Suspicious SharpDPAPI Machine Masterkey Extraction (via process_creation)

PremiumReviewedSigma · High · v1
Product
windows
Category
process_creation
Author
HuntRule
Published
2026-07-13
Updated
2026-08-28

ATT&CK techniques

Cred Access
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Persistence

  6. Priv Esc

  7. Defense Evasion

  8. Discovery

  9. Lateral Movement

  10. Collection

  11. C2

  12. Exfiltration

  13. Impact

What it detects

This rule detects command lines invoking SharpDPAPI machine masterkey or machine credential functions, the tooling used to recover machine-scoped DPAPI keys and ultimately active ADFS signing keys in the observed intrusion. Adversaries extract these keys to decrypt protected secrets and forge SAML tokens for cloud access, so SharpDPAPI machine operations are a high-fidelity credential access indicator.

Related detections9 linkedT1555 — drag to rearrange
Windows File Writes Matching DPAPI Backup Key and Certificate Export Filenames
Malicious User Files Dump via Network Share - DonPapi, Lazagne (via security)
Malicious User Application Credentials Dump via Network Share - DonPapi, Lazagne (via security)
Suspicious Process Memory Read from Proc Mem for Secret Extraction
Malicious Veeam Credential Theft via PowerShell (via ps_script)
Malicious Credential Harvesting via LaZagne (via process_creation)
Suspicious Credential Prompt Phishing via osascript (via process_creation)
Suspicious Double Base64 Decoded Payload Piped to Shell in CI (reviewdog Supply Chain)
Suspicious Object Access to DPAPI Machine Keys and System Protect Directories (via security)
Suspicious SharpDPAPI Machine Masterkey Extraction (via process_creation)
Pivot detection · T1555 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.