Novel identity then Key Vault secret burst

Browse: 🏠 · Solutions · Connectors · Methods · Tables · Content · Parsers · ASIM Parsers · ASIM Products · Logic Apps · 📊

↑ Back to Content Index


Detects first-seen successful sign-in context followed by concentrated Key Vault secret list and get operations.

Attribute Value
Type Hunting Query
Solution Hybrid Attack - Cloud & Identity
ID 7d8e22b3-2f90-4f2d-ae4d-bf2e8059cb11
Tactics Exfiltration, Discovery, CredentialAccess, Collection
Techniques T1567, T1078.004, T1526, T1552.007
Required Connectors AzureActiveDirectory, AzureActivity
Source View on GitHub

Tables Used

This content item queries data from the following tables:

Table Transformations Ingestion API Lake-Only
AADNonInteractiveUserSignInLogs ✓ ✗ ✓
AADServicePrincipalSignInLogs ✓ ✗ ✓
AzureActivity ✗ ✗ ✗
SigninLogs ✓ ✗ ✓

Browse: 🏠 · Solutions · Connectors · Methods · Tables · Content · Parsers · ASIM Parsers · ASIM Products · Logic Apps · 📊

↑ Back to Hunting Queries · Back to Hybrid Attack - Cloud & Identity