Avvisi di Microsoft Defender per identità in formato Microsoft Defender

Questo articolo elenca tutti gli avvisi di sicurezza di Defender for Identity in formato Defender. Defender for Identity invia questi avvisi al portale Microsoft Defender.

Defender for Identity genera avvisi sia nel formato Defender che nel formato classico. Il formato Defender fornisce una struttura di avviso coerente con altri prodotti Microsoft Defender. Entrambi i formati si basano sugli stessi rilevamenti sottostanti dei sensori Defender per identità, ma differiscono per struttura, denominazione e categorizzazione. Per identificare il formato di ogni avviso, controllare il campo Origine rilevamento nella pagina avvisi di sicurezza.

Note

Per indicazioni sugli avvisi e la sintonizzazione degli avvisi in formato Classic vs Defender, consulta gli avvisi di sicurezza in Microsoft Defender per identità.

Mappatura dei nomi degli avvisi

I nomi degli avvisi nella struttura XDR differiscono dai nomi degli avvisi nella struttura classica, ma gli ID avviso rimangono coerenti tra le due strutture.

Per altre informazioni, vedere Avvisi di sicurezza in Microsoft Defender e Analizzare gli avvisi in Microsoft Defender.

Avvisi per categoria

Gli avvisi di sicurezza XDR di Defender for Identity sono suddivisi per categoria o per fase, come in una tipica kill chain di un attacco informatico.

Usare i collegamenti seguenti per passare direttamente alla categoria pertinente ed esaminare gli avvisi disponibili:

Avvisi di comando e controllo

Gli avvisi seguenti indicano che un attore malintenzionato potrebbe provare a comunicare con sistemi compromessi per controllarli.

Nome avviso di sicurezza Gravità Tecnica MITRE ID del rilevatore
Query DNS sospetta da un dispositivo all'interno dell'organizzazione
Descrizione:

Un dispositivo nell'organizzazione ha eseguito una query DNS su un nome di dominio identificato come sospetto da Microsoft Threat Intelligence.
Medio T1071.004 xdr_SuspiciousActiveDirectoryDnsQuery
Query sospetta dell'API Graph di Entra rilevata
Descrizione:

È stata osservata un'attività Entra API Graph sospetta, originata da un indirizzo IP identificato da Microsoft Threat Intelligence.
Medio T1071.001 xdr_SuspiciousEntraGraphCall

Avvisi di accesso alle credenziali

Gli avvisi seguenti indicano che un attore malintenzionato potrebbe tentare di rubare nomi di account e password all'organizzazione.

Nome avviso di sicurezza Gravità Tecnica MITRE ID del rilevatore
Tentativo di estrazione della chiave privata AADInternals
Descrizione:

AADInternals veniva utilizzato per decifrare la chiave privata di un certificato come amministratore. Una chiave privata decriptata con successo potrebbe essere usata per impersonare componenti ibridi come l'autenticazione pass-through (PTA) e Microsoft Entra Cloud Sync, il che potrebbe portare a un trasferimento laterale verso il cloud.
Alto T1552.004 xdr_AADInternalsPrivateKeyExtractAttempt
Un account utente compromesso ha effettuato l'accesso
Descrizione:

Il credential stuffing ha consentito di effettuare un accesso con successo, confermando che un account è stato compromesso e che vi ha avuto accesso un soggetto non autorizzato.
Alto T1078 xdr_CredentialStuffingToolObserved
Attività anomala di autenticazione del codice del dispositivo OAuth
Descrizione:

È stata rilevata un'autenticazione OAuth Device Code in un contesto insolito in base al comportamento dell'utente e ai modelli di accesso. A causa della progettazione dei flussi di codice del dispositivo, questa attività richiede un'indagine immediata in quanto potrebbe indicare un rilascio di token non autorizzato o un abuso post-autenticazione.
Alto T1528, T1078.004 xdr_AnomalousDeviceCodeAuth
Roasting AS-REP
Descrizione:

Sono stati rilevati più tentativi di accesso senza preautenticazione. Questo comportamento potrebbe indicare un attacco AS-REP Roasting (Authentication Server Response), che prende di mira il protocollo di autenticazione Kerberos, in particolare gli account per i quali è stata disattivata la preautenticazione.
Alto T1558.004 xdr_AsrepRoastingAttack
Attacco DCSync (replicazione dei servizi di directory)
Descrizione:

È stata rilevata una richiesta di replica DCSync da {IPAddress}. Ciò indica che un utente malintenzionato potrebbe usare il servizio replica directory per estrarre gli hash delle password da Active Directory, compromettendo potenzialmente tutte le credenziali di dominio.
Alto T1003.006 xdr_DcSyncAttackDetected
Registrazione malevole di un dispositivo MFA controllato da attaccanti
Descrizione:

Un nuovo dispositivo Microsoft Authenticator malevolo è stato registrato sull'account, consentendo l'accesso persistente all'attaccante tramite un metodo MFA controllato dall'attaccante.
Medio T1556.006, T1098.005 xdr_MFAMethodAddition
Accesso malevolo da un user agent randomizzato
Descrizione:

Le credenziali di un utente sono state intercettate da un agente utente insolito. Questo agente utente è stato osservato di recente in un modello di accesso correlato agli attacchi antagonisti e di password spraying. È consigliabile analizzare tempestivamente questo avviso, perché un utente malintenzionato potrebbe già usare le credenziali rubate per spostarsi lateralmente nella rete.
Alto T1539, T1110.003, T1110.001 xdr_AnomalousRandomUASignIn
Sono stati rilevati più tentativi di autenticazione Okta non riusciti
Descrizione:

Sono stati rilevati più tentativi di autenticazione Okta non riusciti per l'utente {AccountUpn}. Un totale di {TotalFailedRequestCounts} tentativi non riusciti ha avuto origine dall'indirizzo IP {IPAddress} all'interno di una finestra di 2 minuti. I tentativi hanno coinvolto azioni di autenticazione {ActionType}. Questa attività indica un attacco di forza bruta o un tentativo di ripieno delle credenziali. La stringa dell'agente utente {UserAgent} è stata usata in tutti i tentativi.
Alto T1110 xdr_OktaMultipleFailedLogons
Più tentativi di accesso di Okta non riusciti seguiti dall'accesso riuscito con comportamento anomalo dell'utente
Descrizione:

Sono stati osservati più tentativi di accesso non riusciti seguiti da un accesso riuscito per l'utente {AccountUpn} in un breve intervallo di tempo. L'attività include proprietà ad alto rischio {RiskyBehaviors}, classificate da Okta come {RiskLevel}. Tutti i tentativi di accesso hanno avuto origine da un singolo indirizzo IP {IPAddress}.
Alto T1110, T1078 xdr_OktaMultipleFailedlogonsFollowedBySignIn
Attacco di inoltro NEGOEX
Descrizione:

Un utente malintenzionato ha usato NEGOEX per rappresentare un server a cui un client vuole connettersi in modo che l'utente malintenzionato possa quindi inoltrare il processo di autenticazione a qualsiasi destinazione. Ciò consente all'attaccante di ottenere accesso al bersaglio. NEGOEX è un protocollo di autenticazione progettato per autenticare gli account utente sui dispositivi aggiunti a Microsoft Entra.
Alto T1187, T1557.001 xdr_NegoexRelayAttack
Rilevato attacco di phishing di Okta FastPass
Descrizione:

È stato rilevato un attacco di phishing Okta FastPass riuscito per l'utente {AccountUpn}. Un tentativo di phishing iniziale è stato rifiutato in {phishingAttemptTime}, ma la sessione compromessa {SessionId} è stata successivamente usata per le azioni di autenticazione in {Timestamp}. La sessione è stata originata dall'indirizzo IP {PhishingIPAddress} e successivamente riutilizzata da {ReuseIPAddress} con l'agente utente {ReuseUserAgent}. Livello di rischio: {SessionReuseRisk}.
Alto T1539, T1550.004 xdr_OktaFastPassPhishingAttempt
Ruolo con privilegi okta assegnato all'applicazione
Descrizione:

{ActorAliasName} ha assegnato il ruolo {RoleDisplayName} all'applicazione: {ApplicationDisplayName}
Alto T1003.006 xdr_OktaRuoloConPrivilegiAssegnatoAllApplicazione
Possibile perdita del segreto dell'account
Descrizione:

È stato rilevato un tentativo non riuscito di accedere a un account utente tramite uno strumento di credential stuffing. Il codice di errore indica che il segreto era valido ma usato in modo improprio. Le credenziali dell'account utente potrebbero essere state perse o essere in possesso di una parte non autorizzata.
Alto T1078 xdr_CredentialStuffingToolObserved
È stato rilevato un possibile attacco di tipo Adversary-in-the-middle (AiTM) (ConsentFix)
Descrizione:

È stato rilevato un possibile furto di token. L'autore della minaccia ha indotto un utente a fornire il consenso o a condividere un codice di autorizzazione tramite tecniche di ingegneria sociale o adversary-in-the-middle (AiTM). Un codice rubato viene scambiato per i token di accesso. L'attore di minacce rappresenta quindi l'utente senza una password o un'autenticazione a più fattori. Ciò consente l'accesso non autorizzato ai servizi di Microsoft 365 e ai dati sensibili.
Alto T1557 xdr_PossibleAitMConsentFix
Possibile attacco di roasting AS-REP
Descrizione:

È stata effettuata una richiesta di autenticazione Kerberos sospetta per gli account che non richiedono la preautenzione. Un utente malintenzionato potrebbe eseguire un attacco AS-REP roasting per rubare le password e ottenere ulteriore accesso alla rete.
Medio T1558.004 xdr_AsrepRoastingAttack
Possibile attacco Golden SAML
Descrizione:

