説明

DCShadow は、後期段階の別の kill chain 攻撃です。この攻撃では、特権認証情報を持つ攻撃者が、ドメインレプリケーションによりドメインに任意の変更 (例: 禁止されている sidHistory 値を適用する) をプッシュするために、ローグドメインコントローラーを登録します。

参考資料

MITRE ATT&CK description

DCShadow official

インジケーターの詳細

名前: DCShadow

コード名: I-DCShadow

深刻度: Critical

タイプ: Indicator of Attack

MITRE ATT&CK 情報:
ID: T1207
サブテクニック: T1207
戦術: TA0005