Suspicious Potato Privilege Escalation Tool Execution via process_creation

PremiumReviewedSigma · Medium · v1
Product
windows
Category
process_creation
Author
HuntRule
Published
2026-10-08
Updated
2026-10-08

ATT&CK techniques

Priv Esc → Defense Evasion
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Persistence

  6. Cred Access

  7. Discovery

  8. Lateral Movement

  9. Collection

  10. C2

  11. Exfiltration

  12. Impact

What it detects

This rule detects execution of known Potato family privilege escalation utilities which abuse Windows token impersonation to move from a service account to SYSTEM. The intruder in the SOC web shell investigation deployed GodPotato, BadPotato and SweetPotato after gaining web shell access. Because these tools are named after their public tooling they provide a reliable behavioral signal for local privilege escalation.

Related detections9 linkedT1134.001 — drag to rearrange
Suspicious W32TIME Named Pipe Activity Linked to RPC Privilege Escalation (via pipe_created)
Suspicious Access To Chrome Elevation Service COM Object via Katz Stealer
Malicious Potato Family Privilege Escalation Tool Execution (via process_creation)
Masquerading Cobalt Strike GetSystem Named-Pipe Impersonation Pattern (via process_creation)
Malicious Named Pipe kesknq for Token Impersonation (via pipe_created)
SharpDPAPI Tool Execution via Command-Line and PE Metadata on Windows
Windows Security: Detect NoFilter Tool Activity via RonPolicy Filtering Policy Indicators
SharpImpersonation Tool Execution on Windows
Windows Process Creation: Impersonate.exe HackTool Execution
Suspicious Potato Privilege Escalation Tool Execution via process_creation
Pivot detection · T1134.001 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.