Deploy Container T1610

Tactic: Execution

Adversaries may deploy a container into an environment to facilitate execution or evade defenses. In some cases, adversaries may deploy a new container to execute processes associated with a particular image or deployment, such as processes that execute or download malware. In others, an adversary may deploy a new container configured without network rules, user limitations, etc. to bypass existing defenses within the environment. In Kubernetes environments, an adversary may attempt to deploy a privileged or vulnerable container into a specific node in order to Escape to Host and access other containers running on the node.

Events covered

2 catalog events are tagged with this technique by at least one rule.

Authoring guide

These 33 rules share fields, values, and exclusions.

Fields filtered most (56 distinct)

These fields appear most often in rule filters.

FieldRulesHowSample values
EventType17in 11, eq 6exec, io.k8s.core.v1.pods.create, exec_event, io.k8s.core.v1.pods.patch, io.k8s.core.v1.pods.update
data_stream.dataset17eq 17gcp.audit, kubernetes.audit_logs, azure.platformlogs
event.type9eq 8, ne 1start, deletion
kubernetes.audit.objectRef.resource9eq 9, in 1pods, clusterrolebindings, clusterroles, configmaps
kubernetes.audit.verb9in 6, eq 3create, patch, update, get, list
host.os.type8eq 7, in 1
process.args8eq 6, in 3, starts_with 2, wildcard 2--privileged, run, *--as *, *--as-group*, *--as-uid*
kubernetes.audit.annotations.authorization_k8s_io/decision7eq 7allow
process_name7eq 6, in 1, starts_with 1docker, kubectl, ., ctl, ctr
event.outcome5eq 5success
CommandLine3contains 2, in 1, wildcard 1 /tmp, run, * nc *, * nc.traditional *, * ncat *
ServiceName2eq 2k8s.io
kubernetes.audit.stage2eq 1, in 1ResponseComplete, ResponseStarted, responsecomplete
process.interactive2eq 2true
username2contains 2serviceaccount

Top indicator values (324 distinct)

These values appear most often in rule predicates.

FieldKindValueRules (here)Corpus reach
kubernetes.audit.objectRef.resourceeq
pods
911
data_stream.dataseteq
gcp.audit
869
data_stream.dataseteq
kubernetes.audit_logs
836
event.typeeq
start
81078
kubernetes.audit.annotations.authorization_k8s_io/decisioneq
allow
725
EventTypein
exec
6201
EventTypein
exec_event
5149
EventTypein
io.k8s.core.v1.pods.create
55
EventTypein
io.k8s.core.v1.pods.patch
55
EventTypein
io.k8s.core.v1.pods.update
55
EventTypein
start
5163
EventTypein
ProcessRollup2
4117
EventTypein
executed
498
EventTypein
process_started
483
kubernetes.audit.verbin
create
617
kubernetes.audit.verbin
patch
620
kubernetes.audit.verbin
update
619
event.outcomeeq
success
5369
process.argseq
run
510
process.argseq
--privileged
23
EventTypeeq
io.k8s.core.v1.pods.create
33
EventTypeeq
exec
2576
kubernetes.audit.verbeq
create
39
process_nameeq
docker
35
process_nameeq
kubectl
29
ServiceNameeq
k8s.io
237
process.interactiveeq
true
219
usernamecontains
serviceaccount
224
CommandLinecontains
/tmp
1
CommandLinecontains
run
1

Exclusions (196 distinct)

These values appear most often in top-level exclusions.

FieldKindValueRules excluding
gcp.audit.request.metadata.ownerReferences.kindin
daemonset
6
gcp.audit.request.metadata.ownerReferences.kindin
replicaset
6
gcp.audit.request.metadata.ownerReferences.kindin
statefulset
6
kubernetes.audit.requestObject.spec.containers.imagestarts_with
rancher/system-agent
5
kubernetes.audit.requestObject.spec.containers.imagestarts_with
docker.elastic.co/beats/elastic-agent
4
kubernetes.audit.requestObject.spec.containers.imagestarts_with
registry.crowdstrike.com/falcon-sensor
4
kubernetes.audit.requestObject.spec.containers.imagestarts_with
registry.k8s.io/sig-storage/csi-node-driver-registrar
4
kubernetes.audit.requestObject.spec.containers.imagestarts_with
quay.io/prometheus/node-exporter
3
kubernetes.audit.requestObject.spec.containers.imagestarts_with
amazon/aws-efs-csi-driver
2
kubernetes.audit.requestObject.spec.containers.imagestarts_with
gcr.io/datadoghq/agent
2
kubernetes.audit.requestObject.spec.containers.imagecontains
/sysdig/
3
kubernetes.audit.requestObject.spec.containers.imagecontains
eks/observability/cloudwatch-agent
2
kubernetes.audit.requestObject.spec.containers.imagecontains
elastic/elastic-agent
2
user.emailstarts_with
system:
3
group.Ext.real.ideq
0
2

Rules under this technique

These vendors publish rules tagged with this technique.

Platform (all)
Domain (all)

Elastic 26 rules

Splunk 2 rules

Panther 5 rules