Modify Authentication Process: Multi-Factor Authentication T1556.006

Tactics: Defense Impairment, Persistence, Credential Access

Adversaries may disable or modify multi-factor authentication (MFA) mechanisms to enable persistent access to compromised accounts.

Authoring guide

These 33 rules share fields, values, and exclusions.

Fields filtered most (52 distinct)

These fields appear most often in rule filters.

FieldRulesHowSample values
data_stream.dataset11eq 11okta.system, aws.cloudtrail, azure.auditlogs, azure.signinlogs, google_workspace.admin
sourcetype8eq 8aws:asl, aws:cloudtrail, azure:monitor:aad, gws:reports:admin, oktaim2:log
EventType7eq 4, in 3CreateVirtualMFADevice, EnableMFADevice, allow_strong_authentication, assumerole, assumerolewithsaml
EventID5eq 4, in 124, 4723, 4724, CreateVirtualMFADevice, DeactivateMFADevice
event.outcome5eq 5success
aws::eventName4eq 4createvirtualmfadevice, deactivatemfadevice, deletevirtualmfadevice
Provider_Name3eq 3iam.amazonaws.com, sts.amazonaws.com
operationName3eq 2, contains 1disable strong authentication, set domain authentication, set federation settings on domain, user registered security info
result.message3contains 1, in 1, starts_with 1device paired, *action: allowed*, *action: approve*, *action: authenticate*
category2eq 2auditlogs
okta::eventType2eq 2, in 1, wildcard 1user.authentication*, user.mfa.factor.activate, user.mfa.factor.deactivate, user.mfa.factor.reset_all, user.mfa.factor.update
result.status2eq 2, in 1fail*, policy, success, success*
security_result.action2eq 2ALLOW
ActionType1eq 1Sign-in
All_Changes.action1eq 1modified

Top indicator values (102 distinct)

These values appear most often in rule predicates.

FieldKindValueRules (here)Corpus reach
data_stream.dataseteq
okta.system
548
data_stream.dataseteq
aws.cloudtrail
3173
event.outcomeeq
success
5375
Provider_Nameeq
iam.amazonaws.com
232
aws::eventNameeq
createvirtualmfadevice
22
aws::eventNameeq
deactivatemfadevice
22
aws::eventNameeq
deletevirtualmfadevice
22
categoryeq
auditlogs
26
security_result.actioneq
ALLOW
2102
sourcetypeeq
aws:asl
227
sourcetypeeq
aws:cloudtrail
259
sourcetypeeq
azure:monitor:aad
247
ActionTypeeq
Sign-in
1
All_Changes.actioneq
modified
13
All_Changes.commandeq
user.mfa.factor.deactivate
1
All_Changes.object_categoryeq
user
12
AwsSecurityFindingGeneratorIdeq
security-control/IAM.9
1
Categoryeq
usermanagement
111
ComplianceSecurityControlIdeq
IAM.9
1
ComplianceStatuseq
FAILED
18
EventIDeq
24
1
EventIDeq
CreateVirtualMFADevice
1
EventIDeq
DeactivateMFADevice
1
EventIDeq
DeleteVirtualMFADevice
1
EventIDeq
EnableMFADevice
1
EventIDeq
user.account.reset_password
1
EventIDeq
user.mfa.factor.deactivate
1
EventIDeq
user.mfa.factor.reset_all
1
EventIDin
4723
14
EventIDin
4724
13

Exclusions (8 distinct)

These values appear most often in top-level exclusions.

FieldKindValueRules excluding
aws::sessionCredentialFromConsoleeq
true
1
azure_ad::authentication_requirementeq
multifactorauthentication
1
data_stream.dataseteq
okta.system
1
okta::eventTypeeq
user.mfa.factor.activate
1
result.messagein
*create*
1
result.messagein
*delete*
1
result.messagein
*pair*
1
source.as.organization.nameeq
microsoft-corp-msn-as-block
1

Rules under this technique

These vendors publish rules tagged with this technique.

Platform (all)
Domain (all)

Sigma 3 rules

Elastic 11 rules

Splunk 11 rules

Kusto 2 rules

YARA-L 4 rules

Panther 2 rules