Domain Password Policy Enumeration via LDAP
Description
Detects LDAP search queries commonly used to enumerate domain password policies. Adversaries may perform this activity to identify potential weaknesses that could be exploited for privilege escalation or lateral movement.
Query · eql
api where process.Ext.api.name == "ldap_search" and user.id != "S-1-5-18" and
not process.executable :
("?:\\Program Files\\Azure Advanced Threat Protection Sensor\\*\\Microsoft.Tri.Sensor.exe",
"?:\\Windows\\ADFS\\Microsoft.IdentityServer.ServiceHost.exe",
"?:\\Windows\\ADWS\\Microsoft.ActiveDirectory.WebServices.exe") and
(
(process.Ext.api.parameters.search_filter : "*msDS-PasswordSettings*" and
process.Ext.api.parameters.attribute_list == "msDS-MinimumPasswordLength" and process.Ext.api.parameters.attribute_list == "msDS-LockoutThreshold") or
process.Ext.api.parameters.search_filter : "*(pwdlastset>=*(operatingSystem=*windows*))"
)