Unusual Addition of Credentials to an OAuth Application
Description
Detects unusual additions of credentials to an OAuth application. The query identifies the actor, affected application, and permissions assigned to the new credential.
Query · kql
BehaviorInfo | where ActionType == "UnusualAdditionOfCredentialsToAnOauthApp" | project TimeGenerated, ActionType, BehaviorId, AccountObjectId, AccountUpn | join kind=inner (BehaviorEntities | where EntityType == "OAuthApplication" and EntityRole == "Related") on BehaviorId | extend AppPermissions = parse_json(AdditionalFields).Permissions | project-rename Actor = AccountUpn, ActorObjectId = AccountObjectId, ImpactedApplication = Application, ImpactedApplicationId = ApplicationId | project-reorder TimeGenerated, ActionType, Actor, ActorObjectId, ImpactedApplication, ImpactedApplicationId, AppPermissions