Windows DLL side-loading: KeyScramblerIE.DLL loaded by KeyScrambler.exe
Alerts on KeyScrambler.exe loading KeyScramblerIE.dll, a common DLL side-loading pattern that may indicate malicious library execution.
- Product
- windows
- Category
- image_load
- Author
- Swachchhanda Shrawan Poudel (SigmaHQ), DRL 1.1
- Published
- 2024-04-15
- Updated
- 2026-07-31
ATT&CK techniques
Execution → Defense EvasionRecon
Resource Dev
Initial Access
Execution
Persistence
Priv Esc
Defense Evasion
Cred Access
Discovery
Lateral Movement
Collection
C2
Exfiltration
Impact
What it detects
This rule flags potential DLL sideloading where KeyScramblerIE.DLL is loaded by KeyScrambler.exe (or KeyScramblerLogon.exe). Such behavior can indicate an attacker placing a malicious DLL alongside a legitimate executable to hijack execution flow and evade defenses. It relies on Windows image-load telemetry, matching executable and loaded-module paths while excluding known legitimate installation directories and valid signatures from QFX Software Corporation.
Reporting behind it
- thehackernews.comhttps://thehackernews.com/2024/03/two-chinese-apt-groups-ramp-up-cyber.html
- csirt-cti.nethttps://csirt-cti.net/2024/02/01/stately-taurus-continued-new-information-on-cyberespionage-attacks-against-myanmar-military-junta/
- bazaar.abuse.chhttps://bazaar.abuse.ch/sample/5cb9876681f78d3ee8a01a5aaa5d38b05ec81edc48b09e3865b75c49a2187831/
- twitter.comhttps://twitter.com/Max_Mal_/status/1775222576639291859
- twitter.comhttps://twitter.com/DTCERT/status/1712785426895839339
- github.comhttps://github.com/SigmaHQ/sigma/blob/master/rules/windows/image_load/image_load_side_load_keyscrambler.yml
Changelog
v2- v2Candidate ingested via manual entry.2026-07-31
- v1No changelog recorded for this version.2026-07-30
Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.
title: "Windows DLL side-loading: KeyScramblerIE.DLL loaded by KeyScrambler.exe"
id: 322c335f-d5a5-49aa-95b8-59a1236a02ba
related:
- id: ca5583e9-8f80-46ac-ab91-7f314d13b984
type: similar
- id: d2451be2-b582-4e15-8701-4196ac180260
type: derived
status: test
description: This rule flags potential DLL sideloading where KeyScramblerIE.DLL is loaded by KeyScrambler.exe (or KeyScramblerLogon.exe). Such behavior can indicate an attacker placing a malicious DLL alongside a legitimate executable to hijack execution flow and evade defenses. It relies on Windows image-load telemetry, matching executable and loaded-module paths while excluding known legitimate installation directories and valid signatures from QFX Software Corporation.
references:
- https://thehackernews.com/2024/03/two-chinese-apt-groups-ramp-up-cyber.html
- https://csirt-cti.net/2024/02/01/stately-taurus-continued-new-information-on-cyberespionage-attacks-against-myanmar-military-junta/
- https://bazaar.abuse.ch/sample/5cb9876681f78d3ee8a01a5aaa5d38b05ec81edc48b09e3865b75c49a2187831/
- https://twitter.com/Max_Mal_/status/1775222576639291859
- https://twitter.com/DTCERT/status/1712785426895839339
- https://github.com/SigmaHQ/sigma/blob/master/rules/windows/image_load/image_load_side_load_keyscrambler.yml
author: Swachchhanda Shrawan Poudel, Huntrule Team
date: 2024-04-15
tags:
- attack.persistence
- attack.privilege-escalation
- attack.execution
- attack.stealth
- attack.t1574.001
logsource:
category: image_load
product: windows
detection:
selection:
Image|endswith:
- \KeyScrambler.exe
- \KeyScramblerLogon.exe
ImageLoaded|endswith: \KeyScramblerIE.dll
filter_main_legitimate_path:
Image|contains:
- C:\Program Files (x86)\KeyScrambler\
- C:\Program Files\KeyScrambler\
ImageLoaded|contains:
- C:\Program Files (x86)\KeyScrambler\
- C:\Program Files\KeyScrambler\
filter_main_signature:
Signature: QFX Software Corporation
SignatureStatus: Valid
condition: selection and not 1 of filter_main_*
falsepositives:
- Unknown
level: high
license: DRL-1.1