Threaticon
Toggle sidebar

You're viewing a limited, public preview. Log in for full access.

Log in User Guide
Log in Get started
Detection Strategies DET0593 — Detecting OS Credential Dumping via /proc Filesystem Access on Linux
DET0593

Detecting OS Credential Dumping via /proc Filesystem Access on Linux

1 analytic(s) · 1 technique(s) detected

Analytics

1
AN1631 Analytic 1631
Linux

Monitoring adversary access to sensitive process memory via the /proc filesystem to extract credential material, often involving multi-step access to /proc/[pid]/mem or /proc/[pid]/maps combined with privilege escalation or credential scraping binaries.

auditd:SYSCALL open, read auditd:SYSCALL write auditd:SYSCALL ptrace or process_vm_readv linux:Sysmon EventCode=1
[AccessedFilePath] Monitored paths such as /proc/[pid]/mem or /proc/[pid]/maps may need to be scoped based on environment
[ProcessName] Command-line or binary names associated with credential scraping tools may vary
[UserContext] Elevated user or unexpected user context accessing other process memory may indicate malicious activity
[TimeWindow] Correlating memory access with process creation or ptrace activity within a specific time range

Detected Techniques

1

Credential Access (1)

Details

MITRE ID
DET0593
STIX ID
x-mitre-detection-strategy--dc017318-98a3-450b-b903-fe1e7d988197
Analytics
1
Techniques Detected
1
By Tactic
Credential Access
1
Leaving Threaticon

This link opens an external site that isn't part of the platform.