This website uses cookies to ensure you get the best experience.
Got it!
Register
|
Login
Menu
Home
Sigma Rules
Splunk Rules
Explore Rules
Analytic Stories
MITRE ATT&CK
Overview
Matrix
Techniques
Groups
Software
Campaigns
Search
About
Azure Login Bypassing Conditional Access Policies
Original Source:
[Sigma source]
Title:
Azure Login Bypassing Conditional Access Policies
Status:
experimental
Description:
Detects a successful login to the Microsoft Intune Company Portal which could allow bypassing Conditional Access Policies and InTune device trust using a tool like TokenSmith.
References:
-https://labs.jumpsec.com/tokensmith-bypassing-intune-compliant-device-conditional-access/
-https://github.com/JumpsecLabs/TokenSmith
Author:
Josh Nickels, Marius Rothenbücher
Date:
2025-01-08
modified:
None
Tags:
-'attack.privilege-escalation'
-'attack.persistence'
-'attack.initial-access'
-'attack.stealth'
-'attack.t1078'
Logsource:
service: audit
product: m365
Detection:
selection:
Operation
:
'UserLoggedIn'
ApplicationId
:
'9ba1a5c7-f17a-4de9-a1f1-6178c8d51223'
ResultStatus
:
'Success'
RequestType
:
'Cmsi:Cmsi'
filter_main_bjectid:
ObjectId
:
'0000000a-0000-0000-c000-000000000000'
condition
:
selection and not 1 of filter_main_*
Falsepositives:
-Unknown
Level:
high