Novel sign-in context followed by IAM reconnaissance burst

Browse: 🏠 · Solutions · Connectors · Methods · Tables · Content · Parsers · ASIM Parsers · ASIM Products · Logic Apps · 📊

Back to Content Index


Detects first-seen identity sign-in context followed by concentrated IAM and Azure resource discovery operations.

Attribute Value
Type Hunting Query
Solution Hybrid Attack - Cloud & Identity
ID a7e1e6bf-7a91-4ec7-91b2-13322089e3d8
Tactics Discovery, CredentialAccess
Techniques T1078.004, T1087.004, T1069.003, T1526
Required Connectors AzureActiveDirectory, AzureActivity
Source View on GitHub

Tables Used

This content item queries data from the following tables:

Table Transformations Ingestion API Lake-Only
AADNonInteractiveUserSignInLogs
AzureActivity
SigninLogs

Browse: 🏠 · Solutions · Connectors · Methods · Tables · Content · Parsers · ASIM Parsers · ASIM Products · Logic Apps · 📊

Back to Hunting Queries · Back to Hybrid Attack - Cloud & Identity