Files
elastic-detection-rules/rules/network
Samirbous c704dd980e [New] Cloud Instance Metadata Credential Path HTTP Request (#6185)
* [New] Cloud Instance Metadata Credential Path HTTP Request

Detects HTTP GET requests to the link-local instance metadata service (169.254.169.254) for cloud credential or token paths on AWS, GCP, or Azure. Adversaries and vulnerable workloads use scripts, shells, or application runtimes to read IAM role credentials or OAuth tokens from the metadata API. Requires the Network Packet Capture integration with HTTP decoding on ports 80 and 443 and process enrichment enabled so `process.*` fields are present.

* Update credential_access_cloud_imds_credential_http_request.toml

* Update credential_access_cloud_imds_credential_http_request.toml

* Update credential_access_cloud_imds_credential_http_request.toml

* Update credential_access_cloud_imds_credential_http_request.toml

* Update credential_access_cloud_imds_credential_http_request.toml

* Update credential_access_cloud_imds_credential_http_request.toml

* Update rules/network/credential_access_cloud_imds_credential_http_request.toml

Co-authored-by: Ruben Groenewoud <78494512+Aegrah@users.noreply.github.com>

* Update credential_access_cloud_imds_credential_http_request.toml

* Update rules/network/credential_access_cloud_imds_credential_http_request.toml

Co-authored-by: Terrance DeJesus <99630311+terrancedejesus@users.noreply.github.com>

---------

Co-authored-by: Ruben Groenewoud <78494512+Aegrah@users.noreply.github.com>
Co-authored-by: Terrance DeJesus <99630311+terrancedejesus@users.noreply.github.com>

(cherry picked from commit dbeffd1c5e)
2026-05-27 08:40:05 +00:00
..