Suspicious Domain Admins Enumeration via Net Group

PremiumReviewedSigma · Medium · v1
Product
windows
Category
process_creation
Author
HuntRule
Published
2026-09-28
Updated
2026-09-28

ATT&CK techniques

Discovery
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Persistence

  6. Priv Esc

  7. Defense Evasion

  8. Cred Access

  9. Lateral Movement

  10. Collection

  11. C2

  12. Exfiltration

  13. Impact

What it detects

This rule detects enumeration of the Domain Admins group with net group, used by the INC Ransom group to map privileged accounts before privilege escalation. This is a frequent hands-on-keyboard discovery step during intrusions, though it can also appear in benign administration.

Related detections9 linkedT1087.002 — drag to rearrange
Suspicious Active Directory Enumeration via PowerShell DirectorySearcher
Malicious Domain Group Enumeration via NetSupport remcmdstub
Suspicious Active Directory Reconnaissance via ADExplorer or ADRecon (via process_creation)
Suspicious Service Principal Name Enumeration via Setspn by UAT-8837
Malicious Active Directory Enumeration via SharpHound or BloodHound (via process_creation)
Suspicious Group Discovery - Command (via process_creation)
SharpHound Host Enumeration Over Kerberos (via security)
SPN Enumeration Previous to Kerberoasting Attack - Native Commands (via process_creation)
Suspicious Active Directory Enumeration via AD Explorer Snapshot Process Creation
Suspicious Domain Admins Enumeration via Net Group
Pivot detection · T1087.002 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.