Account Manipulation: Device Registration T1098.005

Tactics: Persistence, Privilege Escalation

Adversaries may register a device to an adversary-controlled account. Devices may be registered in a multifactor authentication (MFA) system, which handles authentication to the network, or in a device management system, which handles device access and compliance.

Authoring guide

These 27 rules share fields, values, and exclusions.

Fields filtered most (73 distinct)

These fields appear most often in rule filters.

FieldRulesHowSample values
data_stream.dataset18eq 18azure.auditlogs, azure.signinlogs, entityanalytics_entra_id.device, google_workspace.device, o365.audit
EventType11eq 9, in 2add device, device_register_unregister_event, Add registered users to device., CreateVirtualMFADevice, EnableMFADevice
Provider_Name4eq 4microsoft entra id, Exchange, iam.amazonaws.com
azure_ad::user_type4eq 4Member, member
event.outcome4eq 4success
azure.signinlogs.properties.incoming_token_type3eq 3primaryRefreshToken, refreshToken, refreshtoken
azure.signinlogs.properties.token_protection_status_details.sign_in_session_status3eq 3unbound
azure_ad::activity_display_name3eq 3Add device, Add registered owner to device, Add registered users to device, Register device, register device
azure_ad::app_id3eq 329d9ed98-a469-4536-ade2-f981bc1d605e
azure_ad::resource_display_name3eq 2, ne 2Device Registration Service, device registration service
azure_ad::signin_category3eq 3NonInteractiveUserSignInLogs, noninteractiveusersigninlogs
gws::device_account_state3eq 3registered, REGISTERED
result.message3contains 1, in 1, starts_with 1device paired, *action: allowed*, *action: approve*, *action: authenticate*
Computer2starts_with 2DESKTOP-
azure.auditlogs.properties.additional_details.value2eq 2, starts_with 1DeviceRegistrationClient, Dsreg/, Microsoft.OData.Client/, azure ad join

Top indicator values (189 distinct)

These values appear most often in rule predicates.

FieldKindValueRules (here)Corpus reach
data_stream.dataseteq
azure.auditlogs
726
data_stream.dataseteq
azure.signinlogs
536
data_stream.dataseteq
entityanalytics_entra_id.device
22
data_stream.dataseteq
google_workspace.device
22
data_stream.dataseteq
o365.audit
247
event.outcomeeq
success
4375
azure.signinlogs.properties.token_protection_status_details.sign_in_session_statuseq
unbound
34
azure_ad::app_ideq
29d9ed98-a469-4536-ade2-f981bc1d605e
38
Computerstarts_with
DESKTOP-
22
EventTypeeq
add device
22
EventTypeeq
device_register_unregister_event
22
Provider_Nameeq
microsoft entra id
22
azure.auditlogs.properties.target_resources.0.modified_properties.4.new_valuecontains
desktop-
22
azure.signinlogs.properties.device_detail.is_managedne
true
22
azure.signinlogs.properties.incoming_token_typeeq
primaryRefreshToken
22
azure.signinlogs.properties.incoming_token_typeeq
refreshToken
22
azure.signinlogs.result_signatureeq
SUCCESS
22
azure_ad::resource_display_namene
Device Registration Service
22
azure_ad::signin_categoryeq
NonInteractiveUserSignInLogs
22
azure_ad::user_typeeq
Member
22
azure_ad::user_typeeq
member
211
gws::device_account_stateeq
registered
22
source.as.numberin
204957
22
source.as.numberin
215540
22
source.as.numberin
29802
22
source.as.numberin
395092
22
source.as.numberin
45102
22
source.as.numberin
62240
22
source.as.numberin
9009
23
All_Changes.actioneq
created
111

Exclusions (19 distinct)

These values appear most often in top-level exclusions.

FieldKindValueRules excluding
aws::sessionCredentialFromConsoleeq
true
1
aws::userAgenteq
Windows-AzureAD-Authentication-Provider/1.0
1
azure.auditlogs.properties.userAgenteq
deviceregistrationclient
1
azure.auditlogs.properties.userAgentstarts_with
Dalvik
1
azure.auditlogs.properties.userAgentstarts_with
Dsreg
1
azure.signinlogs.properties.device_detail.is_managedeq
true
1
azure.signinlogs.properties.device_detail.trust_typeeq
hybrid azure ad joined
1
azure.signinlogs.properties.incoming_token_typeeq
none
1
azure_ad::app_display_nameeq
Windows Sign In
1
azure_ad::signin_categoryeq
noninteractiveusersigninlogs
1
o365.audit.AffectedItems.Subjectcontains
log in
1
o365.audit.AffectedItems.Subjectcontains
log-in
1
o365.audit.AffectedItems.Subjectcontains
logon
1
o365.audit.AffectedItems.Subjectcontains
sign in
1
o365.audit.AffectedItems.Subjectcontains
sign-in
1

Rules under this technique

These vendors publish rules tagged with this technique.

Platform (all)
Domain (all)

Sigma 1 rule

Elastic 19 rules

Splunk 6 rules

Kusto 1 rule