EXPLORE
← Back to Explore
T1613

Container and Resource Discovery

Adversaries may attempt to discover containers and other resources that are available within a containers environment. Other resources may include images, deployments, pods, nodes, and other information such as the status of a cluster. These resources can be viewed within web applications such as the Kubernetes dashboard or can be queried via the Docker and Kubernetes APIs.(Citation: Docker API)(Citation: Kubernetes API) In Docker, logs may leak information about the environment, such as the en...

Containers
48
Detections
2
Sources
1
Threat Actors

BY SOURCE

47elastic1sigma

PROCEDURES (34)

Kubernetes3 detections

Auto-extracted: 3 detections for kubernetes

Lateral3 detections

Auto-extracted: 3 detections for lateral

Service3 detections

Auto-extracted: 3 detections for service

Privilege2 detections

Auto-extracted: 2 detections for privilege

Exfiltrat2 detections

Auto-extracted: 2 detections for exfiltrat

Container2 detections

Auto-extracted: 2 detections for container

Container2 detections

Auto-extracted: 2 detections for container

Api2 detections

Auto-extracted: 2 detections for api

Service2 detections

Auto-extracted: 2 detections for service

Token2 detections

Auto-extracted: 2 detections for token

Credential1 detections

Auto-extracted: 1 detections for credential

Lateral1 detections

Auto-extracted: 1 detections for lateral

Container1 detections

Auto-extracted: 1 detections for container

Kubernetes1 detections

Auto-extracted: 1 detections for kubernetes

Remote1 detections

Auto-extracted: 1 detections for remote

Privilege1 detections

Auto-extracted: 1 detections for privilege

Credential1 detections

Auto-extracted: 1 detections for credential

Lateral1 detections

Auto-extracted: 1 detections for lateral

Api1 detections

Auto-extracted: 1 detections for api

Azure1 detections

Auto-extracted: 1 detections for azure

Service1 detections

Auto-extracted: 1 detections for service

Exfiltrat1 detections

Auto-extracted: 1 detections for exfiltrat

Remote1 detections

Auto-extracted: 1 detections for remote

Remote1 detections

Auto-extracted: 1 detections for remote

Azure1 detections

Auto-extracted: 1 detections for azure

Service1 detections

Auto-extracted: 1 detections for service

Privilege1 detections

Auto-extracted: 1 detections for privilege

Unusual1 detections

Auto-extracted: 1 detections for unusual

Unusual1 detections

Auto-extracted: 1 detections for unusual

Container1 detections

Auto-extracted: 1 detections for container

Unusual1 detections

Auto-extracted: 1 detections for unusual

Kubernetes1 detections

Auto-extracted: 1 detections for kubernetes

Unusual1 detections

Auto-extracted: 1 detections for unusual

Token1 detections

Auto-extracted: 1 detections for token

THREAT ACTORS (1)

DETECTIONS (48)

Azure AKS Potential API Enumeration by User
elasticmedium
Azure AKS Suspicious Self-Subject Review by Service Account or Node Identity
elasticlow
Container Management Utility Execution Detected via Defend for Containers
elasticlow
Container Management Utility Run Inside A Container
elasticlow
Direct Interactive Kubernetes API Request by Common Utilities
elasticmedium
Direct Interactive Kubernetes API Request by Unusual Utilities
elasticlow
Direct Kubernetes API Request Detected via Defend for Containers
elasticlow
DNS Enumeration Detected via Defend for Containers
elasticlow
Docker Socket Enumeration
elasticmedium
Environment Variable Enumeration Detected via Defend for Containers
elasticlow
Forbidden Direct Interactive Kubernetes API Request
elasticmedium
GitHub Authentication Token Access via Node.js
elasticmedium
GKE Anonymous Endpoint Permission Enumeration
elasticmedium
GKE API Request Failure Burst by User
elasticmedium
GKE API Server Proxying Request to Kubelet
elasticmedium
GKE Endpoint Permission Enumeration
elasticmedium
GKE Forbidden Request from Unusual User Agent
elasticmedium
GKE Multi-Resource Discovery
elasticmedium
GKE Secrets List from Unusual Source AS Organization
elastichigh
GKE Suspicious Self-Subject Review via Service Account
elasticlow
Kubeconfig File Discovery
elasticlow
Kubectl Permission Discovery
elasticmedium
Kubectl Secrets Enumeration Across All Namespaces
elastichigh
Kubelet API Connection Attempt to Internal IP
elasticmedium
Kubelet Certificate File Access Detected via Defend for Containers
elasticlow
Kubelet Pod Discovery Detected via Defend for Containers
elasticlow
Kubernetes API Server Proxying Request to Kubelet
elasticmedium
Kubernetes Denied Service Account Request via Unusual User Agent
elasticlow
Kubernetes Direct API Request via Curl or Wget
elasticmedium
Kubernetes Forbidden Request from Unusual User Agent
elasticmedium
Kubernetes Multi-Resource Discovery
elasticmedium
Kubernetes Potential Endpoint Permission Enumeration Attempt by Anonymous User Detected
elasticmedium
Kubernetes Potential Endpoint Permission Enumeration Attempt Detected
elasticmedium
Kubernetes Potential Enumeration Activity
sigmamedium
Kubernetes Secrets List Across Cluster or Sensitive Namespaces
elastichigh
Kubernetes Service Account Secret Access
elasticmedium
Kubernetes Suspicious Self-Subject Review via Unusual User Agent
elasticlow
Potential Cluster Enumeration via jq Detected via Defend for Containers
elasticlow
Potential Direct Kubelet Access via Process Arguments
elastichigh
Potential Direct Kubelet Access via Process Arguments Detected via Defend for Containers
elastichigh
Potential Kubectl Masquerading via Unexpected Process
elasticmedium
Potential Kubeletctl Execution
elasticmedium
Potential Kubeletctl Execution Detected via Defend for Containers
elastichigh
Privilege Boundary Enumeration Detected via Defend for Containers
elasticlow
Service Account Namespace Read Detected via Defend for Containers
elasticlow
Service Account Token or Certificate Access Followed by Kubernetes API Request
elasticmedium
Tool Enumeration Detected via Defend for Containers
elasticlow
Unusual Process Connection to Docker or Containerd Socket
elasticmedium