Un account utente privilegiato autenticato con caratteristiche che potrebbero essere correlate a un attacco Golden SAML.
Alto T1071, T1606.002 xdr_PossibleGoldenSamlAttack
Possibile attacco di tipo golden ticket
Descrizione:

È stata osservata una richiesta di servizio TGS (Ticket Granting Service) Kerberos sospetta. Un utente malintenzionato potrebbe usare le credenziali rubate dell'account KRBTGT per tentare un attacco Golden Ticket.
Alto T1558.001 xdr_PossibleGoldenTicketAttacks
Possibile attacco di tipo golden ticket (sfruttamento della vulnerabilità CVE-2021-42287)
Descrizione:

È stato osservato un ticket TGT (Ticket Granting Ticket) Kerberos sospetto contenente un certificato di attributo dei privilegi Kerberos anomalo. Un utente malintenzionato potrebbe usare credenziali rubate dell'account KRBTGT per tentare un attacco golden ticket. Questo avviso viene attivato quando un utente malintenzionato crea o modifica un PAC Kerberos nel tentativo di sfruttare la vulnerabilità CVE-2021-42287. Lo sfruttamento riuscito consente agli attaccanti di escalare i privilegi e impersonare account con privilegi elevati inducendo il Centro di distribuzione delle chiavi (KDC) a creare un ticket di servizio con un livello di privilegi superiore a quello di un account compromesso. Al controller di dominio di destinazione viene applicata una patch con KB5008380, che risolve questa vulnerabilità di bypass di sicurezza.
Alto T1558.001 xdr_PossibleGoldenTicketAttack_SuspiciousPac
Possible attacco Golden Ticket (ticket sospetto)
Descrizione:

È stata rilevata una richiesta del servizio TGS (Ticket Granting Service) Kerberos sospetta proveniente dall'indirizzo IP {SourceIpAddress}. Si sospetta che questa richiesta di ticket TGS contenga un ticket per la concessione di ticket Kerberos (TGT) contraffatto o modificato. Un utente malintenzionato potrebbe usare le credenziali rubate dell'account KRBTGT per tentare un attacco Golden Ticket.
Alto T1558.001 xdr_PossibleGoldenTicketAttack_SuspiciousTicket
Possibile attacco di Kerberoasting
Descrizione:

Sono state rilevate una o più richieste di servizio di concessione di ticket Kerberos sospette (TGS-REQ), provenienti dall'indirizzo IP {SourceIpAddress}. Questa attività potrebbe indicare un potenziale attacco Kerberoasting, in cui un utente malintenzionato richiede ticket di servizio Kerberos per gli account con nomi principali di servizio (SPN) in Active Directory. L'utente malintenzionato estrae e tenta di violare i ticket crittografati offline per ottenere le password in testo non crittografato di tali account. Questi account presi di mira potrebbero essere stati compromessi, consentendo all'attaccante di spostarsi lateralmente all'interno dell'organizzazione, ottenere privilegi più elevati, rubare dati o creare backdoor per accessi futuri e persistenza.
Alto T1558.003 xdr_PossibleKerberoastingAttack
Possibile attacco di tipo Kerberoasting in seguito a una query LDAP sospetta
Descrizione:

A seguito di un avviso recente relativo a una sospetta query LDAP (Lightweight Directory Access Protocol) correlata a Kerberoasting, sono state rilevate una o più richieste di servizio di concessione di ticket Kerberos sospette (TGS-REQ) provenienti dall'indirizzo IP {SourceIpAddress}. Questa attività potrebbe indicare un potenziale attacco kerberoasting, in cui un utente malintenzionato enumera gli account con nomi di entità servizio (ovvero account kerberoastable) in Active Directory e quindi richiede ticket di servizio Kerberos per questi account. L'utente malintenzionato estrae e tenta di violare i ticket crittografati offline per ottenere le password in testo non crittografato di tali account.
Alto T1558.003, T1087.002 xdr_PossibleKerberoastingFollowingSuspiciousLdapQuery
Possibile attacco Kerberoasting usando una ricerca LDAP furtiva
Descrizione:

Sono state rilevate una o più query LDAP (Lightweight Directory Access Protocol) furtive che espongono nomi di entità servizio (SPN), seguite da richieste di servizio di concessione di ticket Kerberos sospette (TGS-REQ) provenienti dall'indirizzo IP {SourceIpAddress}. Questa attività potrebbe indicare il tentativo di un utente malintenzionato di effettuare un attacco Kerberoasting più furtivo evitando l'uso del filtro di query LDAP '(servicePrincipalName=*)'.
Alto T1558.003, T1087.002 xdr_PossibleStealthyLdapKerberoastingAttack
Possibile attacco dell'elenco di chiavi Kerberos
Descrizione:

Sono state rilevate una o più richieste del servizio TGS (Ticket Granting Service) Kerberos sospette provenienti dall'indirizzo IP {SourceIpAddress}. Un attaccante potrebbe usare credenziali rubate di un account KRBTGT associato a un controller di dominio di sola lettura (RODC) per condurre un attacco di elenco di chiavi Kerberos. Come parte di questo attacco, l'utente malintenzionato falsifica un golden ticket RODC per un account bersaglio e quindi invia una richiesta TGS Kerberos appositamente predisposta contenente il ticket falsificato. In risposta, l'utente malintenzionato può ottenere il segreto a lungo termine dell'account di destinazione, ad esempio l'hash NT.
Alto T1558.001 xdr_PossibleKerberosKeyListAttack
Possibile attacco NetSync
Descrizione:

NetSync è un modulo di Mimikatz, uno strumento di post-exploitation, che richiede l'hash della password di un dispositivo di destinazione fingendo di essere un controller di dominio. Un utente malintenzionato potrebbe eseguire attività dannose all'interno della rete usando questa funzionalità per ottenere l'accesso alle risorse dell'organizzazione.
Alto T1003.006 xdr_PossibleNetsyncAttack
Possibile furto di codice OAuth rilevato tramite abuso di consenso
Descrizione:

È stato rilevato un possibile furto di codice di autorizzazione OAuth. Gli autori della minaccia hanno indotto un utente a fornire il consenso o a condividere un codice di autorizzazione tramite tecniche di ingegneria sociale o adversary-in-the-middle (AiTM). Un codice rubato viene scambiato per i token di accesso. Gli attori delle minacce rappresentano quindi l'utente senza una password o un'autenticazione a più fattori (MFA). Ciò consente l'accesso non autorizzato ai servizi di Microsoft 365 e ai dati sensibili.
Alto T1557 xdr_PossibleOauthCodeTheft
Possibile attacco di tipo overpass-the-hash
Descrizione:

È stato rilevato un possibile attacco overpass-the-hash. In questo tipo di attacco, un utente malintenzionato usa l'hash NT di un account utente o di altre chiavi Kerberos per ottenere ticket Kerberos, che consente l'accesso non autorizzato alle risorse di rete.
Alto T1550.002 xdr_PossibleOverPassTheHash
Possibile perdita del segreto dell'account dell'entità servizio
Descrizione:

È stato rilevato un tentativo non riuscito di accedere a un account dell'entità servizio tramite uno strumento di stuffing delle credenziali. Il codice di errore indica che il segreto era valido ma usato in modo improprio. Le credenziali dell'account del service principal potrebbero essere state compromesse o essere finite nelle mani di un soggetto non autorizzato.
Medio T1078 xdr_CredentialStuffingToolObserved
Possibile uso di un cookie di sessione rubato
Descrizione:

È stata osservata una sessione utente attiva in ambienti diversi con attributi utente-agente, rete o posizione incoerenti. Questa anomalia può indicare il riutilizzo di sessioni non autorizzate e deve essere analizzata per potenziali compromissioni dell'account.
Alto T1550.001, T1539, T1078.004 xdr_StolenSessionArtifactReplay
Possibile compromissione dell'account dell'entità servizio connessa
Descrizione:

Possibile compromissione dell'account dell'entità servizio connesso. Un tentativo di stuffing di credenziali ha avuto esito positivo, indicando che le credenziali dell'account dell'entità servizio potrebbero essere state compromesse o essere in possesso di un soggetto non autorizzato.
Alto T1078 xdr_CredentialStuffingToolObserved
Possibile compromissione dell'account dell'entità servizio connessa
Descrizione:

Possibile compromissione dell'account dell'entità servizio connesso. Uno strumento automatizzato utilizzato per il rilevamento ha effettuato correttamente l'accesso a un account dell'entità servizio, il che indica che le credenziali dell'account dell'entità servizio potrebbero essere state compromesse o essere in possesso di un soggetto non autorizzato.
Alto T1078 xdr_DiscoveryToolObserved
Possibile compromissione dell'account utente connesso
Descrizione:

Un account utente potenzialmente compromesso ha eseguito l'accesso. Uno strumento automatizzato utilizzato per il rilevamento ha effettuato correttamente l'accesso a un account utente, il che indica che le credenziali dell'account potrebbero essere state compromesse o essere in possesso di un soggetto non autorizzato.
Alto T1078 xdr_DiscoveryToolObserved
SailPoint ISC sospetto attacco di forza bruta
Descrizione:

Sono stati rilevati più tentativi di autenticazione non riusciti in SailPoint Identity Security Cloud dall'indirizzo IP {IPAddress}. Questa attività potrebbe indicare un potenziale attacco di forza bruta.
Alto T1110.001 xdr_SailPointBruteforceAttack
Sospetto attacco di forza bruta (Kerberos, NTLM)
Descrizione:

È stata rilevata una forza bruta sospetta. Un attore di minacce potrebbe aver eseguito una forza bruta su Active Directory ed eventualmente trovato password di utenti, potrebbe portare a gravi minacce alla sicurezza e violazione dei dati.
Medio T1110.001 xdr_OnPremBruteforce
Sospetto attacco di forza bruta all'autenticazione LDAP (Lightweight Directory Access Protocol)
Descrizione:

È stata rilevata una serie di tentativi di accesso sospetti da un singolo dispositivo su un singolo account utente.
Medio T1110.001 xdr_LdapBindBruteforce
Sospetto aggiramento del Controllo di accesso condizionale tramite dispositivo non conforme
Descrizione:

È stato osservato un accesso da dispositivi non conformi in cui i criteri di accesso condizionale che richiedono la conformità del dispositivo non sono stati applicati per le risorse a cui si accede. I dispositivi conformi in precedenza non sono più conformi, il che potrebbe indicare modifiche post-compromissione. Questo modello potrebbe essere indicativo dell'attività antagonista in cui un utente malintenzionato peggiora la conformità del dispositivo continuando ad accedere alle risorse di destinazione tramite percorsi di bypass dell'accesso condizionale, abilitando il rilascio di token o un ulteriore accesso. Passare alla sezione Raccomandazione per analizzare e attenuare immediatamente i rischi associati.
Medio T1078.004 xdr_SuspectedCABwithNonCompliantDevice
Sospetto attacco con password spraying (Kerberos, NTLM)
Descrizione:

È stato rilevato un possibile attacco di password spraying. Un attore di minacce potrebbe aver eseguito lo spray delle password in Active Directory e possibilmente trovato le password degli utenti, potrebbe portare a gravi minacce alla sicurezza e violazione dei dati.
Medio T1110.003 xdr_OnPremPasswordSpray
Sospetto attacco con password spray per l'autenticazione LDAP (Lightweight Directory Access Protocol)
Descrizione:

È stato osservato un singolo dispositivo mentre tentava di accedere a più account utente, il che indica uno schema di autenticazione malevolo.
Medio T1110.003 xdr_LdapBindBruteforce
Creazione sospetta del gruppo ESXi
Descrizione:

Nel dominio è stato creato un gruppo ESXi VMWare sospetto. Questo potrebbe indicare che un utente malintenzionato sta tentando di ottenere altre autorizzazioni per i passaggi successivi di un attacco.
Alto T1098 xdr_AggiuntaSospettaDiUnUtenteAlGruppoESX
Rilevata attività sospetta correlata a DMSA
Descrizione:

È stata rilevata un'attività sospetta correlata a un Account del servizio gestito delegato (DMSA). Ciò può indicare un account gestito compromesso o un tentativo di sfruttare un account DMSA.
Alto T1555 xdr_SuspiciousDmsaAction
Concessione del consenso a un'app di posta elettronica sospetta
Descrizione:

È stata rilevata una concessione sospetta di consenso dell'applicazione di posta elettronica da un account utente potenzialmente compromesso. Un utente malintenzionato potrebbe aver sfruttato la concessione del consenso illecito per usare l'applicazione di posta elettronica legittima per l'accesso non autorizzato e la raccolta di dati utente, persistenza o per inviare messaggi di posta elettronica per conto dell'utente in modo dannoso.
Medio T1110.004, T1110.003 xdr_MfaTamperingAndEmailSoftwareAbuse
Abilitazione sospetta dell'account Entra in seguito a un'interruzione
Descrizione:

Un account precedentemente disabilitato come parte di un'azione di interruzione o contenimento è stato successivamente riattivato. Questo comportamento è altamente sospetto e può indicare un tentativo da parte di un attore di minacce di ripristinare l'accesso a un'identità compromessa o ignorare le misure di contenimento.
Alto T1098 xdr_SuspiciousAccountEnabled
Attività sospetta correlata a Golden gMSA
Descrizione:

È stata rilevata un'attività di lettura sospetta su oggetti sensibili dell'account del servizio gestito di gruppo (gMSA), che potrebbe essere associata a un attore di minaccia che tenta di sfruttare l'attacco Golden gMSA.
Alto T1555 xdr_SuspiciousGoldenGmsaActivity
Autenticazione Kerberos sospetta (AP-REQ)
Descrizione:

È stata rilevata una richiesta di applicazione Kerberos sospetta (AP-REQ). Un attaccante potrebbe utilizzare le credenziali rubate di un account di servizio per tentare un attacco Silver Ticket. In questo tipo di attacco, un utente malintenzionato crea un ticket di servizio (Ticket Granting Service o TGS) per un servizio specifico all'interno di una rete, che consente all'utente malintenzionato di accedere a tale servizio senza dover interagire con il controller di dominio dopo la compromissione iniziale.
Alto T1558.002 xdr_SuspiciousKerberosApReq
Autenticazione Kerberos sospetta (AS-REQ)
Descrizione:

È stata osservata una richiesta sospetta di autenticazione Kerberos (AS-REQ) per un ticket di concessione (TGT). Si sospetta che questa richiesta TGT anomala sia stata appositamente predisposta da un attaccante. L'utente malintenzionato potrebbe usare credenziali rubate per sfruttare questo attacco.
Medio T1550, T1558 xdr_SusKerberosAuth_AsReq
Autenticazione Kerberos sospetta (TGS-REQ)
Descrizione:

È stata osservata una richiesta sospetta di ticket TGS (Ticket Granting Service) di Kerberos. Si sospetta che questa richiesta TGS anomala sia stata creata appositamente da un utente malintenzionato, possibilmente usando uno strumento dannoso. L'utente malintenzionato potrebbe anche usare credenziali rubate per eseguire questo attacco. Le richieste anomale di TGS Kerberos si osservano comunemente in varie tecniche di attacco, tra cui Kerberoasting, esecuzione di codice remoto (RCE) ed estrazione delle credenziali.
Medio T1550, T1558 xdr_SusKerberosAuth_TgsReq
Autenticazione Kerberos sospetta (richiesta TGT tramite TGS-REQ)
Descrizione:

È stata rilevata una sospetta richiesta TGS-REQ (Ticket-Granting Service) Kerberos relativa all’estensione Service for User to Self (S4U2self). Si sospetta che questa richiesta TGS anomala sia stata creata appositamente da un utente malintenzionato. S4U2self è un'estensione che consente a un servizio di ottenere un ticket di servizio Kerberos per conto di un altro utente, per se stesso. L'autenticazione riuscita tramite questa estensione, quando ha come destinazione il servizio krbtgt, può comportare l'emissione di TGT validi per conto dell'utente preso di mira.
Medio T1550, T1558 xdr_SusKerberosAuth_S4U2selfTgsReq
Tentativo di accesso sospetto tramite certificato account potenzialmente compromesso
Descrizione:

È stato rilevato un tentativo di accesso sospetto che usa un certificato account potenzialmente compromesso. È probabile che si siano già verificati tentativi precedenti per rubare o aggiungere il certificato all'entità servizio in modo che l'attore della minaccia possa usarlo in futuro. L'attore di minacce potrebbe avere compromesso il certificato dell'account del servizio Entra e usarlo per l'accesso all'account dell'entità servizio. Se non mitigato, l'accesso con un account dell'entità servizio compromesso a un servizio Entra potrebbe causare elevazione dei privilegi, acquisizione dell'account, esposizione delle credenziali e accesso non autorizzato a dati e file proprietari.
Alto T1649 xdr_SuspiciousloginWithExchange
Connessione di rete sospetta tramite il protocollo remoto Encrypting File System
Descrizione:

È stata osservata una connessione EFSRPC (Encrypting File System Remote Protocol) sospetta da {SourceIpAddress}. Questa attività è associata a PetitPotam (CVE-2021-36942), in cui un utente malintenzionato effettua chiamate EFSRPC a un controller di dominio nel tentativo di forzare l'autenticazione NTLM. Se sfruttata correttamente, potrebbe consentire il furto delle credenziali e lo spostamento laterale. Per altre informazioni sulla vulnerabilità, vedere https://security.microsoft.com/intel-explorer/cves/CVE-2021-36942.
Medio T1187 xdr_ConnessioneSospettaTramiteEFSRPC
Autenticazione NTLM sospetta
Descrizione:

Sono stati rilevati uno o più tentativi di autenticazione NTLM sospetti provenienti dall'indirizzo IP {SourceIpAddress}. Si sospetta che questa attività di autenticazione NTLM anomala sia stata creata appositamente da un utente malintenzionato, probabilmente come parte di un attacco che coinvolge uno strumento dannoso. L'utente malintenzionato potrebbe anche usare credenziali rubate per eseguire questo attacco. Il comportamento NTLM anomalo è comunemente osservato in varie tecniche di attacco, tra cui pass-the-hash, ricognizione, forza bruta, esecuzione remota del codice (RCE) e altri.
Medio T1550.002, T1087.002 xdr_SuspiciousNtlmAuthentication
Abilitazione sospetta dell'account locale dopo l'interruzione
Descrizione:

Un account precedentemente disabilitato come parte di un'azione di interruzione o contenimento è stato successivamente riattivato. Questo comportamento è altamente sospetto e può indicare un tentativo da parte di un attore di minacce di ripristinare l'accesso a un'identità compromessa o ignorare le misure di contenimento.
Alto T1098 xdr_SuspiciousAccountEnabled
Accesso sospetto al commutatore del sistema operativo
Descrizione:

