Setuid and Setgid file bit manipulation
Synopsis
Field
Value
Activation Period
14 Days
Training Period
30 Days
Test Period
N/A (single event)
Deduplication Period
1 Day
Required Data
XDR Agent
Detector Tags
Kubernetes - AGENT, Containers
ATT&CK Tactic
Privilege Escalation (TA0004)
ATT&CK Technique
Abuse Elevation Control Mechanism: Setuid and Setgid (T1548.001)
Severity
Low
Description
The setuid or setgid bits were set on a file.
Attacker's Goals
Attackers may try to run the executable application as a different user.
Investigative actions
Verify that this isn't IT activity.
Look for other hosts executing similar commands.
Variations
PreviousSetting Windows Auto Logon by uncommon process
NextSharePoint Site Collection admin group addition
Was this helpful?
