Files
mthcht 755048bf5e Mars and April 2025 update
very few additions and some corrections
2025-04-24 05:55:50 +02:00

209 KiB

1keywordmetadata_keyword_regexmetadata_keyword_typemetadata_toolmetadata_descriptionmetadata_tool_techniquesmetadata_tool_tacticsmetadata_malwares_namemetadata_groups_namemetadata_categorymetadata_linkmetadata_enable_endpoint_detectionmetadata_enable_proxy_detectionmetadata_tagsmetadata_commentmetadata_severity_scoremetadata_popularity_scoremetadata_github_starsmetadata_github_forksmetadata_github_updated_atmetadata_github_created_atmetadata_entry_id
2* --stealth --secureldap*.{0,1000}\s\-\-stealth\s\-\-secureldap.{0,1000}signature_keywordsharphoundC# Data Collector for BloodHoundT1087.001 - T1087.002 - T1482 - T1016 - T1018 - T1046TA0007 - TA0043 - TA0005 - TA0042Dispossessor - Trickbot - Dridex - Locky - Uyghur - BlackCat - ALPHV - Defray777 - RansomExxAPT20 - TA505 - APT29 - GOLD DUPONT - Scattered Spider - UNC3944 - TA2101 - Wizard Spider - Grim Spider - Lunar Spider - DispossessorDiscoveryhttps://github.com/BloodHoundAD/SharpHound10N/AN/AN/A109041952025-04-18T20:45:04Z2021-07-12T17:07:04Z3406
3* Win64/NetTool.SoftPerfectNetscan*.{0,1000}\sWin64\/NetTool\.SoftPerfectNetscan.{0,1000}signature_keywordsoftperfect networkscannerSoftPerfect Network Scanner can ping computers scan ports discover shared folders and retrieve practically any information about network devices via WMI SNMP HTTP SSH and PowerShellT1046 - T1065 - T1135 TA0007 N/ADispossessor - BlackSuit - Royal - Black Basta - Akira - LockBit - BianLian - Conti - BlackCat - Dagon Locker - Nokoyawa - Trigona - Hive - BlackByte - RansomHub - Cactus - Fog - Medusa - Avaddon - Cobalt Group - FIN7 - AnunakDiscoveryhttps://www.softperfect.com/products/networkscanner/10#AvsignatureN/A810N/AN/AN/AN/A3712
4*/AmsiTamper.*.{0,1000}\/AmsiTamper\..{0,1000}signature_keywordAmsiBypassbypassing Anti-Malware Scanning Interface (AMSI) featuresT1548.002TA0005N/AN/ADefense Evasionhttps://github.com/S3cur3Th1sSh1t/Amsi-Bypass-Powershell10#linuximage51018903112024-11-28T10:31:15Z2019-05-14T06:09:25Z5304
5*/WinREG.KillAV*.{0,1000}\/WinREG\.KillAV.{0,1000}signature_keywordwindows-defender-removerhacktool used to remove Windows DefenderT1089 - T1562.001 - T1562.004TA0005 - TA0040N/ABlack BastaDefense Evasionhttps://github.com/ionuttbara/windows-defender-remover10#AvsignatureN/A101052663542025-02-13T20:21:07Z2021-08-13T20:44:46Z12643
6*\Advanced_Port_Scanner_*.exe*.{0,1000}\\Advanced_Port_Scanner_.{0,1000}\.exe.{0,1000}signature_keywordadvanced port scannerport scanner tool abused by ransomware actorsT1135 - T1021 - T1016 - T1046TA0007 - TA0043N/ADispossessor - LockBit - BianLian - PYSA - Trigona - EvilCorp* - Fog - Scattered Spider* - INDRIK SPIDER - Medusa LockerDiscoveryhttps://www.advanced-port-scanner.com/10N/AN/A710N/AN/AN/AN/A13881
7*\Bat-Potato.bat*.{0,1000}\\Bat\-Potato\.bat.{0,1000}signature_keywordBat-PotatoAutomating Juicy Potato Local Privilege Escalation CMD exploit for penetration testersT1055.012 - T1068 - T1548.002 - T1505.003TA0004 - TA0003 - TA0005N/AN/APrivilege Escalationhttps://github.com/0x4xel/Bat-Potato10N/AN/A10142112022-12-13T20:19:51Z2022-12-12T20:50:22Z14276
8*3f31295f3435ec6223bbd70a6c0d4620a344e2232c7255dd8fa84ed48aa7a59a*.{0,1000}3f31295f3435ec6223bbd70a6c0d4620a344e2232c7255dd8fa84ed48aa7a59a.{0,1000}signature_keywordsharphoundC# Data Collector for BloodHoundT1087.001 - T1087.002 - T1482 - T1016 - T1018 - T1046TA0007 - TA0043 - TA0005 - TA0042Dispossessor - Trickbot - Dridex - Locky - Uyghur - BlackCat - ALPHV - Defray777 - RansomExxAPT20 - TA505 - APT29 - GOLD DUPONT - Scattered Spider - UNC3944 - TA2101 - Wizard Spider - Grim Spider - Lunar Spider - DispossessorDiscoveryhttps://github.com/BloodHoundAD/SharpHound10#filehashN/AN/A109041952025-04-18T20:45:04Z2021-07-12T17:07:04Z25215
