Access To Browser Credential Files By Uncommon Applications - Security
Description
Detects file access requests to browser credential stores by uncommon processes. Could indicate potential attempt of credential stealing This rule requires heavy baselining before usage.
Query · sigma
selection_eid: EventID: 4663 ObjectType: File AccessMask: '0x1' selection_browser_chromium: ObjectName|contains: - \User Data\Default\Login Data - \User Data\Local State - \User Data\Default\Network\Cookies selection_browser_firefox: FileName|endswith: - \cookies.sqlite - \places.sqlite - release\key3.db - release\key4.db - release\logins.json filter_main_system: ProcessName: System filter_main_generic: ProcessName|startswith: - C:\Program Files (x86)\ - C:\Program Files\ - C:\Windows\system32\ - C:\Windows\SysWOW64\ filter_optional_defender: ProcessName|startswith: C:\ProgramData\Microsoft\Windows Defender\ ProcessName|endswith: - \MpCopyAccelerator.exe - \MsMpEng.exe condition: selection_eid and 1 of selection_browser_* and not 1 of filter_main_* and not 1 of filter_optional_*
Known false positives
- Unknown