User Added To Admin Group Via Sysadminctl

 Original Source: [Sigma source]
Title: User Added To Admin Group Via Sysadminctl
Status: test
Description:Detects attempts to create and add an account to the admin group via "sysadminctl"
References:
  -https://github.com/redcanaryco/atomic-red-team/blob/master/atomics/T1078.003/T1078.003.md#atomic-test-3---create-local-account-with-admin-privileges-using-sysadminctl-utility---macos
  -https://ss64.com/osx/sysadminctl.html
Author: Sohan G (D4rkCiph3r)
Date: 2023-03-19
modified:None
Tags:
  • -'attack.persistence'
  • -'attack.initial-access'
  • -'attack.privilege-escalation'
  • -'attack.stealth'
  • -'attack.t1078.003'
Logsource:
  • category: process_creation
  • product: macos
Detection:
  selection:
    Image|endswith: '/sysadminctl'
    CommandLine|contains|all:
      -' -addUser '
      -' -admin '

  condition:selection
Falsepositives:
  -Legitimate administration activities
Level: medium