9*A Variant Of Java/Adwind.SN*.{0,1000}A\sVariant\sOf\sJava\/Adwind\.SN.{0,1000}signature_keywordAdzokRAT tool - a variant of Adwind abused by TAT1219 - T1105 - T1027 - T1059 - T1204TA0011 - TA0005 - TA0002 - TA0008N/APackratMalwarehttps://sourceforge.net/projects/adzok/files/Adzok_Open_v1.0.0.2.jar/download10#AvsignatureN/A88N/AN/AN/AN/A32138
10*A Variant Of Win64/AddUser*.{0,1000}A\sVariant\sOf\sWin64\/AddUser.{0,1000}signature_keywordSpoolFoolExploit for CVE-2022-21999 - Windows Print Spooler Elevation of Privilege Vulnerability (LPE)T1068 - T1055 - T1059.003TA0004 - TA0005 - TA0003DispossessorPrivilege Escalationhttps://github.com/ly4k/SpoolFool10#AvsignatureN/A987881602022-02-09T16:54:09Z2022-02-08T17:25:44Z32139
11*A Variant Of Win64/KillProc.V*.{0,1000}A\sVariant\sOf\sWin64\/KillProc\.V.{0,1000}signature_keywordBadRentdrv2A vulnerable driver (BYOVD) capable of terminating several EDRs and antivirus softwareT1562 - T1068 - T1210 - T1489 - T1496TA0005 - TA0004 - TA0040N/AAgriusDefense Evasionhttps://github.com/keowu/BadRentdrv210#AvsignatureN/A10195202024-12-26T13:43:18Z2023-10-01T18:24:38Z32140
12*A Variant Of WinGo/Merlin.A*.{0,1000}A\sVariant\sOf\sWinGo\/Merlin\.A.{0,1000}signature_keywordmerlin-agentMerlin is a post-exploit Command & Control (C2) tool also known as a Remote Access Tool (RAT)T1219 - T1105 - T1071 - T1090 - T1055 - T1047TA0005 - TA0002 - TA0003 - TA0006 - TA0010 - TA0011N/AN/AC2https://github.com/Ne0nd0g/merlin-agent10#AvsignatureN/A1010193622025-04-16T14:12:16Z2020-07-17T20:47:56Z32141
13*AdFind (PUA)*.{0,1000}AdFind\s\(PUA\).{0,1000}signature_keywordadfindadfind is a command-line tool often used by administrators for Active Directory queries. However. attackers are abusing it to gather valuable information about the network environmentT1087 - T1016 - T1482TA0007 - TA0008 - TA0043N/AAPT29 - Akira - Black Basta - BlackSuit - Conti - COZY BEAR - Dagon Locker - Diavol - FIN6 - FIN7 - INC Ransom - LockBit - MAZE - MUSTANG PANDA - NetWalker - Nokoyawa - PLAY - Quantum - REvil - Royal - Ryuk - TA505 - TRAVELING SPIDER - Unit 29155 - WIZARD SPIDER - Wizard Spider - XingLocker - menuPass - DispossessorDiscoveryhttps://www.virustotal.com/gui/file/484dd00e85c033fbfd506b956ac0acd29b30f239755ed753a2788a842425b384/behavior10#AvsignatureN/A1010N/AN/AN/AN/A33405
14*Advanced Port Scanner (PUA)*.{0,1000}Advanced\sPort\sScanner\s\(PUA\).{0,1000}signature_keywordadvanced port scannerport scanner tool abused by ransomware actorsT1135 - T1021 - T1016 - T1046TA0007 - TA0043N/ADispossessor - LockBit - BianLian - PYSA - Trigona - EvilCorp* - Fog - Scattered Spider* - INDRIK SPIDER - Medusa LockerDiscoveryhttps://www.advanced-port-scanner.com/10#AvsignatureN/A710N/AN/AN/AN/A33498
15*Adware/Gsecdump*.{0,1000}Adware\/Gsecdump.{0,1000}signature_keywordgsecdumpcredential dumper used to obtain password hashes and LSA secrets from Windows operating systemsT1003.001 - T1003.002 - T1555.003 - T1555.001TA0006 - TA0008N/AAPT1 - PittyTiger - Tonto Team - BRONZE BUTLER - Threat Group-3390 - APT22 - APT24 - APT27 - Night Dragon - TickCredential Accesshttps://web.archive.org/web/20150606043951if_/http://www.truesec.se/Upload/Sakerhet/Tools/gsecdump-v2b5.exe10#AvsignatureN/A1010N/AN/AN/AN/A33508
16*Adwind!jar*.{0,1000}Adwind!jar.{0,1000}signature_keywordAdzokRAT tool - a variant of Adwind abused by TAT1219 - T1105 - T1027 - T1059 - T1204TA0011 - TA0005 - TA0002 - TA0008N/APackratMalwarehttps://sourceforge.net/projects/adzok/files/Adzok_Open_v1.0.0.2.jar/download10#AvsignatureN/A88N/AN/AN/AN/A33509
