Suspicious BCP Data Staging to Public Music Directory

PremiumReviewedSigma · Medium · v1
Product
windows
Category
process_creation
Author
HuntRule
Published
2026-09-28
Updated
2026-09-28

ATT&CK techniques

Persistence
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Priv Esc

  6. Defense Evasion

  7. Cred Access

  8. Discovery

  9. Lateral Movement

  10. Collection

  11. C2

  12. Exfiltration

  13. Impact

What it detects

This rule detects the SQL Server bulk copy utility bcp.exe writing query output to the Public Music directory, a staging location used by operators who breached exposed MSSQL servers. Huntress observed this technique to drop payloads and stage data after xp_cmdshell abuse. Writing bcp query output to a world-writable public folder is a strong signal of post-exploitation tooling rather than administration.

Related detections8 linkedT1505.001 — drag to rearrange
Malicious SQL Server Command Execution Spawning Download Utilities via Process Creation
Malicious SQL Server Lateral Movement with CLR Activation (via application)
Malicious SQL Server Dedicated Admin Connection (DAC) Suspicious Activity (via application)
Malicious SQL Server Sqlcmd Utility Abuse for Privilege Escalation (via process_creation)
Malicious SQL Server Dedicated Admin Connection (DAC) Mode Activated - Native (via application)
Malicious Command Shell Spawned by SQL Server via xp_cmdshell
Windows: Suspicious HTA Startup Folder Creation by FoxitPDFReader.exe
Database SQL keyword matching suspicious queries (DROP/TRUNCATE/DUMP/SELECT *)
Suspicious BCP Data Staging to Public Music Directory
Pivot detection · T1505.001 · 8 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.