51 detection rules reference this event. View event page.Elastic (31)
- Entra ID Concurrent Sign-in with Suspicious Properties severity high T1078, T1078.004, T1528, T1550, T1550.001, T1566
- Entra ID Conditional Access MFA Bypass with Unusual User, Client and Source ASN severity medium T1078, T1078.004, T1556, T1556.009
- Entra ID High Risk Sign-in severity high T1078, T1078.004
- Entra ID High Risk User Sign-in Heuristic severity medium T1078, T1078.004
- Entra ID Kali365 Default User-Agent Detected severity high T1078, T1078.004, T1528, T1550, T1550.001, T1566
- Entra ID MFA TOTP Brute Force Attempted severity medium T1110, T1110.001
- Entra ID Microsoft Authentication Broker DRS Sign-In from Suspicious ASN severity high T1098, T1098.005, T1550, T1550.001, T1566, T1566.002
- Entra ID Microsoft Authentication Broker Sign-In to Unusual Resource severity high T1078, T1078.004, T1550, T1550.001
- Entra ID Microsoft Authentication Broker Sign-In with Non-Standard User Agent severity high T1078, T1078.004, T1539, T1566, T1566.002
- Entra ID OAuth Authorization Code Grant for Unusual User, App, and Resource severity medium T1078, T1078.004, T1199, T1528, T1550, T1550.001
- Entra ID OAuth Device Code Flow with Concurrent Sign-ins severity high T1078, T1078.004, T1528, T1566, T1566.002
- Entra ID OAuth Device Code Grant by Microsoft Authentication Broker severity medium T1078, T1078.004, T1550, T1550.001, T1566, T1566.002
- Entra ID OAuth Device Code Grant by Unusual User severity medium T1078, T1078.004, T1550, T1550.001, T1566, T1566.002
- Entra ID OAuth Device Code Phishing via AiTM severity high T1078, T1078.004, T1550, T1550.001, T1566, T1566.002
- Entra ID OAuth Device Code Sign-in to Azure AD Graph Enumeration severity high T1069, T1069.003, T1078, T1078.004, T1087, T1087.004
- Entra ID OAuth Flow by Microsoft Authentication Broker to Device Registration Service (DRS) severity high T1078, T1078.004, T1528, T1550, T1550.001, T1566
- Entra ID OAuth Phishing via First-Party Microsoft Application severity medium T1078, T1078.004, T1199, T1528, T1550, T1550.001
- Entra ID OAuth ROPC Grant Login Detected severity medium T1078, T1078.004
- Entra ID OAuth User Impersonation to Microsoft Graph severity medium T1078, T1078.004, T1550, T1550.001, T1550.004
- Entra ID OAuth user_impersonation Scope for Unusual User and Client severity medium T1078, T1078.004, T1550, T1550.001, T1684.001
- Entra ID Potential AiTM Sign-In via OfficeHome (Tycoon2FA) severity high T1539, T1566
- Entra ID PowerShell Sign-in severity low T1059, T1059.001, T1078, T1078.004
- Entra ID ROPC Authentication with Unknown Client ID severity medium T1087, T1087.004, T1110, T1110.003
- Entra ID Sharepoint or OneDrive Accessed by Unusual Client severity medium T1078, T1078.004, T1098, T1098.001, T1213, T1213.002
- Entra ID Sign-in BloodHound Suite User-Agent Detected severity high T1069, T1069.003, T1082, T1087, T1087.004, T1201
- Entra ID Sign-in TeamFiltration User-Agent Detected severity high T1069, T1069.003, T1082, T1087, T1087.004, T1110
- Entra ID User Sign-In via Unusual Legacy Authentication Client severity medium T1078, T1078.004
- Entra ID User Sign-in with Unusual Authentication Type severity medium T1078, T1078.004, T1110, T1110.003, T1550, T1556
- Entra ID User Sign-in with Unusual Client severity medium T1078, T1078.004, T1528, T1550, T1550.001
- Entra ID User Sign-in with Unusual Non-Managed Device severity low T1078, T1078.004, T1098, T1098.005
- M365 or Entra ID Identity Sign-in from a Suspicious Source severity high T1078
Panther (11)
- Azure Device Code Authentication with Broker Client severity medium T1078, T1078.004, T1550, T1550.001, T1566, T1566.002
- Azure Excessive Account Lockouts severity high T1110, T1110.001, T1110.003, T1110.004
- Azure High-Risk Sign-In severity high T1078
- Azure Many Failed SignIns severity medium T1078, T1110
- Azure Microsoft Graph Single Session from Multiple IP Addresses severity medium T1078, T1078.004, T1550, T1550.001
- Azure Protection Multiple Alerts for User severity high T1078, T1078.004
- Azure RiskLevel Passthrough severity medium T1078, T1110
- Azure ROPC Login Attempt Without MFA severity medium T1078, T1078.004
- Azure SignIn via Legacy Authentication Protocol severity medium
- Azure VS Code OAuth Phishing severity medium T1528, T1566
- Sign In from Rogue State severity medium T1078.004