Suspicious container reconnaissance activity in a Kubernetes pod
Synopsis
Activation Period
14 Days
Training Period
30 Days
Test Period
10 Minutes
Deduplication Period
1 Day
Required Data
XDR Agent
Detector Tags
Kubernetes - AGENT, Containers
ATT&CK Tactic
Discovery (TA0007)
ATT&CK Technique
Remote System Discovery (T1018), System Information Discovery (T1082), System Network Configuration Discovery (T1016), System Service Discovery (T1007), Container and Resource Discovery (T1613)
Severity
Informational
Description
A process performed multiple consecutive container discovery commands from within a Kubernetes Pod.
Attacker's Goals
Collect information about the host, network and user configuration for lateral movement and privilege escalation.
Investigative actions
Verify if the script or process initiating the discovery commands is benign.
Verify that this isn't sanctioned IT activity.
Look for other hosts executing similar commands.
Variations
Was this helpful?
