Cloud Infrastructure Discovery T1580

Tactic: Discovery

An adversary may attempt to discover infrastructure and resources that are available within an infrastructure-as-a-service (IaaS) environment. This includes compute service resources such as instances, virtual machines, and snapshots as well as resources of other services including the storage and database services.

Events covered

1 catalog event is tagged with this technique by at least one rule.

ProviderEventTitle
SysmonEvent ID 3Network connection

Authoring guide

These 42 rules share fields, values, and exclusions.

Fields filtered most (80 distinct)

These fields appear most often in rule filters.

FieldRulesHowSample values
EventType10eq 5, in 4, ne 1, wildcard 1describeinstances, Process Create*, ProcessRollup2, createassociation, describecapacityreservations
Provider_Name10eq 8, in 2ec2.amazonaws.com, cloudtrail.amazonaws.com, dynamodb.amazonaws.com, s3.amazonaws.com, bedrock.amazonaws.com
data_stream.dataset10eq 9, in 1aws.cloudtrail, azure.activitylogs, azure.auditlogs, azure.graphactivitylogs, azure.signinlogs
aws::eventName7eq 5, in 2DescribeDBClusterSnapshots, DescribeDBSnapshots, DescribeInstanceAttribute, ListAccessKeys, ListAttachedRolePolicies
aws::errorCode6eq 5, is_null 1accessdenied, client.unauthorizedoperation, malformedpolicydocumentexception
event.outcome5eq 5success
sourcetype5eq 5aws:cloudtrail, aws:asl
aws::userIdentity.type4eq 2, ne 2assumedrole, awsservice
aws::eventSource3eq 3bedrock.amazonaws.com, rds.amazonaws.com, s3.amazonaws.com
failures3ge 35, 3
security_result.action3eq 3BLOCK, ALLOW
src_ip3is_not_null 3
Esql.cloud_region_count_distinct2ge 210
Esql.event_count2ge 210
Image2wildcard 2, starts_with 1./, ./*, /.*, /boot/, /boot/*

Top indicator values (307 distinct)

These values appear most often in rule predicates.

FieldKindValueRules (here)Corpus reach
data_stream.dataseteq
aws.cloudtrail
8169
event.outcomeeq
success
5369
aws::errorCodeeq
accessdenied
416
Provider_Nameeq
ec2.amazonaws.com
320
Provider_Nameeq
s3.amazonaws.com
215
sourcetypeeq
aws:cloudtrail
359
Esql.cloud_region_count_distinctge
10
22
Esql.event_countge
10
28
EventTypein
getaccountsummary
22
EventTypein
listaccountaliases
22
Imagewildcard
/home/*/*
223
Provider_Namein
cloudtrail.amazonaws.com
22
Provider_Namein
dynamodb.amazonaws.com
22
Provider_Namein
ec2.amazonaws.com
22
Provider_Namein
iam.amazonaws.com
22
Provider_Namein
kms.amazonaws.com
22
Provider_Namein
lambda.amazonaws.com
22
Provider_Namein
rds.amazonaws.com
22
Provider_Namein
s3.amazonaws.com
22
Provider_Namein
sts.amazonaws.com
22
api.response.erroreq
accessdenied
22
aws::userIdentity.typeeq
assumedrole
29
aws::userIdentity.typene
awsservice
26
event.dataseteq
aws.cloudtrail
217
failuresge
5
22
process_namestarts_with
.
238
process_namestarts_with
lua
230
process_namestarts_with
perl
236
process_namestarts_with
php
228
process_namestarts_with
python
271

Exclusions (33 distinct)

These values appear most often in top-level exclusions.

FieldKindValueRules excluding
aws::userIdentity.typeeq
awsservice
3
ClientIpcidr_match
10.0.0.0/8
1
ClientIpcidr_match
127.0.0.0/8
1
ClientIpcidr_match
169.254.0.0/16
1
ClientIpcidr_match
172.16.0.0/12
1
ClientIpcidr_match
192.168.0.0/16
1
ClientIpstarts_with
127.
1
ClientIpstarts_with
::
1
ClientIpstarts_with
fe80
1
Imagewildcard
/vscode/vscode-server/bin/linux-x64/*/node
1
TI_ipEntitycidr_match
10.0.0.0/8
1
TI_ipEntitycidr_match
127.0.0.0/8
1
TI_ipEntitycidr_match
169.254.0.0/16
1
TI_ipEntitycidr_match
172.16.0.0/12
1
TI_ipEntitycidr_match
192.168.0.0/16
1

Rules under this technique

These vendors publish rules tagged with this technique.

Platform (all)
Domain (all)

Sigma 2 rules

Elastic 21 rules

Splunk 5 rules

Kusto 7 rules

YARA-L 4 rules

Panther 3 rules