17*Application.Hacktool.DisableDefender.F*.{0,1000}Application\.Hacktool\.DisableDefender\.F.{0,1000}signature_keyworddefender-controldisable windows defender permanentlyT1562.001 - T1562.004 - T1089TA0005 - TA0002N/ALockBitDefense Evasionhttps://www.sordum.org/9480/defender-control-v2-1/10#AvsignatureN/A1010N/AN/AN/AN/A33986
18*Application.Hacktool.SessionGopher*.{0,1000}Application\.Hacktool\.SessionGopher.{0,1000}signature_keywordSessionGopheruses WMI to extract saved session information for remote access tools such as WinSCP - PuTTY - SuperPuTTY - FileZilla and Microsoft Remote Desktop. It can be run remotely or locally.T1047 - T1003.008 - T1552.004 - T1555.003TA0006N/APYSA - DarkSide - SphinxCredential Accesshttps://github.com/Arvanaghi/SessionGopher10#AvsignatureN/A101012551732022-11-22T21:33:23Z2017-03-08T02:49:32Z33987
19*Application.RiskTool.TDSSKiller.A*.{0,1000}Application\.RiskTool\.TDSSKiller\.A.{0,1000}signature_keywordTDSKillerTDSKiller detect and remove malware - including rootkits but is also abused by attackers to disable antivirusT1562 - T1055 - T1070TA0005 - TA0004N/ALockBit - AvaddonDefense Evasionhttps://www.majorgeeks.com/files/details/kaspersky_tdsskiller.html10#AvsignatureN/A810N/AN/AN/AN/A33989
20*ATK/Adpeas-A*.{0,1000}ATK\/Adpeas\-A.{0,1000}signature_keywordadPEASadPEAS is a Powershell tool to automate Active Directory enumeration - wrapper for PowerView - PoshADCS - BloodHound and othersT1016 - T1087.002 - T1482 - T1207 - T1069TA0007 - TA0008N/AN/ADiscoveryhttps://github.com/61106960/adPEAS10#AvsignatureN/A81010951322025-04-01T16:16:15Z2020-12-23T08:10:19Z34180
21*ATK/BadPotato-A.{0,1000}ATK\/BadPotato\-Asignature_keywordBadPotatoWindows Privilege Escalation Exploit BadPotatoT1134.001 - T1068 - T1055 - T1546.015TA0004 - TA0006 - TA0011Ghost RansomwareEarth LuscaPrivilege Escalationhttps://github.com/BeichenDream/BadPotato10#AvsignatureN/A1098361362020-05-10T15:42:21Z2020-05-10T10:01:20Z34181
22*ATK/BlockETW-A*.{0,1000}ATK\/BlockETW\-A.{0,1000}signature_keywordBlockEtw.Net Assembly to block ETW telemetry in current processT1055.001 - T1562.001TA0005N/AN/ADefense Evasionhttps://github.com/Soledge/BlockEtw10#AvsignatureN/A10178192020-05-14T19:24:49Z2020-05-14T02:40:50Z34182
23*ATK/BloodH-B*.{0,1000}ATK\/BloodH\-B.{0,1000}signature_keywordsharphoundC# Data Collector for BloodHoundT1087.001 - T1087.002 - T1482 - T1016 - T1018 - T1046TA0007 - TA0043 - TA0005 - TA0042Dispossessor - Trickbot - Dridex - Locky - Uyghur - BlackCat - ALPHV - Defray777 - RansomExxAPT20 - TA505 - APT29 - GOLD DUPONT - Scattered Spider - UNC3944 - TA2101 - Wizard Spider - Grim Spider - Lunar Spider - DispossessorDiscoveryhttps://github.com/BloodHoundAD/SharpHound10#AvsignatureN/AN/A109041952025-04-18T20:45:04Z2021-07-12T17:07:04Z34183
24*ATK/JPotato-*.{0,1000}ATK\/JPotato\-.{0,1000}signature_keywordBat-PotatoAutomating Juicy Potato Local Privilege Escalation CMD exploit for penetration testersT1055.012 - T1068 - T1548.002 - T1505.003TA0004 - TA0003 - TA0005N/AN/APrivilege Escalationhttps://github.com/0x4xel/Bat-Potato10#AvsignatureN/A10142112022-12-13T20:19:51Z2022-12-12T20:50:22Z34184
25*ATK/LOLSpoof-A*.{0,1000}ATK\/LOLSpoof\-A.{0,1000}signature_keywordLOLSpoofAn interactive shell to spoof some LOLBins command lineT1036.005TA0005N/AN/ADefense Evasionhttps://github.com/itaymigdal/LOLSpoof10#AvsignatureN/A82184242024-01-27T05:43:59Z2024-01-16T20:15:38Z34185
26*ATK/MultiDump-*.{0,1000}ATK\/MultiDump\-.{0,1000}signature_keywordDumpLSASSLsass dumping tool - 50 ways of dumping lsassT1003.001 - T1055.001 - T1620TA0006 - TA0005N/AN/ACredential Accesshttps://github.com/elementalsouls/DumpLSASS10#AvsignatureN/A1013352024-02-27T11:25:11Z2023-04-09T12:11:10Z34186
