Disable or Modify Tools: Disable or Modify Cloud Log T1685.002

Tactic: Defense Impairment

An adversary may disable or modify cloud logging capabilities and integrations to limit what data is collected on their activities and avoid detection. Cloud environments allow for collection and analysis of audit and application logs that provide insight into what activities a user does within the environment. If an adversary has sufficient permissions, they can disable or modify logging to avoid detection of their activities.

Authoring guide

These 91 rules share fields, values, and exclusions.

Fields filtered most (79 distinct)

These fields appear most often in rule filters.

FieldRulesHowSample values
aws::eventName30eq 28, in 4deletetrail, stoplogging, updatetrail, deletedetector, deleteeventbus
data_stream.dataset25eq 25aws.cloudtrail, azure.activitylogs, gcp.audit
event.outcome25eq 25success
EventType23eq 17, in 3, wildcard 3DELETE, PutBucketLifecycle, PutBucketLogging, UPDATE, createtrail
sourcetype19eq 19aws:cloudtrail, aws:asl, httpevent, o365:management:activity
Provider_Name17eq 17cloudtrail.amazonaws.com, config.amazonaws.com, logs.amazonaws.com, s3.amazonaws.com, bedrock.amazonaws.com
aws::eventSource17eq 17, in 1cloudtrail.amazonaws.com, bedrock.amazonaws.com, guardduty.amazonaws.com, config.amazonaws.com, logs.amazonaws.com
aws::errorCode14eq 12, is_null 3accessdenied, success
EventID11eq 11Set-AdminAuditLogConfig, SetIamPolicy, DeleteAnalyzer, DeleteConfigurationRecorder, DeleteDeliveryChannel
security_result.action7eq 7ALLOW
action5eq 5audit_log_streaming.update, ADD, audit_log_streaming.destroy, ekm_logging_config_set
operationName5eq 4, in 1MICROSOFT.INSIGHTS/ALERTRULES/DELETE, MICROSOFT.INSIGHTS/METRICALERTS/DELETE, microsoft.eventhub/namespaces/eventhubs/delete, microsoft.insights/actiongroups/delete, microsoft.insights/diagnosticsettings/delete
resultType5in 5Succeeded, Success
azure.activitylogs.operation_name4eq 4microsoft.eventhub/namespaces/eventhubs/delete, microsoft.insights/diagnosticsettings/delete, microsoft.kubernetes/connectedclusters/events.k8s.io/even..., microsoft.network/networkwatchers/delete
userAgent4ne 4console.amazonaws.com

Top indicator values (211 distinct)

These values appear most often in rule predicates.

FieldKindValueRules (here)Corpus reach
event.outcomeeq
success
25375
data_stream.dataseteq
aws.cloudtrail
18173
data_stream.dataseteq
azure.activitylogs
439
data_stream.dataseteq
gcp.audit
369
aws::eventSourceeq
cloudtrail.amazonaws.com
1010
sourcetypeeq
aws:cloudtrail
859
sourcetypeeq
aws:asl
627
sourcetypeeq
httpevent
312
security_result.actioneq
ALLOW
7102
aws::errorCodeeq
accessdenied
616
aws::errorCodeeq
success
616
Provider_Nameeq
cloudtrail.amazonaws.com
55
Provider_Nameeq
config.amazonaws.com
22
Provider_Nameeq
logs.amazonaws.com
22
Provider_Nameeq
s3.amazonaws.com
215
aws::eventNameeq
deletetrail
55
aws::eventNameeq
stoplogging
55
aws::eventNameeq
updatetrail
55
aws::eventNameeq
deletedetector
22
aws::eventNameeq
deleteloggroup
22
resultTypein
Succeeded
551
resultTypein
Success
551
userAgentne
console.amazonaws.com
46
event.errorcodeeq
None
310
event.resulteq
SUCCESS
310
EventIDeq
Set-AdminAuditLogConfig
22
EventIDeq
SetIamPolicy
24
EventTypeeq
DELETE
23
OperationNameeq
auditlog.streamdisabledbyuser
22
actioneq
audit_log_streaming.update
22

Exclusions (24 distinct)

These values appear most often in top-level exclusions.

FieldKindValueRules excluding
aws::userAgentcontains
pulumi
8
aws::userAgentcontains
terraform
8
aws::errorCodeeq
accessdenied
3
aws::userAgenteq
aws internal
2
ActivityStatusValuecontains
succeeded
1
ActivityStatusValuecontains
success
1
Categoryeq
audit.security-events
1
TimeGeneratedcross_field_compare
audit_lookback
1
XsAppNamecontains
app-studio
1
XsAppNamecontains
auditlog
1
XsAppNamecontains
cis-local
1
XsAppNamecontains
connectivity-proxy
1
XsAppNamecontains
destination-xsappname
1
XsAppNamecontains
feature-flags
1
XsAppNamecontains
service-manager
1

Rules under this technique

These vendors publish rules tagged with this technique.

Platform (all)
Domain (all)

Sigma 9 rules

Elastic 25 rules

Splunk 19 rules

Kusto 9 rules

YARA-L 11 rules

Panther 18 rules