Malicious Account Added to Domain Admins via net localgroup

PremiumReviewedSigma · High · v1
Product
windows
Category
process_creation
Author
HuntRule
Published
2026-09-22
Updated
2026-09-22

ATT&CK techniques

Persistence → Priv Esc
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Defense Evasion

  6. Cred Access

  7. Discovery

  8. Lateral Movement

  9. Collection

  10. C2

  11. Exfiltration

  12. Impact

What it detects

This rule detects a local user being added to the Domain Admins group using net localgroup. Sinobi operators created an account and elevated it into privileged groups including Domain Admins after abusing compromised SonicWall SSL VPN credentials. Adding a fresh account to Domain Admins is a high-confidence sign of privilege escalation and preparation for domain-wide ransomware deployment.

Related detections9 linkedT1136.001 — drag to rearrange
Suspicious Local Account Creation and Privileged Group Addition via Net.EXE (via process_creation)
Linux: New user created with UID=0 or GID=0/10/27 indicating privileged group access
Cisco AAA local account and remote authentication changes
Suspicious Miner Operator Account Creation Named samsungmid
Suspicious Local Account Creation Matching Hunters International Naming
Suspicious Azure Key Vault Access Policy Modification
Suspicious Rogue Administrator Account Creation Named System32 (via process_creation)
Suspicious Local Account Creation via Net User in Pre-Ransomware Phase
Suspicious Hidden Local Account Creation via Net User by UAT-8099
Malicious Account Added to Domain Admins via net localgroup
Pivot detection · T1136.001 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.