27*ATK/PowSploit-A*.{0,1000}ATK\/PowSploit\-A.{0,1000}signature_keywordpowerviewPowerView is a PowerShell tool to gain network situational awareness on Windows domainsT1046 - T1087.001 - T1016TA0007 - TA0008 - TA0009N/ADispossessor - MAZE - Conti - XingLocker - Rhysida - BlackByte - Black Basta - MUSTANG PANDADiscoveryhttps://github.com/PowerShellMafia/PowerSploit/blob/master/Recon/PowerView.ps110#AvsignatureN/A10101227446602020-08-17T23:19:49Z2012-05-26T16:08:48Z34187
28*ATK/ReVBShel-A*.{0,1000}ATK\/ReVBShel\-A.{0,1000}signature_keywordrevbshellReVBShell - Reverse VBS ShellT1059.005 - T1573.001 - T1105TA0011 - TA0010N/AN/AC2https://github.com/bitsadmin/revbshell10#AvsignatureN/A101081272019-10-08T12:00:05Z2017-02-19T18:58:52Z34188
29*ATK/Sandman-A*.{0,1000}ATK\/Sandman\-A.{0,1000}signature_keywordSandmanSandman is a NTP based backdoor for red team engagements in hardened networks.T1105 - T1027 - T1071.001TA0011 - TA0005N/AN/APersistencehttps://github.com/Idov31/Sandman10#AvsignatureN/A1087851082024-03-31T17:40:15Z2022-08-21T11:04:45Z34189
30*ATK/Seatbelt-A*.{0,1000}ATK\/Seatbelt\-A.{0,1000}signature_keywordseatbeltSeatbelt is a comprehensive security scanning tool that can be used to perform a variety of checks. including but not limited to. user privileges. logged in users. network information. system information. and many othersT1012 - T1016 - T1033 - T1046 - T1049 - T1057 - T1069 - T1082 - T1083 - T1098 - T1105 - T1113 - T1135 - T1201 - T1518TA0001 - TA0002 - TA0003 - TA0004 - TA0007 - TA0011N/ADispossessorPersistencehttps://github.com/GhostPack/Seatbelt10#AvsignatureN/A101040477222025-01-10T20:12:49Z2018-07-24T17:38:51Z34190
31*ATK/SharpDump-A*.{0,1000}ATK\/SharpDump\-A.{0,1000}signature_keywordSharpDumpSharpDump is a C# port of PowerSploit's Out-Minidump.ps1 functionality.T1003 - T1055 - T1070TA0006 - TA0005 - TA0008N/AAvaddonCredential Accesshttps://github.com/GhostPack/SharpDump10#AvsignatureN/A1076641302019-02-07T02:52:20Z2018-07-24T17:42:19Z34191
32*ATK/SpoolFool-A*.{0,1000}ATK\/SpoolFool\-A.{0,1000}signature_keywordSpoolFoolExploit for CVE-2022-21999 - Windows Print Spooler Elevation of Privilege Vulnerability (LPE)T1068 - T1055 - T1059.003TA0004 - TA0005 - TA0003DispossessorPrivilege Escalationhttps://github.com/ly4k/SpoolFool10#AvsignatureN/A987881602022-02-09T16:54:09Z2022-02-08T17:25:44Z34192
33*Backdoor.ASP*.{0,1000}Backdoor\.ASP.{0,1000}signature_keywordAntivirus SignatureAV signature for exploitation toolsN/AN/AN/AN/AExploitation toolN/A10#Avsignaturebackdoor signatures1010N/AN/AN/AN/A35164
34*Backdoor.ASP.FUZZSHELL.A*.{0,1000}Backdoor\.ASP\.FUZZSHELL\.A.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AExploitation toolN/A10N/AN/AN/AN/AN/AN/AN/AN/A35165
35*Backdoor.ASP.WEBSHELL.*.{0,1000}Backdoor\.ASP\.WEBSHELL\..{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AExploitation toolN/A10N/AN/AN/AN/AN/AN/AN/AN/A35166
36*Backdoor.ASP.WebShell.ez*.{0,1000}Backdoor\.ASP\.WebShell\.ez.{0,1000}signature_keywordantSwordcross-platform website management toolkit - abused by attackers - supports the use of web shellsT1505.003 - T1059 - T1100 - T1027 - T1219 - T1071TA0002 - TA0003 - TA0005 - TA0011antSword webshellAPT41 - APT15C2https://github.com/AntSwordProject/antSword10#AvsignatureN/A101040106162025-01-20T12:48:42Z2016-03-11T09:28:00Z35167
37*Backdoor.ASP.WEBSHELL.THFBIBC*.{0,1000}Backdoor\.ASP\.WEBSHELL\.THFBIBC.{0,1000}signature_keywordantSwordcross-platform website management toolkit - abused by attackers - supports the use of web shellsT1505.003 - T1059 - T1100 - T1027 - T1219 - T1071TA0002 - TA0003 - TA0005 - TA0011antSword webshellAPT41 - APT15C2https://github.com/AntSwordProject/antSword10#AvsignatureN/A101040106162025-01-20T12:48:42Z2016-03-11T09:28:00Z35168
