این قانون به دنبال همبستگی بین دو رویداد مهم است: ۱. ایجاد یک حساب کاربری جدید (Event ID 4720) و ۲. اضافه شدن همان حساب به گروه مدیران (Administrators) (Event ID 4732) در یک بازه زمانی کوتاه (۱۸۰ دقیقه). این رفتار نشاندهنده تلاش برای ایجاد یک حساب کاربری مخفی با دسترسی بالا است.
مهاجمان پس از نفوذ اولیه، برای تداوم دسترسی و ارتقای سطح دسترسی، یک حساب کاربری جدید ساخته و بلافاصله آن را به گروه مدیران اضافه میکنند تا در صورت تغییر پسورد حساب اصلی، همچنان راه ورود داشته باشند.
support_test، win_update_user یا admin123.net user و net localgroup به جای رابط گرافیکی.برای تشخیص واقعی بودن تهدید یا مثبت کاذب بودن، این موارد را بررسی کنید:
هنگام تحلیل لاگهای امنیتی ویندوز، این فیلدها حیاتی هستند: