AWS IAM S3Browser LoginProfile Creation
Description
Detects S3 Browser utility performing reconnaissance looking for existing IAM Users without a LoginProfile defined then (when found) creating a LoginProfile.
Query · sigma
selection: eventSource: iam.amazonaws.com eventName: - GetLoginProfile - CreateLoginProfile userAgent|contains: S3 Browser condition: selection
Known false positives
- Valid usage of S3 Browser for IAM LoginProfile listing and/or creation