mirror of
https://github.com/elastic/detection-rules
synced 2026-06-08 14:00:08 +00:00
c704dd980e
* [New] Cloud Instance Metadata Credential Path HTTP Request
Detects HTTP GET requests to the link-local instance metadata service (169.254.169.254) for cloud credential or token paths on AWS, GCP, or Azure. Adversaries and vulnerable workloads use scripts, shells, or application runtimes to read IAM role credentials or OAuth tokens from the metadata API. Requires the Network Packet Capture integration with HTTP decoding on ports 80 and 443 and process enrichment enabled so `process.*` fields are present.
* Update credential_access_cloud_imds_credential_http_request.toml
* Update credential_access_cloud_imds_credential_http_request.toml
* Update credential_access_cloud_imds_credential_http_request.toml
* Update credential_access_cloud_imds_credential_http_request.toml
* Update credential_access_cloud_imds_credential_http_request.toml
* Update credential_access_cloud_imds_credential_http_request.toml
* Update rules/network/credential_access_cloud_imds_credential_http_request.toml
Co-authored-by: Ruben Groenewoud <78494512+Aegrah@users.noreply.github.com>
* Update credential_access_cloud_imds_credential_http_request.toml
* Update rules/network/credential_access_cloud_imds_credential_http_request.toml
Co-authored-by: Terrance DeJesus <99630311+terrancedejesus@users.noreply.github.com>
---------
Co-authored-by: Ruben Groenewoud <78494512+Aegrah@users.noreply.github.com>
Co-authored-by: Terrance DeJesus <99630311+terrancedejesus@users.noreply.github.com>
(cherry picked from commit dbeffd1c5e)