Account Discovery: Cloud Account T1087.004
Tactic: Discovery
Adversaries may attempt to get a listing of cloud accounts. Cloud accounts are those created and configured by an organization for use by users, remote support, services, or for administration of resources within a cloud service provider or SaaS application.
Authoring guide
These 32 rules share fields, values, and exclusions.
Fields filtered most (59 distinct)
These fields appear most often in rule filters.
Top indicator values (166 distinct)
These values appear most often in rule predicates.
Exclusions (18 distinct)
These values appear most often in top-level exclusions.
Rules under this technique
These vendors publish rules tagged with this technique.
Sigma 5 rules
- AWS STS GetCallerIdentity Enumeration Via TruffleHog
- Discovery Using AzureHound
- RBAC Permission Enumeration Attempt
- Role Enumeration
- User Enumeration
Elastic 13 rules
- AWS Account Discovery By Rare User
- AWS Discovery API Calls via CLI from a Single Resource
- AWS EC2 Role GetCallerIdentity from New Source AS Organization
- AWS IAM Principal Enumeration via UpdateAssumeRolePolicy
- AWS STS GetCallerIdentity API Called for the First Time
- Azure AD Graph Access with Suspicious User-Agent
- Azure AD Graph Access with Unusual Client and User
- Azure AD Graph High 4xx Error Ratio from User
- Azure AD Graph Potential Enumeration (ROADrecon)
- Entra ID OAuth Device Code Sign-in to Azure AD Graph Enumeration
- Entra ID ROPC Authentication with Unknown Client ID
- Entra ID Sign-in BloodHound Suite User-Agent Detected
- Entra ID Sign-in TeamFiltration User-Agent Detected
Splunk 4 rules
- Azure AD AzureHound UserAgent Detected
- Azure AD Service Principal Enumeration
- Okta IDP Lifecycle Modifications
- Okta Unauthorized Access to Application
Kusto 8 rules
- Cross-tenant Access Settings Organization Added
- Cross-tenant Access Settings Organization Deleted
- Cross-tenant Access Settings Organization Inbound Collaboration Settings Changed
- Cross-tenant Access Settings Organization Inbound Direct Settings Changed
- Cross-tenant Access Settings Organization Outbound Collaboration Settings Changed
- Cross-tenant Access Settings Organization Outbound Direct Settings Changed
- External guest invitation followed by Microsoft Entra ID PowerShell signin
- Guest accounts added in Entra ID Groups other than the ones specified