Steal Web Session Cookie T1539

Tactic: Credential Access

An adversary may steal web application or service session cookies and use them to gain access to web applications or Internet services as an authenticated user without needing credentials. Web applications and services often use session cookies as an authentication token after a user has authenticated to a website.

Events covered

5 catalog events are tagged with this technique by at least one rule.

Authoring guide

These 34 rules share fields, values, and exclusions.

Fields filtered most (77 distinct)

These fields appear most often in rule filters.

FieldRulesHowSample values
EventType17eq 15, in 2open, exec, sign-in activity, start, connection_accepted
process_name13eq 6, in 3, is_not_null 2, starts_with 1, wildcard 1chrome.exe, msedge.exe, google chrome, osascript, autoit*.exe
Image10is_not_null 7, ends_with 2, eq 1\sqlite.exe, \sqlite3.exe, ?:\program files (x86)\google\chrome\application\chrome.exe, ?:\program files (x86)\microsoft\edge\application\msedge.exe, ?:\program files\google\chrome\application\chrome.exe
event.type9eq 7, in 2start, access, process_started, info
file.name7eq 7cookies.sqlite, cert?.db, cookies, cookies.binarycookies, key?.db
TargetFilename6wildcard 6, starts_with 1?:\users\*\appdata\local\google\chrome\user..., ?:\users\*\appdata\local\google\chrome\user data\local state, ?:\users\*\appdata\local\microsoft\edge\user..., ?:\, ?:\users\*\appdata\*\filezilla\recentservers.xml
process.args6starts_with 3, eq 2, in 1, wildcard 1--remote-debugging-pipe=, --remote-debugging-port=, --remote-debugging-targets=, --load-extension=/, --profile-directory="default"
data_stream.dataset5eq 5azure.signinlogs, okta.system, o365.audit
event.outcome5eq 5success, failure
host.os.type5eq 5
process.code_signature.trusted5eq 4, ne 1false, true
process_id5ne 54
event.category4eq 3, in 1authentication, file, registry
CommandLine3contains 2, wildcard 1"C:\Program Files\Google\Chrome\Application\chrome.exe"..., "C:\Program Files\Google\Chrome\Application\chrome.exe"..., "C:\Program Files\Google\Chrome\Application\chrome.exe"..., \chromiumviewer\, \opera software\
ParentImage3is_not_null 3

Top indicator values (195 distinct)

These values appear most often in rule predicates.

FieldKindValueRules (here)Corpus reach
file.nameeq
cookies.sqlite
611
file.nameeq
key?.db
611
file.nameeq
logins.json
611
file.nameeq
cert?.db
33
file.nameeq
cookies
38
file.nameeq
cookies.binarycookies
38
file.nameeq
login data
38
file.nameeq
signons.sqlite
34
EventTypeeq
open
552
EventTypeeq
exec
2576
EventTypeeq
sign-in activity
27
EventTypeeq
start
2391
process_idne
4
544
TargetFilenamewildcard
?:\users\*\appdata\local\google\chrome\user data\default\login data
44
TargetFilenamewildcard
?:\users\*\appdata\local\google\chrome\user data\local state
44
TargetFilenamewildcard
?:\users\*\appdata\local\microsoft\edge\user data\default\login data
44
TargetFilenamewildcard
?:\users\*\appdata\local\microsoft\edge\user data\local state
44
event.typeeq
access
410
event.typeeq
start
31078
event.outcomeeq
success
3369
process.code_signature.existseq
false
3119
process.code_signature.trustedeq
false
3115
process_nameeq
chrome.exe
316
Imageends_with
\sqlite.exe
22
Imageends_with
\sqlite3.exe
22
Producteq
sqlite
22
aws::userAgenteq
node
22
aws::userAgenteq
undici
22
aws::userAgentstarts_with
axios
23
azure_ad::app_ideq
29d9ed98-a469-4536-ade2-f981bc1d605e
28

Exclusions (398 distinct)

These values appear most often in top-level exclusions.

FieldKindValueRules excluding
Imagewildcard
?:\program files (x86)\*.exe
3
Imagewildcard
?:\program files\*.exe
3
Imagewildcard
?:\programdata\microsoft\windows defender\platform\*\msmpeng.exe
2
user.ideq
s-1-5-18
3
Signatureeq
Guardicore Ltd
2
Signaturewildcard
7270356 Canada Inc.
2
Signaturewildcard
Beijing Qihu Technology Co., Ltd.
2
Signaturewildcard
Bitdefender SRL
2
Signaturewildcard
Bromium, Inc.
2
Signaturewildcard
Canva
2
Signaturewildcard
Eric R. Zimmerman
2
Signaturewildcard
Exclaimer Ltd
2
Signaturewildcard
Google LLC
2
Signaturewildcard
Grammarly, Inc.
2
Signaturewildcard
Lenovo
2

Rules under this technique

These vendors publish rules tagged with this technique.

Platform (all)
Domain (all)

Sigma 2 rules

Elastic 25 rules

Splunk 1 rule

Kusto 1 rule

YARA-L 1 rule

Panther 4 rules