38*Backdoor.Cobalt*.{0,1000}Backdoor\.Cobalt.{0,1000}signature_keywordAntivirus SignatureAV signature for exploitation toolsN/AN/AN/AN/AExploitation toolN/A10#Avsignaturebackdoor signatures1010N/AN/AN/AN/A35170
39*Backdoor.JSP*.{0,1000}Backdoor\.JSP.{0,1000}signature_keywordAntivirus SignatureAV signature for exploitation toolsN/AN/AN/AN/AExploitation toolN/A10#Avsignaturebackdoor signatures1010N/AN/AN/AN/A35172
40*Backdoor.Linux*.{0,1000}Backdoor\.Linux.{0,1000}signature_keywordAntivirus SignatureAV signature of noodlerat malwareT1059.004 - T1078 - T1105 - T1100 - T1547.006TA0003 - TA0005 - TA0010 - TA0011N/AN/AMalwareN/A10#AvsignatureN/A1010N/AN/AN/AN/A35173
41*Backdoor.Linux.Spyssh.J*.{0,1000}Backdoor\.Linux\.Spyssh\.J.{0,1000}signature_keywordsshdoorOpenssh backdoorT1059.003 - T1105 - T1071.001TA0011 - TA0003N/AFANCY BEARPersistencehttps://web-assets.esetstatic.com/wls/2018/12/ESET-The_Dark_Side_of_the_ForSSHe.pdf10#AvsignatureN/A109N/AN/AN/AN/A35174
42*Backdoor.Linux.Sshdkit*.{0,1000}Backdoor\.Linux\.Sshdkit.{0,1000}signature_keywordsshdoorOpenssh backdoorT1059.003 - T1105 - T1071.001TA0011 - TA0003N/AFANCY BEARPersistencehttps://web-assets.esetstatic.com/wls/2018/12/ESET-The_Dark_Side_of_the_ForSSHe.pdf10#AvsignatureN/A109N/AN/AN/AN/A35175
43*Backdoor.Merlin*.{0,1000}Backdoor\.Merlin.{0,1000}signature_keywordmerlin-agent-dllMerlin is a post-exploit Command & Control (C2) tool also known as a Remote Access Tool (RAT)T1219 - T1105 - T1071 - T1090 - T1055 - T1047TA0005 - TA0002 - TA0003 - TA0006 - TA0010 - TA0011N/AN/AC2https://github.com/Ne0nd0g/merlin-agent-dll10N/AN/A101051152025-04-17T14:01:36Z2021-04-17T16:58:24Z35176
44*Backdoor.MSIL.Sandman*.{0,1000}Backdoor\.MSIL\.Sandman.{0,1000}signature_keywordSandmanSandman is a NTP based backdoor for red team engagements in hardened networks.T1105 - T1027 - T1071.001TA0011 - TA0005N/AN/APersistencehttps://github.com/Idov31/Sandman10#AvsignatureN/A1087851082024-03-31T17:40:15Z2022-08-21T11:04:45Z35177
45*Backdoor.PHP*.{0,1000}Backdoor\.PHP.{0,1000}signature_keywordAntivirus SignatureAV signature for exploitation toolsN/AN/AN/AN/AExploitation toolN/A10#Avsignaturebackdoor signatures1010N/AN/AN/AN/A35179
46*Backdoor.PHP.WebShell.*.{0,1000}Backdoor\.PHP\.WebShell\..{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AExploitation toolN/A10N/AN/AN/AN/AN/AN/AN/AN/A35180
47*Backdoor.Win32.CARBANAK.A*.{0,1000}Backdoor\.Win32\.CARBANAK\.A.{0,1000}signature_keywordCarbanakremote backdoor used by a group of the same name (Carbanak). It is intended for espionage - data exfiltration and providing remote access to infected machinesT1021.002 - T1071.001 - T1105 - T1059 - T1003 - T1078 - T1041TA0006 - TA0008 - TA0010 - TA0011CarbanakFIN7 - CarbanakMalwarehttps://github.com/0x25bit/Updated-Carbanak-Source-with-Plugins10#AvsignatureN/A1043962232019-05-01T23:31:35Z2019-04-22T21:01:08Z35183
48*Backdoor/Win.*.{0,1000}Backdoor\/Win\..{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AMalwareN/A10N/AN/A1010N/AN/AN/AN/A35185
49*Backdoor:ASP/Chopper.ZC!dha*.{0,1000}Backdoor\:ASP\/Chopper\.ZC!dha.{0,1000}signature_keywordGodzillaWebshell Manager Tool that provide request proxy, server info, RCE shell, terminal execution, memory shell, port forwarding, and MSF bind/reverse shell capabilities.T1100 - T1018 - T1059 - T1090 - T1021 - T1205 - T1105 - T1568TA0001 - TA0002 - TA0003 - TA0011N/AN/AC2https://github.com/BeichenDream/Godzilla10N/AN/A101040965512024-07-17T07:56:35Z2020-08-17T17:27:56Z35186
