Unsecured Credentials: Container API T1552.007

Tactic: Credential Access

Adversaries may gather credentials via APIs within a containers environment. APIs in these environments, such as the Docker API and Kubernetes APIs, allow a user to remotely manage their container resources and cluster components.

Events covered

1 catalog event is tagged with this technique by at least one rule.

ProviderEventTitle
ESFexecProcess Execution

Authoring guide

These 32 rules share fields, values, and exclusions.

Fields filtered most (48 distinct)

These fields appear most often in rule filters.

FieldRulesHowSample values
data_stream.dataset15eq 15gcp.audit, kubernetes.audit_logs, azure.activitylogs, auditd_manager.auditd, azure.platformlogs
EventType14eq 8, in 7io.k8s.core.v1.secrets.get, io.k8s.core.v1.secrets.list, get, list, ProcessRollup2
src_ip8is_not_null 8
ServiceName7eq 7k8s.io
event.outcome7eq 7success, failure
kubernetes.audit.objectRef.resource7eq 6, in 1secrets, configmaps, serviceaccounts
verb7eq 6, in 1get, list, create, delete, patch
objectRef.resource6eq 6secrets, mutatingwebhookconfigurations, validatingwebhookconfigurations
aws::userAgent5is_not_null 3, contains 2, starts_with 2Bun, Go-http, Python
client.user.email4is_not_null 2, starts_with 2system:serviceaccount:, system:node:
username4contains 4serviceaccount
kubernetes.audit.verb3in 2, eq 1create, get, delete, list
user3is_not_null 2, starts_with 1system:node:, system:serviceaccount:
azure.activitylogs.operation_name2eq 2microsoft.kubernetes/connectedclusters/listclusterusercre...
event.dataset2eq 2kubernetes.audit_logs

Top indicator values (261 distinct)

These values appear most often in rule predicates.

FieldKindValueRules (here)Corpus reach
ServiceNameeq
k8s.io
736
data_stream.dataseteq
gcp.audit
769
data_stream.dataseteq
kubernetes.audit_logs
434
event.outcomeeq
success
6375
kubernetes.audit.objectRef.resourceeq
secrets
56
objectRef.resourceeq
secrets
56
usernamecontains
serviceaccount
424
verbeq
get
44
EventTypeeq
io.k8s.core.v1.secrets.get
33
EventTypein
io.k8s.core.v1.secrets.get
33
EventTypein
io.k8s.core.v1.secrets.list
33
EventTypein
get
23
EventTypein
list
23
aws::userAgentcontains
distrib#kali
23
aws::userAgentcontains
kali-amd64
23
aws::userAgentcontains
kali-arm64
23
aws::userAgentstarts_with
Bun
22
aws::userAgentstarts_with
Go-http
22
aws::userAgentstarts_with
Python
22
aws::userAgentstarts_with
axios
24
aws::userAgentstarts_with
curl
22
aws::userAgentstarts_with
java
22
aws::userAgentstarts_with
node
22
aws::userAgentstarts_with
perl
22
aws::userAgentstarts_with
php
22
aws::userAgentstarts_with
python
22
aws::userAgentstarts_with
undici
22
aws::userAgentstarts_with
wget
22
azure.activitylogs.operation_nameeq
microsoft.kubernetes/connectedclusters/listclusterusercredential/action
22
client.user.emailstarts_with
system:serviceaccount:
23

Exclusions (97 distinct)

These values appear most often in top-level exclusions.

FieldKindValueRules excluding
src_ipin
127.0.0.1
4
src_ipin
::1
4
usernamein
aksService
4
usernamein
masterclient
4
usernamestarts_with
system:
4
aws::userAgentcontains
kubernetes/$format
2
namespacein
gke-system
2
namespacein
kube-node-lease
2
namespacein
kube-public
2
namespacein
kube-system
2
resourcene
secrets
2
responseStatus.codege
1
2
responseStatus.codege
400
2
responseStatus.codele
16
2
userin
system:kube-controller-manager
2

Rules under this technique

These vendors publish rules tagged with this technique.

Platform (all)
Domain (all)

Sigma 4 rules

Elastic 20 rules

Splunk 4 rules

Panther 4 rules