Durante l'accesso utente viene osservata una modifica imprevista del sistema operativo, mentre il profilo client rimane coerente. Tali cambiamenti non sono comuni per gli ambienti stabili. Ciò potrebbe indicare la riproduzione del token, il dirottamento della sessione o il riutilizzo dell'artefatto di autenticazione da una piattaforma diversa. Una potenziale compromissione dell'identità potrebbe essere in corso tramite modifiche anomale nel contesto del dispositivo dell'utente. Passare alla sezione Azione consigliata per analizzare e attenuare immediatamente i rischi associati.
Medio T1078 xdr_SuspiciousOsSwitchSignIn
Registrazione sospetta di un nuovo metodo MFA Authenticator
Descrizione:

Un nuovo dispositivo Microsoft Authenticator è stato registrato per un account utente che Microsoft Defender ha classificato come ad altissimo rischio. Questa attività potrebbe indicare che un attaccante che ha compromesso l'account ha registrato il proprio dispositivo per mantenere un accesso MFA persistente, consentendo l'autenticazione continua anche dopo il reset della password.
Medio T1556.006, T1098.005 xdr_MFAMethodAddition
Registrazione sospetta di un nuovo metodo Email MFA
Descrizione:

Un metodo di MFA via email è stato aggiunto o modificato per un account utente che Microsoft Defender ha classificato come ad altissimo rischio. Questa attività potrebbe indicare che un attaccante che ha compromesso l'account ha aggiunto il proprio indirizzo email come metodo MFA per mantenere l'accesso persistente e abilitare l'abuso di reset della password tramite self-service.
Medio T1556.006, T1098.005 xdr_MFAMethodAddition
Registrazione sospetta di un nuovo metodo MFA per telefoni
Descrizione:

È stato aggiunto o modificato un metodo di autenticazione MFA tramite telefono per un account utente che Microsoft Defender ha classificato come ad altissimo rischio. Questo potrebbe indicare che un attaccante che ha compromesso l'account ha registrato il proprio numero di telefono come metodo MFA per mantenere un accesso persistente e aggirare future sfide MFA. Modifiche non autorizzate al MFA su un conto ad alto rischio possono consentire una presa di controllo a lungo termine del conto.
Medio T1556.006, T1098.005 xdr_MFAMethodAddition
Modifica sospetta del nome dell'account SAM
Descrizione:

È stata rilevata una modifica sospetta del nome dell'account SAM, che potrebbe indicare un tentativo di sfruttare l'autenticazione Kerberos tramite la manipolazione dell'ora NTP (timeroasting). Questa tecnica può consentire agli attaccanti di eseguire attacchi di forza bruta o riusare i ticket Kerberos, con conseguente compromissione delle credenziali e movimento laterale.
Medio T1110.001, T1558.003 Modifica sospetta del nome SAM
Accesso sospetto con attivazione della verifica aggiuntiva CSRF
Descrizione:

Microsoft Entra ID ha rilevato un accesso rischioso riuscito in seguito all'avviso di attivazione del blocco preventivo CSRF (falsificazione di richiesta tra siti). Ciò si verifica in genere quando il flusso di accesso si discosta dal comportamento previsto del browser, ad esempio incoerenze di sessione o cookie, token contraffatti mancanti o non validi o modelli di richiesta automatizzati rapidi.
Medio T1557, T1185 xdr_CsrfSpeedbumpToRiskyLogin
Utente che presenta un picco in combinazioni distinte di accesso alle risorse dell'applicazione
Descrizione:

È stato osservato un account utente che interagisce con un numero insolitamente elevato di combinazioni distinte di risorse dell'applicazione cloud entro un breve periodo di tempo e l'esecuzione di azioni non comuni dell'applicazione cloud. L'attività osservata corrisponde agli accessi contrassegnati come rischiosi in cui l'autenticazione a più fattori (MFA) è stata soddisfatta usando credenziali archiviate e in cui la password dell'account non è stata aggiornata di recente. Un aumento della diversità delle combinazioni di risorse dell'applicazione a cui si accede in queste condizioni di autenticazione potrebbe riflettere modelli di interazione anomali del servizio cloud e deve essere esaminato.
Medio T1087 xdr_SpikeAppResourceInSignIns
Accesso dell'utente da un'infrastruttura client condivisa che presenta attività anomala
Descrizione:

È stata osservata un'attività sospetta dell'infrastruttura client condivisa. L'attività di accesso sospetta proviene da un'infrastruttura client con un picco insolito di utenti distinti e risorse accessibili. Gli errori ripetuti di autenticazione a più fattori (MFA) sono stati seguiti da un accesso MFA riuscito, che suggerisce tentativi di autenticazione persistente da un'infrastruttura condivisa o automatizzata e da una potenziale compromissione dell'account. Passare alla sezione Azione consigliata per analizzare e attenuare immediatamente i rischi associati.
Medio T1078 xdr_SuspiciousSharedClientInfraActivity

Avvisi di evasione della difesa

Gli avvisi seguenti indicano che un attore malintenzionato potrebbe tentare di eludere il rilevamento nell'organizzazione.

Nome avviso di sicurezza Gravità Tecnica MITRE ID del rilevatore
Rilevato tentativo di disabilitare l'entità servizio di Defender per identità
Descrizione:

Un attore ha tentato di disabilitare o compromettere l'applicazione di sicurezza responsabile della generazione di avvisi di identità e autenticazione. Questo comportamento è coerente con gli avversari che cercano di eludere il rilevamento dopo l'accesso iniziale, mantenere la persistenza o interrompere il monitoraggio modificando, arrestando o disinstallando i servizi di sicurezza. Questa attività si verifica spesso in seguito alla compromissione delle credenziali, all'escalation dei privilegi o al movimento laterale.
Alto T1562.001 xdr_SuspectedMDITampering
MFA saltata su un dispositivo ricordato in un accesso da un ISP non comune
Descrizione:

Un accesso sospetto a Microsoft Entra da un provider di servizi Internet (ISP) che l'account non aveva usato negli ultimi 30 giorni ha bypassato l'autenticazione a più fattori (MFA) su un dispositivo riconosciuto. Ciò indica che un utente malintenzionato potrebbe aver usato un cookie persistente rubato riprodotto dall'infrastruttura dell'utente malintenzionato anziché dalla normale rete dell'utente. È importante analizzare e mitigare questo problema con urgenza perché l'autenticazione a più fattori ignorata potrebbe comportare potenziali rischi per la sicurezza, ad esempio accesso non autorizzato, dirottamento della sessione e violazione dei dati.
Medio T1550.004, T1078.004 xdr_SuspiciousMfaSkip
Negazione di accesso sospetto per visualizzare l'ID gruppo primario di un oggetto
Descrizione:

Un elenco di controllo di accesso (ACL) ha negato l'accesso alla visualizzazione dell'ID del gruppo primario di un oggetto. Un attaccante potrebbe aver compromesso un account utente e cerca di nascondere il gruppo di un utente di backdoor.
Medio T1564.002 xdr_SuspiciousDenyAccessToPrimaryGroupId
Link a un account sospetto
Descrizione:

Un account è stato collegato tramite un'azione amministrativa tra tenant. L'azione è stata eseguita in modo sospetto che può indicare che l'account può essere usato nel tentativo di ignorare l'autenticazione a più fattori.
Medio T1556 xdr_SuspiciousAccountLink
Blocco delle proprietà sospetto disattivato nell'applicazione Microsoft Entra
Descrizione:

È stata modificata la proprietà servicePrincipalLockConfiguration.isEnabled di un'applicazione Microsoft Entra o di una delle entità servizio a essa associate. Se si disabilita questo blocco, vengono rimosse le protezioni predefinite essenziali che consentono di evitare la rotazione non autorizzata delle credenziali, la manomissione degli URI di reindirizzamento e le concessioni di autorizzazioni illecite. Le modifiche a questa impostazione sono rare durante le operazioni amministrative standard e spesso segnalano attività sospette. Gli attori malevoli possono disabilitare deliberatamente il meccanismo di blocco per indebolire il livello di sicurezza dell'applicazione, aprendo la strada al movimento laterale o all'escalation dei privilegi all'interno dell'ambiente.
Medio T1562.001, T1671 xdr_SuspiciousPropertyLockEntra

Avvisi di individuazione

Gli avvisi seguenti indicano che un attore malintenzionato potrebbe tentare di raccogliere informazioni sull'organizzazione.

Nome avviso di sicurezza Gravità Tecnica MITRE ID del rilevatore
Attività Samr anomala (Anteprima)
Descrizione:

Rilevata attività del protocollo SAMR (Security Account Manager Remote) anomala, che indica potenziali tentativi di individuazione all'interno della rete. Un attaccante potrebbe tentare di aggirare i controlli di sicurezza ai fini della scoperta.
Medio T1069, T1087 xdr_SamrRicognizioneAvvisoDiSicurezza
È stato rilevato uno strumento di rilevamento
Descrizione:

È stato rilevato un tentativo non riuscito di accedere a un account utente da uno strumento usato per l'individuazione. Un attaccante potrebbe stare eseguendo attività di ricognizione in preparazione di un attacco.
Alto T1087 xdr_DiscoveryToolObserved
Entità servizio di sincronizzazione Okta enumerata
Descrizione:

È stata rilevata un'enumerazione LDAP (Lightweight Directory Access Protocol) sospetta per individuare l'account del servizio di sincronizzazione Okta. Questo comportamento potrebbe indicare che un account utente è stato compromesso e che un utente malintenzionato lo usa per eseguire attività dannose.
Alto T1087.002 xdr_OktaSyncServicePrincipalEnumeration
Possibile enumerazione di Servizi certificati Active Directory
Descrizione:

Sono state rilevate una o più potenziali attività di enumerazione di Servizi certificati Active Directory provenienti dall'indirizzo IP {SourceIpAddress}. Questa enumerazione potrebbe indicare la ricognizione di un utente malintenzionato all'interno dell'organizzazione, potenzialmente alla ricerca di vulnerabilità o configurazioni errate di Servizi certificati Active Directory, che potrebbero abilitare fasi di attacco successive, ad esempio tecniche ESC.
Medio T1649, T1087 xdr_PossibleActiveDirectoryCertificateServicesEnumeration
Possibile enumerazione di Active Directory tramite ADWS
Descrizione:

Sono state rilevate una o più potenziali attività di enumerazione di Active Directory (AD) tramite Active Directory Web Services (ADWS). Questa enumerazione potrebbe indicare la ricognizione di un utente malintenzionato all'interno dell'organizzazione, abilitando potenzialmente le fasi successive degli attacchi.
Medio T1087.002, T1069.002, T1615 xdr_PossibleActiveDirectoryEnumerationAdws
Possibile ricognizione LDAP Kerberoasting
Descrizione:

È stata rilevata una o più attività di individuazione LDAP (Lightweight Directory Access Protocol) sospette correlate a Kerberoasting provenienti dall'indirizzo IP {SourceIpAddress}. Questa attività potrebbe indicare un potenziale attacco kerberoasting, in cui un utente malintenzionato enumera gli account con nomi di entità servizio (ovvero account kerberoastable) in Active Directory e quindi richiede ticket di servizio Kerberos per questi account. L'utente malintenzionato estrae e tenta di violare i ticket crittografati offline per ottenere le password in testo non crittografato di tali account. Questi account presi di mira potrebbero essere stati compromessi, consentendo all'attaccante di spostarsi lateralmente all'interno dell'organizzazione, aumentare i privilegi, rubare dati o configurare backdoor per accessi futuri e persistenza. Analizzare immediatamente per mitigare i rischi per la sicurezza associati.
Alto T1087.002, T1558.003 xdr_PossibleKerberoastingLdapRecon
Possibile enumerazione SPN tramite ADWS
Descrizione:

Sono state rilevate una o più potenziali attività di scansione del Nome dell'entità servizio (SPN) tramite Active Directory Web Services (ADWS). Questa enumerazione potrebbe indicare la ricognizione di un utente malintenzionato all'interno dell'organizzazione e può essere usata in attacchi come Kerberoasting.
Medio T1087.002 xdr_PossibleSpnEnumerationAdws
Possibile enumerazione SPN tramite LDAP
Descrizione:

Sono state rilevate una o più potenziali attività di analisi del nome dell'entità servizio (SPN) tramite LDAP (Lightweight Directory Access Protocol), provenienti dall'indirizzo IP {SourceIpAddress}. Questa enumerazione potrebbe indicare la ricognizione di un utente malintenzionato all'interno dell'organizzazione e può essere usata in attacchi come Kerberoasting.
Medio T1087.002 xdr_PossibleSpnEnumerationLdap
Sospetta enumerazione dell'account (Kerberos, NTLM, AD FS)
Descrizione:

È stata rilevata una sospetta enumerazione dell'account. Un attore di minacce può avere account enumerati in Active Directory per identificare e mappare punti deboli o vulnerabilità. Se non viene mitigata, questa attività può causare gravi minacce alla sicurezza e violazioni dei dati.
Medio T1087.002 xdr_SuspectedAccountEnumeration
Aggiunta sospetta di un dispositivo locale
Descrizione:

È stata osservata un'aggiunta sospetta di un dispositivo in locale. Ciò potrebbe comportare diversi rischi, ad esempio problemi di conformità, accesso non autorizzato a dati sensibili o riservati correlati al lavoro o proprietà intellettuale, malware o attacchi di phishing o violazioni dei dati. Analizzare immediatamente per attenuare i rischi per la sicurezza associati.
Alto T1098.005 xdr_SuspiciousAdditionOfOnPremDevice
Query LDAP sospetta
Descrizione:

È stata rilevata una query LDAP (Lightweight Directory Access Protocol) sospetta associata a uno strumento di attacco noto. Un attaccante potrebbe effettuare attività di ricognizione in vista di fasi successive.
Alto T1087.002 xdr_SuspiciousLdapQuery
Query LDAP sospetta che prende di mira attributi sensibili
Descrizione:

In Active Directory è stata rilevata una query LDAP sospetta contenente attributi sensibili non comuni per il dispositivo di origine. Gli attaccanti potrebbero tentare di individuare e pianificare il proprio movimento laterale nel dominio. Le query sugli attributi LDAP di Active Directory vengono usate dagli utenti malintenzionati per ottenere informazioni critiche sull'ambiente di dominio.
Medio T1087.002, T1069.002 xdr_SuspiciousSensitiveAttributeLdapQuery
Enumerazione SMB sospetta da host non attendibile
Descrizione:

Enumerazione sospetta delle sessioni SMB che prende di mira il sensore MDI. Ciò indica la ricognizione antagonista volta a identificare le sessioni utente attive nell'host.
Medio T1049 xdr_SmbSessionEnumeration

Avvisi di esecuzione

Gli avvisi seguenti indicano che un attore malintenzionato potrebbe tentare di eseguire codice dannoso nell'organizzazione.

Nome avviso di sicurezza Gravità Tecnica MITRE ID del rilevatore
Installazione sospetta del servizio remoto
Descrizione:

È stata rilevata un'installazione sospetta del servizio. Questo servizio è stato creato per eseguire comandi potenzialmente dannosi. Un utente malintenzionato potrebbe usare credenziali rubate per sfruttare questo attacco. Questo potrebbe anche indicare che è stato usato un attacco pass-the-hash.
Medio T1569.002 xdr_Installazione sospetta di servizio remoto

Avvisi di impatto

Questa sezione descrive gli avvisi che indicano che un attore malintenzionato potrebbe tentare di manipolare, interrompere o distruggere i sistemi e i dati nell'organizzazione.

Nome avviso di sicurezza Gravità Tecnica MITRE ID del rilevatore
Eliminazione sospetta e massiva di utenti tramite attività con script
Descrizione:

È stato rilevato un volume elevato di operazioni di eliminazione utente da un singolo account in un breve intervallo di tempo usando un agente utente basato su Python. Questo comportamento è coerente con un utente malintenzionato che usa script automatizzati per eliminare in massa gli account utente dopo aver ottenuto l'accesso amministrativo, causando potenzialmente un'interruzione diffusa dell'infrastruttura di identità dell'organizzazione. Gli attaccanti possono sfruttare credenziali rubate o entità servizio compromesse per eliminare utenti in blocco, interrompendo le operazioni aziendali ed eliminando le prove della precedente compromissione degli account.
Medio T1531 xdr_EliminazioneSospettaInBloccoDiUtenti
Un nuovo utente creato ha effettuato un cambiamento di branding organizzativo
Descrizione:

Un account utente appena creato ha effettuato un cambiamento di branding organizzativo poco dopo la creazione dell'account. Questo comportamento può indicare un uso malevolo di account controllati dagli attaccanti con privilegi elevati per eseguire deturpation del tenant o modifiche non autorizzate alla configurazione.
Alto T1491.001, T1136.003, T1098.003 xdr_SuspiciousBrandingChangesByNewUser

Avvisi di accesso iniziale

Gli avvisi seguenti indicano che un attore malintenzionato potrebbe tentare di ottenere l'accesso iniziale all'organizzazione.

Nome avviso di sicurezza Gravità Tecnica MITRE ID del rilevatore
Tentativo di abuso di credenziali non riuscito nell'autenticazione con ID Entra
Descrizione:

È stato rilevato un tentativo di autenticazione non riuscito che si allinea ai modelli comunemente associati all'uso improprio delle credenziali o agli attacchi di identità. Questa attività può indicare un tentativo di usare tecniche di attacco avanzate destinate all'infrastruttura di identità.
Bassa T1078.004 xdr_SuspiciousEntraFailedAuthentication
Accesso utente anonimo di Okta
Descrizione:

È stato rilevato l'accesso utente anonimo.
Alto T1078 xdr_OktaAnonymousUserAccess
Attacco di password spraying contro OneLogin
Descrizione:

Un indirizzo IP sospetto ha tentato di eseguire l'autenticazione in OneLogin usando più account validi. Un attaccante potrebbe tentare di individuare credenziali valide di account utente per attività successive.
Medio T1110.003 xdr_OneLoginPasswordSpray
Potenziale abuso di credenziali nell'autenticazione con ID Entra
Descrizione:

È stato rilevato un tentativo di autenticazione riuscito che si allinea ai modelli comunemente associati all'uso improprio delle credenziali o agli attacchi di identità. Questa attività può indicare un tentativo di usare tecniche di attacco avanzate destinate all'infrastruttura di identità.
Alto T1078.004 xdr_SuspiciousEntraAuthentication
Modifiche sospette all'accesso e alla configurazione dell'account
Descrizione:

Sono state osservate modifiche di configurazione e accesso sospette da questo account. Questo comportamento potrebbe indicare che l'account utente è stato compromesso e viene usato per attività dannose.
Bassa T1078.001 Accesso sospetto e manomissione dell'utente
Autenticazione dell'account Entra Connect sospetta
Descrizione:

È stata rilevata un'autenticazione sospetta da un account Entra Connect proveniente dall'indirizzo IP {SourceIpAddress}. Questa autenticazione è anomala perché non corrisponde all'attività tipica entra Connect e pertanto sospetta di avere origine da un server non Entra Connect. Questo potrebbe indicare che l'account Entra Connect è stato compromesso e viene usato da un utente malintenzionato per sfruttare le autorizzazioni per gli attacchi, ad esempio DCSync.
Alto T1078, T1556.007 xdr_SuspiciousEntraConnectAccountAuthentication
Richiesta di cookie Entra sospetta da indirizzo IP sospetto
Descrizione:

Un accesso riuscito proveniente da un indirizzo IP associato a Threat Intelligence (TI) ha tentato di richiedere un cookie PRT (Primary Refresh Token) in Microsoft Entra. Questa attività può indicare che un host controllato da un utente malintenzionato tenta di abusare dell'autenticazione PRT.
Medio T1078.001 xdr_SuspiciousEntraSignIn
Richiesta di certificato P2P Entra sospetta da indirizzo IP sospetto
Descrizione:

Un accesso riuscito proveniente da un indirizzo IP associato a Threat Intelligence (TI) ha tentato di richiedere un certificato peer-to-peer (P2P) in Microsoft Entra. Questa attività può indicare che un host controllato da un utente malintenzionato tenta di abusare dell'autenticazione basata su certificati.
Medio T1078.001 xdr_SuspiciousEntraSignIn
Richiesta di API Graph sospetta effettuata dall'applicazione di sincronizzazione ID Entra
Descrizione:

È stata rilevata una richiesta imprevista all'API Graph effettuata dall'applicazione del servizio di sincronizzazione di Entra ID. Questo comportamento potrebbe indicare che l'applicazione è stata compromessa e viene usata per attività dannose. Esaminare le azioni consigliate per analizzare immediatamente e mitigare i rischi associati.
Medio T1087, T1069 xdr_SuspiciousConnectSyncProvisioningGraphAPIActivity
Sospetta enumerazione dell'account Okta
Descrizione:

Un indirizzo IP sospetto enumera gli account Okta. Un utente malintenzionato potrebbe tentare di eseguire attività di ricognizione in preparazione di azioni successive.
Alto T1078.004 xdr_SuspiciousOktaAccountEnumeration
Affaticamento sospetto di OneLogin MFA
Descrizione:

Un indirizzo IP sospetto ha effettuato diversi tentativi di richiesta di verifica MFA di OneLogin per un account utente. Un utente malintenzionato potrebbe aver compromesso le credenziali dell'account dell'utente e sta tentando di inondare e ignorare il meccanismo MFA.
Medio T1110.003 xdr_OneLoginMfaFatigue
Accesso sospetto da un agente utente e un indirizzo IP insoliti
Descrizione:

È stato rilevato un accesso riuscito usando un agente utente non comune e un indirizzo IP potenzialmente dannoso in Microsoft Entra. Questa attività può indicare un attacco con password spray o credential stuffing proveniente dall'IP controllato dall'utente malintenzionato o, in rari casi, un account compromesso usato per l'accesso non autorizzato.
Medio T1078.001 xdr_SuspiciousEntraSignIn
Accesso sospetto da un agente utente e un indirizzo IP insoliti usando il flusso del codice del dispositivo
Descrizione:

È stato rilevato un accesso riuscito usando un agente utente non comune o atipico combinato con un indirizzo IP potenzialmente rischioso. Questo modello è spesso associato a password spray, credential stuffing o altri tentativi di autenticazione non autorizzati provenienti da un'infrastruttura controllata da utenti malintenzionati. In alcuni casi, può anche indicare l'uso di credenziali compromesse per l'accesso non autorizzato.
Medio T1078.001 xdr_SuspiciousEntraSignIn
Accesso sospetto da un agente utente e un indirizzo IP insoliti tramite PowerShell
Descrizione:

È stato rilevato un accesso riuscito usando un agente utente non comune o atipico combinato con un indirizzo IP potenzialmente rischioso. Questo modello è spesso associato a password spray, credential stuffing o altri tentativi di autenticazione non autorizzati provenienti da un'infrastruttura controllata da utenti malintenzionati. In alcuni casi, può anche indicare l'uso di credenziali compromesse per l'accesso non autorizzato.
Medio T1078.001 xdr_SuspiciousEntraSignIn
Accesso sospetto effettuato a un account amministratore
Descrizione:

L'accesso all'account amministratore è stato eseguito in modo sospetto. Questo comportamento potrebbe indicare che un account utente è stato compromesso e viene usato per attività dannose.
Bassa T1078.001 xdr_SuspiciousAdminAccountSignIn
Accesso sospetto eseguito con un certificato dannoso
Descrizione:

Un utente ha eseguito l'accesso all'organizzazione usando un certificato dannoso. Questo comportamento potrebbe indicare che un account utente è stato compromesso e viene usato per attività dannose e che un dominio dannoso con certificato AAD Internals è registrato nell'organizzazione.
Alto T1078.001 xdr_SignInUsingMaliciousCertificate
Accesso sospetto rilevato dall'applicazione di sincronizzazione ID Entra
Descrizione:

È stato rilevato un accesso sospetto dall'applicazione del servizio di sincronizzazione ID Entra. Questo comportamento potrebbe indicare che l'applicazione è stata compromessa e viene usata per attività dannose. Esaminare le azioni consigliate per analizzare immediatamente e mitigare i rischi associati.
Medio T1078.001 xdr_SuspiciousConnectSyncProvisioningSignIn
Accesso sospetto rilevato dall'applicazione di sincronizzazione di Entra ID a un'applicazione di risorsa insolita
Descrizione:

È stato rilevato un accesso sospetto dall'applicazione del servizio di sincronizzazione ID Entra a un'applicazione di risorse non comune. Questo comportamento potrebbe indicare che l'applicazione è stata compromessa e viene usata per attività dannose. Esaminare le azioni consigliate per analizzare immediatamente e mitigare i rischi associati.
Medio T1078.001 xdr_SuspiciousConnectSyncProvisioningSignIn
Accesso sospetto osservato nell'applicazione di sincronizzazione di Entra ID tramite un user agent non comune
Descrizione:

È stato rilevato un accesso sospetto dall'applicazione del servizio di sincronizzazione ID Entra usando un agente utente non comune. Questo comportamento potrebbe indicare che l'applicazione è stata compromessa e viene usata per attività dannose. Esaminare le azioni consigliate per analizzare immediatamente e mitigare i rischi associati.
Medio T1078.001 xdr_SuspiciousConnectSyncProvisioningSignIn
Accesso sospetto a un'app Web dopo l'attività di manomissione del numero di telefono MFA
Descrizione:

È stato osservato un accesso sospetto a un'app Web dopo le modifiche di configurazione in un account utente. Questo comportamento potrebbe indicare che l'account utente è stato compromesso e viene usato per attività dannose.
Alto T1078.001 xdr_MfaPhoneNumberTamperingToSuspiciousWebAppSignIn
Accesso sospetto all'app Microsoft Sentinel effettuato tramite l'account di sincronizzazione di Entra ID
Descrizione:

Un account di sincronizzazione Microsoft Entra ID Connect ha effettuato l'accesso a una risorsa Microsoft Sentinel in modo anomalo. Questo comportamento potrebbe indicare che un account utente è stato compromesso e viene usato per attività dannose.
Bassa T1078.001 xdr_SuspiciousMicrosoftSentinelAccessByEntraIdSyncAccount
Strumento sospetto usato da un account di sincronizzazione Microsoft Entra
Descrizione:

È stata rilevata un'autenticazione sospetta a un account Microsoft Entra ID in genere usato per le operazioni di sincronizzazione. Questo comportamento potrebbe indicare che un account utente è stato compromesso e che un utente malintenzionato lo usa per eseguire attività dannose.
Alto T1078.004 xdr_SuspiciousToolSyncAccountSignIn
Accesso sospetto all'agente utente Microsoft Entra
Descrizione:

Un agente utente sospetto ha effettuato l'accesso a Microsoft Entra. Questo potrebbe indicare che l'account utente è stato compromesso e viene usato per attività dannose.
Medio T1078.001 xdr_SuspiciousEntraSignIn
Attività sospetta di modifica della configurazione utente dall'applicazione di sincronizzazione di Entra ID
Descrizione:

È stata osservata una modifica sospetta alla configurazione dell'utente rispetto all'applicazione del servizio di sincronizzazione ID Entra. Questo comportamento potrebbe indicare che l'applicazione è stata compromessa e viene usata per attività dannose. Esaminare le azioni consigliate per analizzare e mitigare immediatamente i rischi associati.
Medio T1078.001 xdr_ConnectSyncProvisioningNonSyncActivity
Sincronizza l'accesso rischioso dell'account a un'app non comune
Descrizione:

Un account di sincronizzazione Microsoft Entra ID Connect che ha effettuato l'accesso a una sessione a rischio ha eseguito attività insolite. Questo comportamento potrebbe indicare che un account utente è stato compromesso e viene usato per attività dannose.
Alto T1078.001 xdr_RiskyEntraIDSyncAccount

Avvisi di spostamento laterale

Gli avvisi seguenti indicano che un attore malintenzionato potrebbe tentare di spostarsi tra risorse o identità nell'organizzazione.

