CPE
Adversaries rename high-privileged Windows built-in accounts to evade security monitoring while maintaining access associated with reserved RIDs 500-504.