Panther high experimental python
Azure VM Disk SAS URI Generated
Detects when a Shared Access Signature (SAS) URI is generated for an Azure VM disk. SAS URIs provide time-limited, unauthenticated access to download disk contents directly from Azure Storage. Adversaries can generate SAS URIs to exfiltrate entire virtual machine disks, including operating systems, applications, and all data. This allows offline analysis to extract credentials, secrets, and sensitive data without detection. This is a critical indicator of data exfiltration and should be investigated immediately.
Detection Logic
from panther_azureactivity_helpers import (
azure_activity_alert_context,
azure_activity_success,
extract_resource_name_from_id,
)
DISK_SAS_OPERATIONS = [
"MICROSOFT.COMPUTE/DISKS/BEGINGETACCESS/ACTION",
]
def rule(event):
return event.get("operationName", "").upper() in DISK_SAS_OPERATIONS and azure_activity_success(
event
)
def title(event):
resource_id = event.get("resourceId", "<UNKNOWN_RESOURCE>")
disk_name = extract_resource_name_from_id(resource_id, "disks", default="<UNKNOWN_DISK>")
return f"Azure VM Disk SAS URI Generated: [{disk_name}]"
def alert_context(event):
context = azure_activity_alert_context(event)
resource_id = event.get("resourceId", "")
disk_name = extract_resource_name_from_id(resource_id, "disks", default="")
if disk_name:
context["disk_name"] = disk_name
resource_group = extract_resource_name_from_id(resource_id, "resourceGroups", default="")
if resource_group:
context["resource_group"] = resource_group
return context Field Validations
Loading…
Comments (0)
Loading comments...