این قانون زمانی فعال میشود که کاربری با دسترسی **Domain Admin** به سیستم لاگین کند (Logon Type 3)، در حالی که نام کاربری او در لیست مجاز ادمینهای دامین (Lookup Table) وجود ندارد. این موضوع نشاندهنده جعل بلیط Kerberos است.
مهاجمان با سرقت هش krbtgt میتوانند بلیطی بسازند که ادعا میکند کاربر، عضو گروه ادمین است، حتی اگر در واقعیت نباشد.
domain_admins در اسپلانک آپدیت نشده است.هنگام تحلیل لاگهای امنیتی ویندوز (Event ID 4627)، این فیلدها حیاتی هستند: