Compromise Accounts T1586

Tactic: Resource Development

Adversaries may compromise accounts with services that can be used during targeting. For operations incorporating social engineering, the utilization of an online persona may be important. Rather than creating and cultivating accounts (i.e. Establish Accounts), adversaries may compromise existing accounts. Utilizing an existing persona may engender a level of trust in a potential victim if they have a relationship, or knowledge of, the compromised persona.

Authoring guide

These 41 rules share fields, values, and exclusions.

Fields filtered most (51 distinct)

These fields appear most often in rule filters.

FieldRulesHowSample values
sourcetype30eq 30aws:cloudtrail, azure:monitor:aad, gws:reports:login, aws:asl, o365:management:activity
aws::eventName12eq 12consolelogin, deactivatemfadevice, deletevirtualmfadevice, getpassworddata, modifydbinstance
category9eq 8, ends_with 1signinlogs, auditlogs, userriskevents
signature6eq 6consolelogin, user.authentication.auth_via_mfa, user.session.start
event.name5eq 5login_failure, login_success
properties.authenticationDetails{}.succeeded5eq 5false, true
properties.status.errorCode5eq 550126, 500121
additionalEventData.MFAUsed3eq 3yes, no
aws::errorMessage3eq 3failed authentication
isOutlier3eq 31
operationName3eq 2, contains 1Add member to role in PIM completed, disable strong authentication, sign-in activity
ErrorNumber2eq 250126
Operation2eq 2userloginfailed
Workload2eq 2azureactivedirectory
action2eq 2failure, success

Top indicator values (92 distinct)

These values appear most often in rule predicates.

FieldKindValueRules (here)Corpus reach
sourcetypeeq
aws:cloudtrail
959
sourcetypeeq
azure:monitor:aad
947
sourcetypeeq
gws:reports:login
55
sourcetypeeq
aws:asl
327
aws::eventNameeq
consolelogin
619
aws::eventNameeq
deactivatemfadevice
22
aws::eventNameeq
deletevirtualmfadevice
22
aws::eventNameeq
getpassworddata
23
aws::eventNameeq
modifydbinstance
23
categoryeq
signinlogs
612
event.nameeq
login_failure
44
signatureeq
consolelogin
44
aws::errorMessageeq
failed authentication
34
isOutliereq
1
333
properties.authenticationDetails{}.succeededeq
false
35
properties.status.errorCodeeq
50126
35
ErrorNumbereq
50126
22
Operationeq
userloginfailed
27
Workloadeq
azureactivedirectory
230
additionalEventData.MFAUsedeq
yes
23
event.parameters{}.multiValue{}in
backup_code
22
event.parameters{}.multiValue{}in
google_authenticator
22
event.parameters{}.multiValue{}in
google_prompt
22
event.parameters{}.multiValue{}in
idv_any_phone
22
event.parameters{}.multiValue{}in
idv_preregistered_phone
22
event.parameters{}.multiValue{}in
internal_two_factor
22
event.parameters{}.multiValue{}in
knowledge_employee_id
22
event.parameters{}.multiValue{}in
knowledge_preregistered_email
22
event.parameters{}.multiValue{}in
knowledge_preregistered_phone
22
event.parameters{}.multiValue{}in
login_location
22

Exclusions (14 distinct)

These values appear most often in top-level exclusions.

FieldKindValueRules excluding
auth_msgeq
mfa successfully completed
1
event.parameters{}.multiValue{}in
backup_code
1
event.parameters{}.multiValue{}in
google_authenticator
1
event.parameters{}.multiValue{}in
google_prompt
1
event.parameters{}.multiValue{}in
idv_any_phone
1
event.parameters{}.multiValue{}in
idv_preregistered_phone
1
event.parameters{}.multiValue{}in
internal_two_factor
1
event.parameters{}.multiValue{}in
knowledge_employee_id
1
event.parameters{}.multiValue{}in
knowledge_preregistered_email
1
event.parameters{}.multiValue{}in
knowledge_preregistered_phone
1
event.parameters{}.multiValue{}in
login_location
1
event.parameters{}.multiValue{}in
offline_otp
1
event.parameters{}.multiValue{}in
security_key
1
event.parameters{}.multiValue{}in
security_key_otp
1

Rules under this technique

These vendors publish rules tagged with this technique.

Platform (all)
Domain (all)

Sigma 3 rules

Splunk 36 rules

YARA-L 1 rule

Panther 1 rule