This website uses cookies to ensure you get the best experience.
Got it!
Register
|
Login
Menu
Home
Sigma Rules
Splunk Rules
Explore Rules
Analytic Stories
MITRE ATT&CK
Overview
Matrix
Techniques
Groups
Software
Campaigns
Search
About
Copying Sensitive Files with Credential Data
Original Source:
[Sigma source]
Title:
Copying Sensitive Files with Credential Data
Status:
test
Description:
Files with well-known filenames (sensitive files with credential data) copying
References:
-https://room362.com/post/2013/2013-06-10-volume-shadow-copy-ntdsdit-domain-hashes-remotely-part-1/
-https://www.slideshare.net/heirhabarov/hunting-for-credentials-dumping-in-windows-environment
-https://dfironthemountain.wordpress.com/2018/12/06/locked-file-access-using-esentutl-exe/
-https://github.com/LOLBAS-Project/LOLBAS/blob/2cc01b01132b5c304027a658c698ae09dd6a92bf/yml/OSBinaries/Esentutl.yml
Author:
Teymur Kheirkhabarov, Daniil Yugoslavskiy, oscd.community
Date:
2019-10-22
modified:
2024-06-04
Tags:
-'attack.credential-access'
-'attack.t1003.002'
-'attack.t1003.003'
-'car.2013-07-001'
-'attack.s0404'
Logsource:
category: process_creation
product: windows
Detection:
selection_esent_img:
Image|endswith
:
'\esentutl.exe'
OriginalFileName
:
'\esentutl.exe'
selection_esent_cli:
CommandLine|contains|windash
:
-'vss'
-' /m '
-' /y '
selection_susp_paths:
CommandLine|contains
:
-'\config\RegBack\sam'
-'\config\RegBack\security'
-'\config\RegBack\system'
-'\config\sam'
-'\config\security'
-'\config\system '
-'\repair\sam'
-'\repair\security'
-'\repair\system'
-'\windows\ntds\ntds.dit'
condition
:
all of selection_esent_* or selection_susp_paths
Falsepositives:
-Copying sensitive files for legitimate use (eg. backup) or forensic investigation by legitimate incident responder or forensic investigator.
Level:
high