Nome avviso di sicurezza Gravità Tecnica MITRE ID del rilevatore
Possibile aggiramento del silo di autenticazione
Descrizione:

È stato rilevato un possibile tentativo di ignorare i criteri di silo di autenticazione e di eseguire l'autenticazione su un servizio protetto da silo nel dispositivo.
Alto T1550 xdr_PossibleAuthenticationSiloBypass
Possibile appropriazione di un account seamless SSO di Microsoft Entra
Descrizione:

Un oggetto account di accesso Single Sign-On continuo di Microsoft Entra, AZUREADSSOACC, è stato modificato in modo sospetto. Un utente malintenzionato potrebbe passare lateralmente dall'ambiente locale al cloud.
Alto T1556 xdr_SuspectedAzureSsoAccountTakeover
Sospetto attacco di tipo pass-the-ticket
Descrizione:

È stato rilevato un pass-the-ticket (PtT), noto anche come attacco di riproduzione dei ticket, su questo account. Un ticket per l'account {SourceAccountName} proveniente dal dispositivo {TargetDeviceName} è stato riutilizzato nel dispositivo {DeviceName}. In questo attacco, un attore di minacce ruba un ticket di autenticazione Kerberos valido e lo riutilizza per accedere ad altri dispositivi attraverso la rete. Riproducendo il ticket rubato, l'attaccante può impersonare l'utente, muoversi nella rete ed escalare i privilegi senza bisogno della password dell'account.
Medio T1550 xdr_PassTheTicketAttack
Attività sospetta dopo la sincronizzazione delle password
Descrizione:

Un utente ha eseguito un'azione non comune in un'applicazione dopo una recente sincronizzazione delle password. Un utente malintenzionato potrebbe aver compromesso l'account di un utente per eseguire attività dannose nell'organizzazione.
Medio T1021.007 xdr_AttivitàSospettaDopoLaSincronizzazioneDellaPassword
Tentativo di autenticazione sospetta
Descrizione:

È stato rilevato un tentativo di autenticazione sospetto. Si sospetta che questa richiesta di autenticazione anomala sia stata creata appositamente da un utente malintenzionato. L'attaccante potrebbe usare un hash rubato o una password in chiaro per l'autenticazione, sfruttando potenzialmente un attacco pass-the-hash o over-pass-the-hash. Analizzare immediatamente per proteggere l'account e l'organizzazione da violazioni della sicurezza.
Medio T1550.002 xdr_SuspiciousAuthAttempt
Richiesta SPN Kerberos sospetta
Descrizione:

È stata osservata una richiesta SPN Kerberos sospetta. Si sospetta che questa richiesta anomala sia stata creata appositamente da un utente malintenzionato. L'utente malintenzionato potrebbe usare credenziali rubate da un utente compromesso e sfruttarle per un attacco Kerberoasting.
Medio T1558.003 xdr_SuspiciousAuthAttempt
Autenticazione con delega vincolata basata su risorse (RBCD) sospetta
Descrizione:

È stato rilevato un modello di autenticazione Kerberos coerente con un abuso della delega vincolata basata su risorse (RBCD). L'account '{DelegatingMachine}' ha richiesto un ticket di servizio Kerberos per '{ServiceName}' assumendo l'identità dell'utente '{SourceAccountName}' tramite delega. L'abuso di RBCD è una tecnica di attacco sofisticata che consente a un utente malintenzionato di rappresentare gli utenti quando accede ai servizi ospitati in un account di destinazione. Questo comportamento potrebbe indicare un tentativo da parte di un attaccante di effettuare movimenti laterali, ottenere un'escalation dei privilegi e stabilire una persistenza all'interno dell'organizzazione.
Medio T1558 xdr_SuspiciousRBCDAuthentication
Tentativo di autenticazione SMB NTLM sospetto
Descrizione:

È stato rilevato un tentativo sospetto di autenticazione SMB (Server Message Block) NTLM (New Technology LAN Manager) proveniente dall'indirizzo IP {SourceIpAddress}. Un utente malintenzionato potrebbe aver appositamente creato questa richiesta di autenticazione anomala usando credenziali rubate. Questo potrebbe anche indicare un attacco pass-the-hash o un attacco di forza bruta, una potenziale violazione della sicurezza o una compromissione all'interno della rete.
Medio T1021.002 xdr_SuspiciousSmbNtlmAuthenticationAttempt

Avvisi di persistenza

Gli avvisi seguenti indicano che un attore malintenzionato potrebbe tentare di mantenere un punto di appoggio nell'organizzazione.

Nome avviso di sicurezza Gravità Tecnica MITRE ID del rilevatore
Account utente ospite promosso a membro
Descrizione:

Un account utente esterno è stato promosso a un account utente interno. Gli account guest hanno in genere un accesso limitato, mentre gli account membro vengono considerati come utenti interni e possono ereditare autorizzazioni più ampie, l'accesso alle risorse e l'idoneità per i ruoli con privilegi. Questo può anche essere sfruttato da attori malintenzionati per elevare i privilegi, aggirare le restrizioni di accesso esterno o mantenere la persistenza all'interno del tenant.
Medio T1098 xdr_GuestToMemberPromotion
Registrazione malevole di un dispositivo con MFA forte
Descrizione:

Un nuovo dispositivo Microsoft Authenticator è stato registrato nell'account poco dopo la compromissione, consentendo all'attaccante di mantenere un accesso persistente tramite un metodo MFA sotto il controllo dell'attaccante.
Medio T1556.006, T1098.005 xdr_MFAMethodAddition
L'app OAuth ha creato un utente
Descrizione:

Un nuovo account utente è stato creato da un'applicazione OAuth. Un utente malintenzionato potrebbe aver compromesso questa applicazione per persistenza nell'organizzazione.
Medio T1136.003 xdr_OAuthAppCreatedAUser
Token API privilegiato di Okta creato
Descrizione:

{ActorAliasName} ha creato un token API. In caso di furto, può concedere all'utente malintenzionato l'accesso con l'autorizzazione dell'utente.
Alto T1078.004 xdr_OktaPrivilegedApiTokenCreated
Aggiornamento del token API con privilegi okta
Descrizione:

{ActorAliasName} ha aggiornato la configurazione di un token API privilegiato per renderla più permissiva. In caso di furto, può concedere all'utente malintenzionato l'accesso con l'autorizzazione dell'utente.
Alto T1078.004 xdr_OktaPrivilegedApiTokenUpdated
Creazione reciproca di pass di accesso temporaneo tra utenti
Descrizione:

Due utenti hanno creato pass di accesso temporanei (TAP) l'uno per l'altro all'interno di un breve intervallo di tempo. Questo comportamento può indicare un account compromesso che stabilisce la persistenza circolare usando le credenziali TAP e quindi rimuovendo le tracce delle credenziali temporanee.
Alto T1098 xdr_ReciprocalTAPCreationViaGraphAPI
Credenziali shadow aggiunte all'account
Descrizione:

È stato rilevato un inserimento di credenziali shadow nell'account. Questo potrebbe essere un'indicazione di persistenza o movimento laterale. Gli utenti malintenzionati inseriscono credenziali shadow negli account active directory (AD) per ottenere o mantenere l'accesso all'account che stanno violando.
Alto T1098 xdr_ShadowCredentialsAttack
Credenziali ombra aggiunte all'account e utilizzate per l'autenticazione
Descrizione:

In un account sono state inserite credenziali shadow e sono state usate per l'autenticazione. In questo caso, gli utenti malintenzionati potrebbero ignorare i tradizionali metodi di furto delle credenziali per ottenere l'accesso permanente a un account utente. A parte la persistenza, questo potrebbe anche essere un'indicazione di movimento laterale.
Alto T1098 xdr_ShadowCredentialsAttack
Aggiunta sospetta di ACL in locale
Descrizione:

È stata osservata una sospetta aggiunta di ACL in locale. Ciò può comportare l'accesso non autorizzato, l'acquisizione di autorizzazioni elevate, la compromissione di account e risorse, lo spostamento laterale, tra gli altri. Analizzare immediatamente per attenuare i rischi per la sicurezza associati.
Alto T1098 xdr_SuspiciousAdditionOfAcl
Aggiunta sospetta di un numero di telefono alternativo
Descrizione:

È stato aggiunto un nuovo numero di telefono alternativo per uno o più utenti in modo sospetto. Un utente malintenzionato potrebbe aver eseguito questa operazione per modificare l'autenticazione a più fattori e sfruttare l'autenticazione del telefono cellulare per ottenere in modo fraudolento la persistenza nell'organizzazione.
Medio T1556.006 xdr_SuspiciousMFAAddition
Aggiunta sospetta del metodo MFA predefinito di terze parti all'account utente
Descrizione:

Un nuovo metodo di autenticazione a più fattori di terze parti è stato impostato come predefinito per un account utente. La modifica del provider MFA predefinito potrebbe consentire l'approvazione degli accessi al di fuori del flusso di autenticazione standard dell'organizzazione e potrebbe indicare la manipolazione dell'account destinata a rendere permanente l'accesso o a ridurre l'imposizione. Passare alla sezione Raccomandazione per analizzare e attenuare immediatamente i rischi associati.
Medio T1556.006 xdr_Suspicious3rdPartyMfaAddition
Aggiunta sospetta di messaggi di posta elettronica
Descrizione:

È stato aggiunto un nuovo messaggio di posta elettronica per più utenti in modo sospetto. Un utente malintenzionato potrebbe aver fatto questo per ottenere persistenza nell'organizzazione.
Medio T1556.006 xdr_SuspiciousMFAAddition
Modifica sospetta all'ID del gruppo primario
Descrizione:

L'ID gruppo primario di un utente è stato modificato. Un attaccante potrebbe aver compromesso un account utente e assegnato un utente backdoor con autorizzazioni elevate nel dominio per un utilizzo successivo.
Alto T1098 xdr_ModificaSospettaDellIDDelGruppoPrimarioDellUtente
Aggiunta o registrazione di dispositivi Entra sospetti
Descrizione:

Un utente è stato registrato o associato in modo sospetto a un nuovo dispositivo in Entra. Un utente malintenzionato potrebbe aver compromesso l'account utente per eseguire la persistenza e lo spostamento laterale. Analizzare immediatamente per attenuare i rischi per la sicurezza associati.
Medio T1098.005 xdr_SuspiciousAdditionOfEntraDevice
Aggiunta di ruoli Entra sospetti
Descrizione:

Un utente è stato assegnato in modo sospetto a un ruolo sensibile. Un utente malintenzionato potrebbe aver compromesso l'account utente per eseguire la persistenza e lo spostamento laterale. Analizzare immediatamente per attenuare i rischi per la sicurezza associati.
Medio T1098.003 xdr_SuspiciousAdditionOfRoleToUser
Invito sospetto di un utente guest
Descrizione:

Un nuovo utente guest è stato invitato e accettato in modo sospetto. Un utente malintenzionato potrebbe aver compromesso un account utente nell'organizzazione e usarlo per aggiungere un utente non autorizzato a scopo di persistenza.
Medio T1136.003 xdr_SuspiciousGuestUserInvitation
Attività sospetta di registrazione del dispositivo Intune
Descrizione:

Microsoft Entra ID ha rilevato un tentativo potenzialmente sospetto di registrazione di un dispositivo in Microsoft Intune. L'attività di registrazione del dispositivo si discosta dal normale comportamento dell'utente o dell'organizzazione e può indicare l'onboarding non autorizzato dei dispositivi o l'uso improprio dell'account. Esaminare l'utente di registrazione, i dettagli del dispositivo, la posizione e il contesto di autenticazione per verificare se la registrazione era legittima.
Medio T1098.005 xdr_SuspiciousIntuneDeviceRegistration
Attività sospetta di manomissione dell'autenticazione a più fattori da parte dell'account amministratore
Descrizione:

Un account amministratore ha eseguito un'attività di manomissione dell'autenticazione a più fattori (MFA) dopo un'autenticazione rischiosa. Un utente malintenzionato potrebbe aver compromesso un account amministratore per modificare le impostazioni MFA per una possibile attività di spostamento laterale.
Bassa T1556.006 xdr_AdminAccountTakeover
Rimozione sospetta dell'assegnazione di ruolo dell'app privilegiata tramite API Graph
Descrizione:

Un'assegnazione di ruolo dell'app con privilegi è stata eliminata tramite Microsoft API Graph. Questa attività potrebbe indicare la rimozione o la modifica non autorizzata dei privilegi dell'applicazione.
Alto T1114 xdr_SuspiciousAppRoleAssignmentDeletion
Modifica sospetta dell'attributo di delega vincolata basata su risorse (RBCD)
Descrizione:

Sono state rilevate una o più modifiche sospette agli attributi di Active Directory (AD) relative alla delega vincolata basata su risorse (RBCD). Tale attività è spesso un passaggio iniziale negli attacchi RBCD e potrebbe consentire a un utente malintenzionato di rappresentare gli utenti quando accede all'account di destinazione interessato dalla modifica dell'attributo RBCD. Questo comportamento potrebbe indicare il tentativo di un utente malintenzionato di eseguire un'escalation dei privilegi e stabilire la persistenza all'interno dell'organizzazione.
Medio T1098 xdr_ModificaSospettaDellAttributoRBCD
Accesso sospetto dell'entità servizio in seguito all'aggiunta di credenziali
Descrizione:

Rilevamento di un accesso anomalo del Service Principal per accedere a {ResourceDisplayName}, poco dopo l'aggiunta di nuove credenziali. Tale attività può indicare la persistenza dell'applicazione, l'inserimento non autorizzato di credenziali, l'escalation dei privilegi o la compromissione del Service Principal.
Medio T1098.001 xdr_AnomalousSPNSignInAfterCredAddition
Accesso sospetto da parte di un utente che presenta un picco nell'attività di aggiornamento dell'account
Descrizione:

È stato osservato anche un account utente che ha mostrato un aumento insolito delle operazioni di aggiornamento dell'account, incluse le modifiche ai metodi di autenticazione, ad esempio la rimozione dell'autenticazione a più fattori (MFA), che esegue un'attività di accesso sospetta. Questo modello potrebbe indicare tentativi di modificare le impostazioni di autenticazione o accedere all'account in modo coerente con l'uso non autorizzato.
Medio T1098 xdr_SuspiciousSpikeUserUpdate
L'utente è stato creato e assegnato al ruolo amministratore globale
Descrizione:

È stato creato un nuovo utente e assegnato al ruolo amministratore globale. Un utente malintenzionato potrebbe aver compromesso l'account utente per eseguire la persistenza e lo spostamento laterale.
Alto T1136.003, T1098.003 xdr_CreazioneSospettaDiUtentiEAssegnazioneDiRuoliSensibili
L'utente è stato creato e assegnato al ruolo sensibile
Descrizione:

Un nuovo utente è stato creato e assegnato a un ruolo sensibile. Un utente malintenzionato potrebbe aver compromesso l'account utente per eseguire la persistenza e lo spostamento laterale.
Medio T1136.003, T1098.003 xdr_CreazioneSospettaDiUtentiEAssegnazioneDiRuoliSensibili

Avvisi di Privilege Escalation

Gli avvisi seguenti indicano che un attore malintenzionato potrebbe tentare di ottenere autorizzazioni di livello superiore nell'organizzazione.

Nome avviso di sicurezza Gravità Tecnica MITRE ID del rilevatore
Attività anomale dopo l'elevazione dell'amministratore globale
Descrizione:

Si è osservato un comportamento anomalo in un account utente relativo all'elevazione dei ruoli di amministratore globale. L'attività include modelli di API Graph insoliti, ad esempio persistenza, manipolazione delle credenziali, modifiche dei criteri e ricognizione, oltre a comportamenti di chiamata burst, tentativi di accesso non riusciti ed eventi di accesso rischiosi da posizioni o dispositivi sconosciuti. Questa attività può indicare abusi delle credenziali, escalation dei privilegi, creazione di backdoor o compromissione dell'account amministratore globale con privilegi elevati.
Medio T1078.004, T1098 xdr_AnomalousGlobalAdminActivity
Elevazione dei privilegi in Okta in seguito a un accesso anomalo da parte di {ActorAliasName}
Descrizione:

Un tentativo di accesso anomalo a Okta (evento {AnomalousLoginEventId}) alle {AnomalousLoginTime} dall'indirizzo IP {IPAddress} è stato seguito da un'azione con privilegi {PrivilegedActionType} nella stessa sessione {SessionId} alle {Timestamp}. Intervallo di tempo tra gli eventi: {DeltaSeconds}s.
Alto T1110, T1548 xdr_OktaPrivilegeEscalationFollowingSignIn
Impersonificazione della sessione Okta che comporta un'azione privilegiata per {AccountUpn}
Descrizione:

Una sessione di rappresentazione Okta (evento {ImpersonationStartEventId}) è stata avviata in {ImpersonateSessionTime} dall'indirizzo IP {IPAddress}. Un'azione con privilegi {PrivilegedActionType} si è verificata all'interno della stessa sessione {SessionId} in {Timestamp}. L'ora tra gli eventi è stata {DeltaSeconds}s
Alto T1548, T1134 xdr_OktaUserSessionImpersonationPrivilegedAction
Potenziale abuso di AD CS Certighost (CVE-2026-54121)
Descrizione:

Attività associate a potenziali abusi di Certighost (CVE-2026-54121) è stata rilevata negli Active Directory Certificate Services (AD CS). Questa attività può indicare un tentativo di abusare dell'iscrizione dei certificati o dell'autenticazione basata su certificati per impersonare un'identità privilegiata, incluso un controller di dominio, e elevare i privilegi nel dominio.
Alto T1649, T1550.003 xdr_CertighostAdcsChaseAbuse
Accesso rischioso seguito dalla concessione del ruolo di privilegio
Descrizione:

A un account utente contrassegnato con una valutazione dell'accesso Microsoft Entra ad alto rischio è stato assegnato un ruolo della directory a privilegi elevati, ad esempio Amministratore globale o Amministratore dei ruoli con privilegi, subito dopo avere effettuato l'accesso, tramite l'operazione "Aggiungi membro al ruolo". Questa sequenza suggerisce fortemente una credenziale compromessa seguita da una rapida escalation dei privilegi.
Medio T1078.004, T1098.003 xdr_AccessoRischiosoSeguitoDaConcessioneDiRuoloConPrivilegi
Sospetto abuso di registrazione dei certificati (ESC15)
Descrizione:

Un certificato è stato registrato in modo sospetto. Un attaccante potrebbe utilizzare la tecnica ESC15 per sfruttare CVE-2024-49019 (https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-49019) ed escalare i privilegi nella foresta.
Alto T1068 xdr_SuspectedCertificateEnrollmentESC15
Aggiunta e rimozione sospette di privilegi elevati
Descrizione:

Un ruolo di Entra ID con privilegi elevati (ad esempio, Amministratore globale o Amministratore dei ruoli con privilegi) è stato assegnato a un utente o a un'entità servizio ed è stato revocato poco dopo. Questo modello di assegnazione e rimozione rapida dei ruoli non è comune nei normali flussi di lavoro amministrativi e potrebbe indicare un tentativo di eludere il rilevamento durante l'escalation dei privilegi. Analizzare immediatamente questo avviso per impedire o attenuare eventuali accessi non autorizzati, escalation dei privilegi e violazioni della sicurezza.
Medio T1078.004 xdr_SuspiciousAdditionAndRemovalOfPrivilegedRole
Rilevata aggiunta sospetta di un dominio Entra
Descrizione:

È stata osservata un'aggiunta di dominio classificata come sospetta da Microsoft Threat Intelligence.
Medio T1484.002 xdr_SuspiciousEntraDomainAddition
È stato aggiunto un SPN sospetto a un utente
Descrizione:

Un nome di entità servizio (SPN) sospetto è stato aggiunto a un utente sensibile. Un attaccante potrebbe tentare di ottenere privilegi elevati per il movimento laterale all'interno dell'organizzazione.
Alto T1098 xdr_SuspiciousAdditionOfSpnToUser