50*Backdoor:ASP/Dirtelti.HA*.{0,1000}Backdoor\:ASP\/Dirtelti\.HA.{0,1000}signature_keywordantSwordcross-platform website management toolkit - abused by attackers - supports the use of web shellsT1505.003 - T1059 - T1100 - T1027 - T1219 - T1071TA0002 - TA0003 - TA0005 - TA0011antSword webshellAPT41 - APT15C2https://github.com/AntSwordProject/antSword10#AvsignatureN/A101040106162025-01-20T12:48:42Z2016-03-11T09:28:00Z35187
51*Backdoor:JS/*.{0,1000}Backdoor\:JS\/.{0,1000}signature_keywordAntivirus SignatureAV signature for exploitation toolsN/AN/AN/AN/AExploitation toolN/A10#Avsignaturebackdoor signatures1010N/AN/AN/AN/A35188
52*Backdoor:Linux*.{0,1000}Backdoor\:Linux.{0,1000}signature_keywordAntivirus SignatureAV signature for exploitation toolsN/AN/AN/AN/AExploitation toolN/A10#Avsignaturebackdoor signatures1010N/AN/AN/AN/A35189
53*Backdoor:MacOS*.{0,1000}Backdoor\:MacOS.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AExploitation toolN/A10N/AN/A1010N/AN/AN/AN/A35190
54*Backdoor:MSIL/AsyncRat*.{0,1000}Backdoor\:MSIL\/AsyncRat.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AAPT-C-36 - Earth Berberoka - Operation Comando - TA2541 - TA558Exploitation toolN/A10N/AN/A1010N/AN/AN/AN/A35191
55*Backdoor:MSIL/Quasar*.{0,1000}Backdoor\:MSIL\/Quasar.{0,1000}signature_keywordAntivirus SignatureAV signature for exploitation tools for Quasar.exeN/AN/AN/AN/AC2N/A10#Avsignaturebackdoor signatures1010N/AN/AN/AN/A35192
56*Backdoor:MSIL/SectopRAT*.{0,1000}Backdoor\:MSIL\/SectopRAT.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AMalwareN/A10N/AN/A1010N/AN/AN/AN/A35193
57*Backdoor:PHP/*.{0,1000}Backdoor\:PHP\/.{0,1000}signature_keywordAntivirus SignatureAV signature for exploitation toolsN/AN/AN/AN/AExploitation toolN/A10#Avsignaturebackdoor signatures1010N/AN/AN/AN/A35194
58*Backdoor:Python*.{0,1000}Backdoor\:Python.{0,1000}signature_keywordAntivirus SignatureAV signature for exploitation toolsN/AN/AN/AN/AExploitation toolN/A10#Avsignaturebackdoor signatures1010N/AN/AN/AN/A35195
59*Backdoor:Python/*.{0,1000}Backdoor\:Python\/.{0,1000}signature_keywordAntivirus SignatureAntivirus signature - a tool used within a command-line interface on 64bit Windows computers to extract the NTLM (LanMan) hashes from LSASS.exe in memory. This tool may be used in conjunction with malware or other penetration testing tools to obtain credentials for use in Windows authentication systemsN/AN/AN/AN/ACredential AccessN/A10N/AN/AN/AN/AN/AN/AN/AN/A35196
60*Backdoor:Script/HustleCon.A*.{0,1000}Backdoor\:Script\/HustleCon\.A.{0,1000}signature_keywordrdprdp file received in emails - abused by attackersT1204 - T1566 - T1078 - T1105TA0001 - TA0002 - TA0010 - TA0011N/AMidnight Blizzard - APT29 - UNC2452 - Cozy BearPhishinghttps://www.microsoft.com/en-us/security/blog/2024/10/29/midnight-blizzard-conducts-large-scale-spear-phishing-campaign-using-rdp-files10#AvsignatureN/A98N/AN/AN/AN/A35197
61*Backdoor:VBS/*.{0,1000}Backdoor\:VBS\/.{0,1000}signature_keywordAntivirus SignatureAV signature for exploitation toolsN/AN/AN/AN/AExploitation toolN/A10#Avsignaturebackdoor signatures1010N/AN/AN/AN/A35198
62*Backdoor:Win32*.{0,1000}Backdoor\:Win32.{0,1000}signature_keywordAntivirus SignatureAV signature for exploitation toolsN/AN/AN/AN/AExploitation toolN/A10#Avsignaturebackdoor signatures1010N/AN/AN/AN/A35199
63*Backdoor:Win64*.{0,1000}Backdoor\:Win64.{0,1000}signature_keywordAntivirus SignatureAV signature for exploitation toolsN/AN/AN/AN/AExploitation toolN/A10#Avsignaturebackdoor signatures1010N/AN/AN/AN/A35200
64*Backdoor:Win64/CobaltStrike*.{0,1000}Backdoor\:Win64\/CobaltStrike.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AMalwareN/A10N/AN/A1010N/AN/AN/AN/A35201
65*Backdoor:Win64/PortStarter*.{0,1000}Backdoor\:Win64\/PortStarter.{0,1000}signature_keywordInvoke-SocksProxySocks proxy - and reverse socks server using powershell.T1090 - T1021.001 - T1021.002TA0002PortStarterVice Society - ContiC2https://github.com/p3nt4/Invoke-SocksProxy10#AvsignatureN/A10107881692021-03-21T21:00:40Z2017-11-09T06:20:40Z35202
