این قانون ایجاد حسابهای کامپیوتری (Computer Account) را شناسایی میکند که دارای نام اصلی سرویس (SPN) حاوی مقادیر خاصی مانند HOST/ یا RestrictedKrbHost/ هستند. این رفتار به شدت با آسیبپذیریهای sAMAccountName Spoofing (مانند CVE-2021-42278 و CVE-2021-42287) معروف به noPac مرتبط است. در حالت عادی، هنگام ایجاد حساب کامپیوتری، این SPNها به صورت خودکار مدیریت میشوند و تنظیم دستی آنها نشاندهنده تلاش برای جعل هویت دامین کنترلر است.
مهاجمان با ایجاد این حسابها و سپس تغییر نام آنها، سعی میکنند خود را به عنوان یک دامین کنترلر جا زده و دسترسی سطح بالا (Domain Admin) دریافت کنند.
برای تشخیص واقعی بودن تهدید، موارد زیر را بررسی کنید:
هنگام تحلیل لاگهای امنیتی ویندوز، این فیلدها حیاتی هستند: