Multi-Factor Authentication Request Generation T1621

Tactic: Credential Access

Adversaries may attempt to bypass multi-factor authentication (MFA) mechanisms and gain access to accounts by generating MFA requests sent to users.

Authoring guide

These 31 rules share fields, values, and exclusions.

Fields filtered most (64 distinct)

These fields appear most often in rule filters.

FieldRulesHowSample values
sourcetype13eq 13aws:cloudtrail, azure:monitor:aad, oktaim2:log, gws:reports:login, aws:asl
aws::eventName4eq 4consolelogin, deactivatemfadevice, deletevirtualmfadevice
eventtype4eq 4
mfa_prompts4ge 2, gt 210, 9
EventID3eq 2, in 1user.authentication.auth_via_mfa, 4723, 4724, system.push.send_factor_verify_push
additionalEventData.MFAUsed3eq 3yes, Yes
category3eq 3signinlogs
count3gt 2, ge 110, 9
data_stream.dataset3eq 3okta.system, azure.auditlogs
eventType3eq 3user.authentication.auth_via_mfa, system.push.send_factor_verify_push, user.authentication.verify
okta::eventType3eq 3, in 2user.authentication.auth_via_mfa, user.authentication.sso, user.authentication.verify, system.push.send_factor_verify_push, user.mfa.okta_verify.deny_push
result.message3contains 1, in 1, starts_with 1device paired, *action: allowed*, *action: approve*, *action: authenticate*
result.status3eq 2, in 2fail*, failure,authfail, policy, success, success*
aws::errorMessage2eq 2failed authentication
data.type2eq 2gd_send_pn

Top indicator values (115 distinct)

These values appear most often in rule predicates.

FieldKindValueRules (here)Corpus reach
categoryeq
signinlogs
312
eventTypeeq
user.authentication.auth_via_mfa
36
okta::eventTypeeq
user.authentication.auth_via_mfa
35
okta::eventTypeeq
user.mfa.okta_verify.deny_push
33
sourcetypeeq
aws:cloudtrail
359
sourcetypeeq
azure:monitor:aad
347
sourcetypeeq
oktaim2:log
312
EventIDeq
user.authentication.auth_via_mfa
25
additionalEventData.MFAUsedeq
yes
23
aws::errorMessageeq
failed authentication
24
aws::eventNameeq
consolelogin
219
aws::eventNameeq
deactivatemfadevice
22
aws::eventNameeq
deletevirtualmfadevice
22
data.typeeq
gd_send_pn
22
data_stream.dataseteq
okta.system
248
event.nameeq
login_failure
24
event.parameters{}.multiValue{}in
backup_code
22
event.parameters{}.multiValue{}in
google_authenticator
22
event.parameters{}.multiValue{}in
google_prompt
22
event.parameters{}.multiValue{}in
idv_any_phone
22
event.parameters{}.multiValue{}in
idv_preregistered_phone
22
event.parameters{}.multiValue{}in
internal_two_factor
22
event.parameters{}.multiValue{}in
knowledge_employee_id
22
event.parameters{}.multiValue{}in
knowledge_preregistered_email
22
event.parameters{}.multiValue{}in
knowledge_preregistered_phone
22
event.parameters{}.multiValue{}in
login_location
22
event.parameters{}.multiValue{}in
offline_otp
22
event.parameters{}.multiValue{}in
security_key
22
event.parameters{}.multiValue{}in
security_key_otp
22
mfa_promptsge
10
22

Exclusions (6 distinct)

These values appear most often in top-level exclusions.

FieldKindValueRules excluding
auth_msgeq
mfa successfully completed
1
aws::eventNamene
ConsoleLogin
1
aws::eventSourcene
signin.amazonaws.com
1
result.messagein
*create*
1
result.messagein
*delete*
1
result.messagein
*pair*
1

Rules under this technique

These vendors publish rules tagged with this technique.

Platform (all)
Domain (all)

Sigma 3 rules

Elastic 3 rules

Splunk 18 rules

Kusto 1 rule

YARA-L 2 rules

Panther 4 rules