66*Backdoor:Win64/PortStarter*.{0,1000}Backdoor\:Win64\/PortStarter.{0,1000}signature_keywordInvoke-SocksProxyalso known as PortStarter is a socks proxy and reverse socks server using powershellT1090 - T1059.001 - T1102.003TA0011 - TA0010 - TA0005 - TA0003PortStarterVice Society - ContiC2https://github.com/roadwy/DefenderYara/blob/9bbdb7f9fd3513ce30aa69cd1d88830e3cf596ca/Backdoor/Win64/PortStarter/Backdoor_Win64_PortStarter_B.yar#L810#AvsignatureN/A1010395632025-02-24T12:25:27Z2024-02-05T13:57:05Z35203
67*BadPotato.Win32*.{0,1000}BadPotato\.Win32.{0,1000}signature_keywordBadPotatoWindows Privilege Escalation Exploit BadPotatoT1134.001 - T1068 - T1055 - T1546.015TA0004 - TA0006 - TA0011Ghost RansomwareEarth LuscaPrivilege Escalationhttps://github.com/BeichenDream/BadPotato10#AvsignatureN/A1098361362020-05-10T15:42:21Z2020-05-10T10:01:20Z35251
68*Behavior:Linux/SuspRcloneSpawn.A*.{0,1000}Behavior\:Linux\/SuspRcloneSpawn\.A.{0,1000}signature_keywordrcloneRclone is a command line program for syncing files with cloud storage services - abused by a lot of ransomware groupsT1567.002 - T1560.001 - T1030 - T1048.002 - T1048.003 - T1567.002 - T1083TA0010N/ADispossessor - BlackSuit - Royal - Black Basta - Akira - Karakurt - AvosLocker - LockBit - BianLian - Hive - Daixin - Conti - Dagon Locker - Trigona - Quantum - Revil - 8BASE - INC Ransom - Cactus - EvilCorp* - Scattered Spider* - FiveHands - Cinnamon Tempest - EMBER BEA - GamaredonData Exfiltrationhttps://github.com/rclone/rclone10#Avsignatureinteractive mode10104996344532025-04-22T16:26:31Z2014-03-16T16:19:57Z35785
69*Behavior:Linux/SuspRcloneSpawn.B*.{0,1000}Behavior\:Linux\/SuspRcloneSpawn\.B.{0,1000}signature_keywordrcloneRclone is a command line program for syncing files with cloud storage services - abused by a lot of ransomware groupsT1567.002 - T1560.001 - T1030 - T1048.002 - T1048.003 - T1567.002 - T1083TA0010N/ADispossessor - BlackSuit - Royal - Black Basta - Akira - Karakurt - AvosLocker - LockBit - BianLian - Hive - Daixin - Conti - Dagon Locker - Trigona - Quantum - Revil - 8BASE - INC Ransom - Cactus - EvilCorp* - Scattered Spider* - FiveHands - Cinnamon Tempest - EMBER BEA - GamaredonData Exfiltrationhttps://github.com/rclone/rclone10#Avsignatureinteractive mode10104996344532025-04-22T16:26:31Z2014-03-16T16:19:57Z35786
70*Behavior:Win32/BitsInject.A!attk*.{0,1000}Behavior\:Win32\/BitsInject\.A!attk.{0,1000}signature_keywordBITSInjectA one-click tool to inject jobs into the BITS queue (Background Intelligent Transfer Service) allowing arbitrary program execution as the NT AUTHORITY/SYSTEM accountT1197TA0004N/AN/APrivilege Escalationhttps://github.com/SafeBreach-Labs/BITSInject10#AvsignatureN/A8199182019-08-24T22:02:12Z2017-07-03T12:39:38Z35787
71*Behavior:Win32/CobaltStrike*.{0,1000}Behavior\:Win32\/CobaltStrike.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AMalwareN/A10N/AN/A1010N/AN/AN/AN/A35788
72*Behavior:Win32/OFNRclone*.{0,1000}Behavior\:Win32\/OFNRclone.{0,1000}signature_keywordrcloneRclone is a command line program for syncing files with cloud storage services - abused by a lot of ransomware groupsT1567.002 - T1560.001 - T1030 - T1048.002 - T1048.003 - T1567.002 - T1083TA0010N/ADispossessor - BlackSuit - Royal - Black Basta - Akira - Karakurt - AvosLocker - LockBit - BianLian - Hive - Daixin - Conti - Dagon Locker - Trigona - Quantum - Revil - 8BASE - INC Ransom - Cactus - EvilCorp* - Scattered Spider* - FiveHands - Cinnamon Tempest - EMBER BEA - GamaredonData Exfiltrationhttps://github.com/rclone/rclone10#Avsignatureinteractive mode10104996344532025-04-22T16:26:31Z2014-03-16T16:19:57Z35789
