Detecting Impossible travel with mailbox permission tampering & Privilege Escalation attempt

Browse: 🏠 · Solutions · Connectors · Methods · Tables · Content · Parsers · ASIM Parsers · ASIM Products · Logic Apps · 📊

↑ Back to Content Index


This hunting query will alert on any Impossible travel activity in correlation with mailbox permission tampering followed by account being added to a PIM managed privileged group. Ensure this impossible travel incident with increase of privileges is legitimate in your environment.

Attribute Value
Type Analytic Rule
Solution Standalone Content
ID 1399664f-9434-497c-9cde-42e4d74ae20e
Severity Medium
Kind Scheduled
Tactics InitialAccess, PrivilegeEscalation
Techniques T1078, T1548
Required Connectors AzureSecurityCenter, Office365, AzureActivity, AzureActiveDirectory
Source View on GitHub

Tables Used

This content item queries data from the following tables:

Table Selection Criteria Transformations Ingestion API Lake-Only
AuditLogs AADOperationType == "CreateRequestEligibleRole"
ActivityDisplayName == "Add eligible member to role in PIM requested (timebound)"
TargetResources has_any "-PRIV"
✓ ✗ ✓
OfficeActivity Operation == "Add-MailboxPermission"
ResultStatus == "True"
✓ ✗ ✓
SecurityAlert AlertName == "Impossible travel activity" ✓ ✗ ✓

Associated Connectors

The following connectors provide data for this content item:

Connector Solution
AzureActiveDirectory Microsoft Entra ID

Solutions: Microsoft Entra ID


Browse: 🏠 · Solutions · Connectors · Methods · Tables · Content · Parsers · ASIM Parsers · ASIM Products · Logic Apps · 📊

↑ Back to Analytic Rules