Steal Application Access Token T1635

Mobile Tactic: Credential Access

Authoring guide

These 2 rules share fields, values, and exclusions.

Fields filtered most (3 distinct)

These fields appear most often in rule filters.

FieldRulesHowSample values
entries1is_not_null 1
result_type1eq 1maliciousness
user1ne 1unknown

Top indicator values (2 distinct)

These values appear most often in rule predicates.

FieldKindValueRules (here)Corpus reach
result_typeeq
maliciousness
1
userne
unknown
14

Exclusions (2 distinct)

These values appear most often in top-level exclusions.

FieldKindValueRules excluding
userends_with
@onmicrosoft.com
1
userne
unknown
1

Rules under this technique

These vendors publish rules tagged with this technique.

Platform (all)
Domain (all)

Kusto 2 rules