Detection rules › Sigma
Credentials (protected by DPAPI) dump via network share
Detects scenarios where an attacker attempt to dump DPAPI credentials (Windows Vault, Chrome, RDP, WiFi, Emails, ...) or registry hives via network share via tools like DonPAPI.
Known false positives
- None
MITRE ATT&CK coverage
| Tactic | Techniques |
|---|---|
| Credential Access |
Telemetry coverage
Rule body
title: Credentials (protected by DPAPI) dump via network share
description: Detects scenarios where an attacker attempt to dump DPAPI credentials (Windows Vault, Chrome, RDP, WiFi, Emails, ...) or registry hives via network share via tools like DonPAPI.
references:
- https://github.com/mdecrevoisier/EVTX-to-MITRE-Attack/tree/master/EVTX_full_APT_attack_steps
- https://github.com/login-securite/DonPAPI
- https://hackinparis.com/data/slides/2019/talks/HIP2019-Paula_Januszkiewicz-Dpapi_And_Dpapi_Ng_Decrypting_All_Users_Secrets_And_Pfx_Passwords.pdf
- https://www.thehacker.recipes/ad/movement/credentials/dumping/dpapi-protected-secrets
- https://hunter2.gitbook.io/darthsidious/privilege-escalation/mimikatz
- https://book.hacktricks.xyz/windows/windows-local-privilege-escalation/dpapi-extracting-passwords
tags:
- attack.credential_access
- attack.t1555.004
author: mdecrevoisier
status: experimental
logsource:
product: windows
service: security
detection:
selection:
EventID: 5145
ShareName: '\\*\C$'
RelativeTargetName|contains:
# WIFI
- '\ProgramData\Microsoft\Wlansvc\Profiles\Interfaces\'
# Registry hives (security, system, sofware)
- '\Windows\System32\config\SECURITY'
- '\Windows\System32\config\SOFTWARE'
- '\Windows\System32\config\SYSTEM'
# Vault
- '\AppData\Local\Microsoft\Vault\'
- '\ProgramData\Microsoft\Vault\'
- '\Windows\system32\config\systemprofile\AppData\Local\Microsoft\Vault\'
# Credentials
- '\AppData\Local\Microsoft\Credentials\'
- '\AppData\Roaming\Microsoft\Credentials\'
- '\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Credentials\'
# DPAPI keys
- '\AppData\Roaming\Microsoft\Protect\'
- '\Windows\System32\Microsoft\Protect\'
condition: selection
falsepositives:
- None
level: high
Stages and Predicates
Stage 0: condition
selectionStage 1: selection
selection:
EventID: 5145
ShareName: '\\*\C$'
RelativeTargetName|contains:
- '\ProgramData\Microsoft\Wlansvc\Profiles\Interfaces\'
- '\Windows\System32\config\SECURITY'
- '\Windows\System32\config\SOFTWARE'
- '\Windows\System32\config\SYSTEM'
- '\AppData\Local\Microsoft\Vault\'
- '\ProgramData\Microsoft\Vault\'
- '\Windows\system32\config\systemprofile\AppData\Local\Microsoft\Vault\'
- '\AppData\Local\Microsoft\Credentials\'
- '\AppData\Roaming\Microsoft\Credentials\'
- '\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Credentials\'
- '\AppData\Roaming\Microsoft\Protect\'
- '\Windows\System32\Microsoft\Protect\'
Indicators
These rows show field, operator, and value matches.
| Field | Kind | Values | Search |
|---|---|---|---|
RelativeTargetName | match |
| field:"RelativeTargetName" kind:match |
ShareName | wildcard |
| field:"ShareName" kind:wildcard value:"\\*\C$" |