Suspicious Veeam Backup Credential Harvesting via PowerShell (via ps_script)

PremiumReviewedSigma · Medium · v1
Product
windows
Category
ps_script
Author
HuntRule
Published
2026-07-10
Updated
2026-08-28

ATT&CK techniques

Cred Access
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Persistence

  6. Priv Esc

  7. Defense Evasion

  8. Discovery

  9. Lateral Movement

  10. Collection

  11. C2

  12. Exfiltration

  13. Impact

What it detects

This rule detects PowerShell activity that extracts and decrypts stored credentials from a Veeam backup server database. Abyss Locker operators ran an obfuscated variant of a public Veeam credential dumping script to recover accounts for lateral movement before deploying ransomware. Legitimate use of such scripts against production backup servers is uncommon.

Related detections9 linkedT1003 — drag to rearrange
AWS CloudTrail: TruffleHog User-Agent Execution Detected
Malicious Wdigest Authentication Enabled - Reg via Command (via process_creation)
Malicious Diskshadow Command Abuse to Expose VSS Backup (via process_creation)
Malicious IIS Application Pool Credential Dumping (via process_creation)
Malicious User Files Dump via Network Share - DonPapi, Lazagne (via security)
Malicious Wdigest Authentication Enabled - Registry (via registry_set)
Malicious User Application Credentials Dump via Network Share - DonPapi, Lazagne (via security)
Malicious Veeam Credential Theft via PowerShell (via ps_script)
Malicious Credential Harvesting via LaZagne (via process_creation)
Suspicious Veeam Backup Credential Harvesting via PowerShell (via ps_script)
Pivot detection · T1003 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.