Threaticon
Toggle sidebar

You're viewing a limited, public preview. Log in for full access.

Log in User Guide
Log in Get started
Detection Strategies DET0454 — Detect Malicious Modification of Pluggable Authentication Modules (PAM)
DET0454

Detect Malicious Modification of Pluggable Authentication Modules (PAM)

2 analytic(s) · 1 technique(s) detected

Analytics

2
AN1250 Analytic 1250
Linux

Detects unauthorized modifications to PAM configuration files or shared object modules. Correlates file modification events under /etc/pam.d/ or /lib/security/ with unusual authentication activity such as multiple simultaneous logins, off-hours logins, or logons without corresponding physical/VPN access.

auditd:SYSCALL open, write auditd:SYSCALL execve NSM:Connections simultaneous or anomalous logon sessions across multiple systems
[MonitoredPaths] List of PAM configuration and module directories monitored (e.g., /etc/pam.d/, /lib/security/).
[TimeWindow] Timeframe for correlating suspicious file modifications with anomalous login events.
[BaselineAccounts] Expected login frequency and systems per user account; deviations may indicate compromise.
AN1251 Analytic 1251
macOS

Detects suspicious changes to macOS authorization and PAM plugin files. Correlates file modifications under /etc/pam.d/ or /Library/Security/SecurityAgentPlugins with unexpected authentication attempts or anomalous account usage.

macos:unifiedlog authentication plugin load or modification events macos:osquery write
[WatchedPlugins] Expected set of PAM and authorization plugins; unknown additions may indicate malicious insertion.
[CorrelatedSources] Cross-correlation with VPN/physical access logs to identify impossible or anomalous login patterns.

Detected Techniques

1

Details

MITRE ID
DET0454
STIX ID
x-mitre-detection-strategy--9af47d08-fbb3-4122-8af4-74105cc23b62
Analytics
2
Techniques Detected
1
By Tactic
Defense Impairment
1
Leaving Threaticon

This link opens an external site that isn't part of the platform.