Account Manipulation: Additional Cloud Roles T1098.003

Tactics: Persistence, Privilege Escalation

An adversary may add additional roles or permissions to an adversary-controlled cloud account to maintain persistent access to a tenant. For example, adversaries may update IAM policies in cloud-based environments or add a new global administrator in Office 365 environments. With sufficient permissions, a compromised account can gain almost unlimited access to data and settings (including the ability to reset the passwords of other admins).

Authoring guide

These 111 rules share fields, values, and exclusions.

Fields filtered most (98 distinct)

These fields appear most often in rule filters.

FieldRulesHowSample values
aws::eventName29in 25, eq 4AttachGroupPolicy, AttachRolePolicy, AttachUserPolicy, PutGroupPolicy, PutRolePolicy
data_stream.dataset29eq 29aws.cloudtrail, azure.auditlogs, gcp.audit, google_workspace.admin, o365.audit
EventType28eq 23, in 2, wildcard 2, starts_with 1group.privilege.grant, org.add_member, Add, Attach, AttachGroupPolicy
aws::errorCode28is_null 26, eq 1, is_not_null 1accessdenied
aws::errorMessage26is_null 26
Action22contains 22kms:delete, cloudformation:*, cloudformation:create*, cloudformation:createstack, datapipeline:*
Condition22eq 20, is_null 2
Effect22eq 22allow
Resource22eq 22*
event.outcome21eq 21success
sourcetype19eq 19azure:monitor:aad, o365:management:activity
Provider_Name14eq 13, in 1iam.amazonaws.com, rolesanywhere.amazonaws.com, exchange, onedrive, sharepoint
operationName13eq 11, starts_with 2, contains 1add member to role, add app role assignment to service principal, MICROSOFT.AUTHORIZATION/ROLEASSIGNMENTS/WRITE, User has elevated their access to User Access Administrator, add eligible member to role in pim completed
EventID10eq 10Add member to role, Add member to role., ASSIGN_ROLE, Add member to role outside of PIM (permanent), Add user
Operation9eq 6, in 3add member to role., update application., add app role assignment to service principal., add eligible member to role., add application.

Top indicator values (304 distinct)

These values appear most often in rule predicates.

FieldKindValueRules (here)Corpus reach
Effecteq
allow
2226
Resourceeq
*
2223
event.outcomeeq
success
21375
aws::eventNamein
AttachGroupPolicy
1417
aws::eventNamein
AttachRolePolicy
1417
aws::eventNamein
AttachUserPolicy
1417
aws::eventNamein
CreatePolicy
1114
aws::eventNamein
CreatePolicyVersion
1114
aws::eventNamein
PutGroupPolicy
1112
aws::eventNamein
PutRolePolicy
1112
aws::eventNamein
PutUserPolicy
1112
Actioncontains
iam:*
1010
Actioncontains
iam:passrole
1010
Actioncontains
kms:delete
33
data_stream.dataseteq
aws.cloudtrail
10173
data_stream.dataseteq
azure.auditlogs
426
data_stream.dataseteq
gcp.audit
369
data_stream.dataseteq
google_workspace.admin
317
data_stream.dataseteq
o365.audit
347
sourcetypeeq
azure:monitor:aad
1047
sourcetypeeq
o365:management:activity
980
Provider_Nameeq
iam.amazonaws.com
932
Workloadeq
azureactivedirectory
630
security_result.actioneq
ALLOW
6102
operationNameeq
add member to role
56
Categoryeq
applicationmanagement
413
PermissionGrantcontains
rolemanagement.readwrite.directory
44
azure_ad::logged_by_serviceeq
core directory
411
isprvilegedadroleeq
true
44
aws::requestParameterscontains
policyarn=arn:aws:iam::aws:policy/administratoraccess
33

Exclusions (16 distinct)

These values appear most often in top-level exclusions.

FieldKindValueRules excluding
aws::userAgentcontains
pulumi
4
aws::userAgentcontains
terraform
4
aws::userAgentcontains
ansible
2
aws::requestParameterscontains
sourcetype=aws_acm_pca
1
aws::sourceIPAddressin
cloudformation.amazonaws.com
1
aws::sourceIPAddressin
servicecatalog.amazonaws.com
1
aws::userIdentity.arncontains
ansible
1
aws::userIdentity.arncontains
pulumi
1
aws::userIdentity.arncontains
terraform
1
aws::userIdentity.typeeq
awsservice
1
policyArncontains
admin
1
policyArncontains
fullaccess
1
policyArnstarts_with
arn:aws:iam::aws:policy/AdministratorAccess
1
source.as.organization.namestarts_with
AMAZON
1
source.as.organization.namestarts_with
Amazon
1

Rules under this technique

These vendors publish rules tagged with this technique.

Platform (all)
Domain (all)

Sigma 9 rules

Elastic 32 rules

Splunk 19 rules

Kusto 31 rules

YARA-L 9 rules

Panther 11 rules