Key Vault secret harvest followed by novel SPN sign-in from non-1P IP

Browse: 🏠 · Solutions · Connectors · Methods · Tables · Content · Parsers · ASIM Parsers · ASIM Products · Logic Apps · 📊

Back to Content Index


Detects successful Key Vault secret retrieval that is followed by first-seen service principal sign-in behavior from a public non-allowlisted IP.

Attribute Value
Type Hunting Query
Solution Hybrid Attack - Cloud & Identity
ID 2b0d36b0-ec89-4bc3-8e7b-c2984c6e8f5d
Tactics CredentialAccess, DefenseEvasion, Persistence
Techniques T1552.007, T1078.004, T1550.001
Required Connectors AzureActivity, AzureActiveDirectory
Source View on GitHub

Tables Used

This content item queries data from the following tables:

Table Transformations Ingestion API Lake-Only
AADServicePrincipalSignInLogs
AzureActivity

Browse: 🏠 · Solutions · Connectors · Methods · Tables · Content · Parsers · ASIM Parsers · ASIM Products · Logic Apps · 📊

Back to Hunting Queries · Back to Hybrid Attack - Cloud & Identity