Suspicious Transferring Files with Credential Data through Network Shares (via security)

This rule detects transferring files with well-known filenames (sensitive files with credential data) using network shares

SigmamediumWindowsv1
sigma
title: Suspicious Transferring Files with Credential Data through Network Shares (via security)
id: f80938ef-c666-5f6b-8ad4-e3fe11cca477
status: stable
description: This rule detects transferring files with well-known filenames (sensitive files with credential data) using network shares
references:
    - https://attack.mitre.org/techniques/T1003/003/
    - https://attack.mitre.org/techniques/T1003/001/
    - https://attack.mitre.org/techniques/T1003/002/
    - https://www.slideshare.net/heirhabarov/hunting-for-credentials-dumping-in-windows-environment
author: Huntrule Team
date: 2026-01-22
tags:
    - attack.credential-access
    - attack.t1003.002
    - attack.t1003.001
    - attack.t1003.003
logsource:
    product: windows
    service: security
detection:
    selection_eid:
        EventID: 5145
    selection_object:
        - RelativeTargetName|contains:
              - '\mimidrv'
              - '\lsass'
              - '\windows\minidump\'
              - '\hiberfil'
              - '\sqldmpr'
        - RelativeTargetName:
              - 'Windows\NTDS\ntds.dit'
              - 'Windows\System32\config\SAM'
              - 'Windows\System32\config\SECURITY'
              - 'Windows\System32\config\SYSTEM'
    condition: all of selection_*
falsepositives:
    - Unknown
level: medium

Known false positives

  • Unknown

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.