Use Alternate Authentication Material: Application Access Token T1550.001

Tactic: Lateral Movement

Adversaries may use stolen application access tokens to bypass the typical authentication process and access restricted accounts, information, or services on remote systems. These tokens are typically stolen from users or services and used in lieu of login credentials.

Events covered

6 catalog events are tagged with this technique by at least one rule.

Authoring guide

These 60 rules share fields, values, and exclusions.

Fields filtered most (147 distinct)

These fields appear most often in rule filters.

FieldRulesHowSample values
data_stream.dataset30eq 27, in 3azure.signinlogs, aws.cloudtrail, azure.graphactivitylogs, azure.activitylogs, azure.auditlogs
EventType22eq 17, in 5, is_not_null 1assumerole, sign-in activity, assumerolewithwebidentity, exec, getfederationtoken
event.outcome19eq 19success
Provider_Name9eq 9sts.amazonaws.com, signin.amazonaws.com
event.dataset9eq 9aws.cloudtrail, github.audit, o365.audit
aws::userIdentity.type8eq 8assumedrole, iamuser, AssumedRole, IAMUser, awsservice
azure_ad::app_id8eq 5, in 2, is_not_null 129d9ed98-a469-4536-ade2-f981bc1d605e, 00b41c95-dab0-4487-9791-b9d2c32c80f2, 04b07795-8ddb-461a-bbee-02f9e1bf7b46, 0ec893e0-5785-4de6-99da-4ed124e5296c
azure_ad::user_type7eq 6, is_not_null 1member, Member
event.category6eq 6authentication, configuration
aws::eventName5eq 5GetSessionToken, GetSigninToken, assumerolewithsaml, getsessiontoken, getsignintoken
aws::eventSource5eq 5sts.amazonaws.com, signin.amazonaws.com, iam.amazonaws.com
azure_ad::resource_id5eq 3, in 3, is_not_null 100000003-0000-0000-c000-000000000000, 00000002-0000-0000-c000-000000000000, 00000002-0000-0ff1-ce00-000000000000, 00000003-0000-0ff1-ce00-000000000000, 01cb2876-7ebd-4aa4-9cc9-d28bd4d359a9
OperationName4contains 3, eq 1certificates and secrets management, add service principal, consent to application
azure_ad::resource_display_name4eq 3, ne 2, in 1Device Registration Service, device registration service, microsoft graph, windows azure active directory
displayName4eq 4, contains 3@, keydescription, consentaction.permissions, consentcontext.isadminconsent, targetid.serviceprincipalnames

Top indicator values (419 distinct)

These values appear most often in rule predicates.

FieldKindValueRules (here)Corpus reach
event.outcomeeq
success
19375
data_stream.dataseteq
azure.signinlogs
1336
data_stream.dataseteq
aws.cloudtrail
6173
data_stream.dataseteq
azure.graphactivitylogs
35
Provider_Nameeq
sts.amazonaws.com
712
azure_ad::app_ideq
29d9ed98-a469-4536-ade2-f981bc1d605e
58
EventTypeeq
sign-in activity
47
EventTypeeq
assumerole
33
EventTypeeq
getfederationtoken
22
azure_ad::user_typeeq
member
411
event.dataseteq
aws.cloudtrail
417
event.dataseteq
github.audit
314
keyeq
user-agent
412
OperationNamecontains
certificates and secrets management
36
OperationNamecontains
add service principal
24
Resulteq
success
331
aws::eventSourceeq
sts.amazonaws.com
36
aws::userIdentity.typeeq
assumedrole
39
azure.signinlogs.properties.token_protection_status_details.sign_in_session_statuseq
unbound
34
azure_ad::authentication_protocoleq
devicecode
33
azure_ad::resource_idin
00000003-0000-0000-c000-000000000000
34
data_stream.datasetin
azure.signinlogs
35
displayNamecontains
@
35
displayNameeq
keydescription
35
event.categoryeq
authentication
334
event.categoryeq
configuration
313
github.programmatic_access_typein
fine-grained personal access token
36
github.programmatic_access_typein
oauth access token
36
typeeq
application
34
userPrincipalNamecontains
@
35

Exclusions (255 distinct)

These values appear most often in top-level exclusions.

FieldKindValueRules excluding
azure.signinlogs.properties.client_app_usedeq
browser
2
azure.signinlogs.properties.device_detail.is_managedeq
true
2
azure_ad::app_idin
29d9ed98-a469-4536-ade2-f981bc1d605e
2
azure_ad::app_idin
4813382a-8fa7-425e-ab75-3b753aab3abb
2
azure_ad::app_idin
95de633a-083e-42f5-b444-a4295d8e9314
2
azure_ad::app_idin
9ba1a5c7-f17a-4de9-a1f1-6178c8d51223
2
azure_ad::app_idin
ab9b8c07-8f02-4f72-87fa-80105867a763
2
azure_ad::app_idin
fc0f3af4-6835-4174-b806-f7db311fd2f3
2
resultSignaturene
SUCCESS
2
Esql.azure_signinlogs_properties_app_id_coalescein
00000007-0000-0000-c000-000000000000
1
Esql.azure_signinlogs_properties_app_id_coalescein
01fc33a7-78ba-4d2f-a4b7-768e336e890e
1
Esql.azure_signinlogs_properties_app_id_coalescein
0ec893e0-5785-4de6-99da-4ed124e5296c
1
Esql.azure_signinlogs_properties_app_id_coalescein
26a7ee05-5602-4d76-a7ba-eae8b7b67941
1
Esql.azure_signinlogs_properties_app_id_coalescein
27922004-5251-4030-b22d-91ecd9a37ea4
1
Esql.azure_signinlogs_properties_app_id_coalescein
394866fc-eedb-4f01-8536-3ff84b16be2a
1

Rules under this technique

These vendors publish rules tagged with this technique.

Platform (all)
Domain (all)

Sigma 5 rules

Elastic 44 rules

Kusto 4 rules

YARA-L 2 rules

Panther 5 rules