Credential Stuffing or Password Spray on VPN or Firewall (3P Appliance)

Browse: 🏠 · Solutions · Connectors · Methods · Tables · Content · Parsers · ASIM Parsers · ASIM Products · Logic Apps · 📊

Back to Content Index


Hunts for high-volume authentication failures followed by success on third-party VPN/firewall appliances in CommonSecurityLog, covering credential stuffing and password spray patterns across Fortinet, Palo Alto, Ivanti, SonicWall, Cisco, Check Point, Juniper, and F5.

Attribute Value
Type Hunting Query
Solution Hybrid Attack - Cloud & Identity
ID d3a8effb-09e8-4d06-942b-0e6bbb717568
Tactics CredentialAccess, InitialAccess
Techniques T1110.003, T1110.001, T1078, T1133
Required Connectors CefAma
Source View on GitHub

Tables Used

This content item queries data from the following tables:

Table Selection Criteria Transformations Ingestion API Lake-Only
CommonSecurityLog

Browse: 🏠 · Solutions · Connectors · Methods · Tables · Content · Parsers · ASIM Parsers · ASIM Products · Logic Apps · 📊

Back to Hunting Queries · Back to Hybrid Attack - Cloud & Identity