mirror of
https://github.com/splunk/security_content
synced 2026-06-08 17:32:49 +00:00
2.5 KiB
2.5 KiB
title, excerpt, last_modified_at, tags
| title | excerpt | last_modified_at | tags | ||||||
|---|---|---|---|---|---|---|---|---|---|
| AWS IAM Privilege Escalation | This analytic story contains detections that query your AWS Cloudtrail for activities related to privilege escalation. | 2020-07-27 |
|
AWS IAM Privilege Escalation
This analytic story contains detections that query your AWS Cloudtrail for activities related to privilege escalation.
- Product: Splunk Security Analytics for AWS, Splunk Enterprise, Splunk Enterprise Security, Splunk Cloud
- Datamodel:
- ATT&CK: T1069.003, T1078.004, T1098, T1110, T1136.003, T1580
- Last Updated: 2021-03-08
Detection Profile
ATT&CK
| ID | Technique | Tactic |
|---|---|---|
| T1078.004 | Cloud Accounts | Defense Evasion, Persistence, Privilege Escalation, Initial Access |
| T1136.003 | Cloud Account | Persistence |
| T1580 | Cloud Infrastructure Discovery | Discovery |
| T1110 | Brute Force | Credential Access |
| T1098 | Account Manipulation | Persistence |
| T1069.003 | Cloud Groups | Discovery |
Kill Chain Phase
-
Actions on Objectives
-
Reconnaissance
Reference
-
https://rhinosecuritylabs.com/aws/aws-privilege-escalation-methods-mitigation/
-
https://labs.bishopfox.com/tech-blog/privilege-escalation-in-aws
version: 1