Windows Security: Access to Browser Credential Files by Uncommon Processes
Flags 4663 file access to browser credential stores (Chromium/Firefox) by processes outside common system/benign paths.
FreeUnreviewedSigmalowv1
windows-security-access-to-browser-credential-files-by-uncommon-processes-4b60e527
title: "Windows Security: Access to Browser Credential Files by Uncommon Processes"
id: d84381b0-eb29-4074-8cda-093e1788433e
related:
- id: 91cb43db-302a-47e3-b3c8-7ede481e27bf
type: similar
- id: 4b60e527-ec73-4b47-8cb3-f02ad927ca65
type: derived
status: test
description: This rule flags Windows Security Event ID 4663 file access attempts targeting common browser credential and session stores, such as Chromium “Login Data” and “Local State” and Firefox cookie/history/key databases. Such access by an unusual or non-whitelisted process can indicate attempts to read or steal browser-stored credentials. Detection relies on Security auditing telemetry (file object access) that includes the accessed file name and the accessing process, then suppresses expected activity from system and common program locations and Microsoft Defender-related processes.
references:
- https://ipurple.team/2024/09/10/browser-stored-credentials/
- https://github.com/SigmaHQ/sigma/blob/master/rules-threat-hunting/windows/builtin/security/win_security_file_access_browser_credential.yml
author: Daniel Koifman (@Koifsec), Nasreddine Bencherchali, Huntrule Team
date: 2024-10-21
tags:
- attack.credential-access
- attack.t1555.003
- detection.threat-hunting
logsource:
product: windows
service: security
definition: 'Requirements: Audit File System subcategory must be enabled. Additionally, each listed ObjectName must have "List folder/read data" auditing enabled.'
detection:
selection_eid:
EventID: 4663
ObjectType: File
AccessMask: "0x1"
selection_browser_chromium:
ObjectName|contains:
- \User Data\Default\Login Data
- \User Data\Local State
- \User Data\Default\Network\Cookies
selection_browser_firefox:
FileName|endswith:
- \cookies.sqlite
- \places.sqlite
- release\key3.db
- release\key4.db
- release\logins.json
filter_main_system:
ProcessName: System
filter_main_generic:
ProcessName|startswith:
- C:\Program Files (x86)\
- C:\Program Files\
- C:\Windows\system32\
- C:\Windows\SysWOW64\
filter_optional_defender:
ProcessName|startswith: C:\ProgramData\Microsoft\Windows Defender\
ProcessName|endswith:
- \MpCopyAccelerator.exe
- \MsMpEng.exe
condition: selection_eid and 1 of selection_browser_* and not 1 of filter_main_* and not 1 of filter_optional_*
falsepositives:
- Unknown
level: low
license: DRL-1.1
What it detects
This rule flags Windows Security Event ID 4663 file access attempts targeting common browser credential and session stores, such as Chromium “Login Data” and “Local State” and Firefox cookie/history/key databases. Such access by an unusual or non-whitelisted process can indicate attempts to read or steal browser-stored credentials. Detection relies on Security auditing telemetry (file object access) that includes the accessed file name and the accessing process, then suppresses expected activity from system and common program locations and Microsoft Defender-related processes.
Known false positives
- Unknown
Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.