Cloud Storage Object Discovery T1619

Tactic: Discovery

Adversaries may enumerate objects in cloud storage infrastructure. Adversaries may use this information during automated discovery to shape follow-on behaviors, including requesting all or specific objects from cloud storage. Similar to File and Directory Discovery on a local host, after identifying available storage services (i.e. Cloud Infrastructure Discovery) adversaries may access the contents/objects stored in cloud infrastructure.

Authoring guide

These 7 rules share fields, values, and exclusions.

Fields filtered most (19 distinct)

These fields appear most often in rule filters.

FieldRulesHowSample values
data_stream.dataset5eq 5aws.cloudtrail, azure.activitylogs, o365.audit
Provider_Name4eq 4s3.amazonaws.com, SharePoint
event.outcome4eq 4success
EventType3in 2, eq 1SearchQueryPerformed, deleteobject, getbucketacl, getbucketpolicy, getbucketpolicystatus
aws::userIdentity.type3eq 1, in 1, ne 1assumedrole, awsaccount, awsservice, unknown
Esql.aws_cloudtrail_resources_arn_count_distinct1gt 115
aws.cloudtrail.resources.arn1is_not_null 1
aws::errorCode1eq 1accessdenied
aws::eventName1eq 1listbuckets
aws::eventSource1eq 1s3.amazonaws.com
aws::recipientAccountId1eq 1anonymous
aws::sessionCredentialFromConsole1is_null 1
aws::userIdentity.arn1is_not_null 1
azure.activitylogs.operation_name1eq 1microsoft.storage/storageaccounts/blobservices/containers/write
httpstatus1in 1403, 405

Top indicator values (110 distinct)

These values appear most often in rule predicates.

FieldKindValueRules (here)Corpus reach
event.outcomeeq
success
4369
Provider_Nameeq
s3.amazonaws.com
315
Provider_Nameeq
SharePoint
1
data_stream.dataseteq
aws.cloudtrail
3169
data_stream.dataseteq
azure.activitylogs
139
data_stream.dataseteq
o365.audit
147
Esql.aws_cloudtrail_resources_arn_count_distinctgt
15
1
EventTypeeq
SearchQueryPerformed
1
EventTypein
deleteobject
1
EventTypein
getbucketacl
1
EventTypein
getbucketpolicy
1
EventTypein
getbucketpolicystatus
1
EventTypein
getbucketpublicaccessblock
1
EventTypein
getbucketversioning
1
EventTypein
getobject
1
EventTypein
listbucket
1
EventTypein
listobjects
1
EventTypein
putobject
13
aws::errorCodeeq
accessdenied
116
aws::eventNameeq
listbuckets
12
aws::eventSourceeq
s3.amazonaws.com
117
aws::recipientAccountIdeq
anonymous
1
aws::userIdentity.typeeq
assumedrole
19
aws::userIdentity.typein
awsaccount
1
aws::userIdentity.typein
unknown
1
aws::userIdentity.typene
awsservice
16
azure.activitylogs.operation_nameeq
microsoft.storage/storageaccounts/blobservices/containers/write
1
httpstatusin
403
1
httpstatusin
405
1
o365.audit.SearchQueryTextcontains
1099
1

Exclusions (2 distinct)

These values appear most often in top-level exclusions.

FieldKindValueRules excluding
aws::userIdentity.typeeq
assumedrole
1
useragentstarts_with
aws-internal
1

Rules under this technique

These vendors publish rules tagged with this technique.

Domain: Cloud

Platform (all)

Sigma 1 rule

Elastic 5 rules

Panther 1 rule