73*Behavior:Win32/PShellRclone.SA*.{0,1000}Behavior\:Win32\/PShellRclone\.SA.{0,1000}signature_keywordrcloneRclone is a command line program for syncing files with cloud storage services - abused by a lot of ransomware groupsT1567.002 - T1560.001 - T1030 - T1048.002 - T1048.003 - T1567.002 - T1083TA0010N/ADispossessor - BlackSuit - Royal - Black Basta - Akira - Karakurt - AvosLocker - LockBit - BianLian - Hive - Daixin - Conti - Dagon Locker - Trigona - Quantum - Revil - 8BASE - INC Ransom - Cactus - EvilCorp* - Scattered Spider* - FiveHands - Cinnamon Tempest - EMBER BEA - GamaredonData Exfiltrationhttps://github.com/rclone/rclone10#Avsignatureinteractive mode10104996344532025-04-22T16:26:31Z2014-03-16T16:19:57Z35790
74*Behavior:Win32/RcloneConf.A*.{0,1000}Behavior\:Win32\/RcloneConf\.A.{0,1000}signature_keywordrcloneRclone is a command line program for syncing files with cloud storage services - abused by a lot of ransomware groupsT1567.002 - T1560.001 - T1030 - T1048.002 - T1048.003 - T1567.002 - T1083TA0010N/ADispossessor - BlackSuit - Royal - Black Basta - Akira - Karakurt - AvosLocker - LockBit - BianLian - Hive - Daixin - Conti - Dagon Locker - Trigona - Quantum - Revil - 8BASE - INC Ransom - Cactus - EvilCorp* - Scattered Spider* - FiveHands - Cinnamon Tempest - EMBER BEA - GamaredonData Exfiltrationhttps://github.com/rclone/rclone10#Avsignatureinteractive mode10104996344532025-04-22T16:26:31Z2014-03-16T16:19:57Z35791
75*Behavior:Win32/RcloneExfil.S*.{0,1000}Behavior\:Win32\/RcloneExfil\.S.{0,1000}signature_keywordrcloneRclone is a command line program for syncing files with cloud storage services - abused by a lot of ransomware groupsT1567.002 - T1560.001 - T1030 - T1048.002 - T1048.003 - T1567.002 - T1083TA0010N/ADispossessor - BlackSuit - Royal - Black Basta - Akira - Karakurt - AvosLocker - LockBit - BianLian - Hive - Daixin - Conti - Dagon Locker - Trigona - Quantum - Revil - 8BASE - INC Ransom - Cactus - EvilCorp* - Scattered Spider* - FiveHands - Cinnamon Tempest - EMBER BEA - GamaredonData Exfiltrationhttps://github.com/rclone/rclone10#Avsignatureinteractive mode10104996344532025-04-22T16:26:31Z2014-03-16T16:19:57Z35792
76*Behavior:Win32/RcloneExfil.SA*.{0,1000}Behavior\:Win32\/RcloneExfil\.SA.{0,1000}signature_keywordrcloneRclone is a command line program for syncing files with cloud storage services - abused by a lot of ransomware groupsT1567.002 - T1560.001 - T1030 - T1048.002 - T1048.003 - T1567.002 - T1083TA0010N/ADispossessor - BlackSuit - Royal - Black Basta - Akira - Karakurt - AvosLocker - LockBit - BianLian - Hive - Daixin - Conti - Dagon Locker - Trigona - Quantum - Revil - 8BASE - INC Ransom - Cactus - EvilCorp* - Scattered Spider* - FiveHands - Cinnamon Tempest - EMBER BEA - GamaredonData Exfiltrationhttps://github.com/rclone/rclone10#Avsignatureinteractive mode10104996344532025-04-22T16:26:31Z2014-03-16T16:19:57Z35793
77*Behavior:Win32/RcloneMega.SA!Ofn*.{0,1000}Behavior\:Win32\/RcloneMega\.SA!Ofn.{0,1000}signature_keywordrcloneRclone is a command line program for syncing files with cloud storage services - abused by a lot of ransomware groupsT1567.002 - T1560.001 - T1030 - T1048.002 - T1048.003 - T1567.002 - T1083TA0010N/ADispossessor - BlackSuit - Royal - Black Basta - Akira - Karakurt - AvosLocker - LockBit - BianLian - Hive - Daixin - Conti - Dagon Locker - Trigona - Quantum - Revil - 8BASE - INC Ransom - Cactus - EvilCorp* - Scattered Spider* - FiveHands - Cinnamon Tempest - EMBER BEA - GamaredonData Exfiltrationhttps://github.com/rclone/rclone10#Avsignatureinteractive mode10104996344532025-04-22T16:26:31Z2014-03-16T16:19:57Z35794
78*Behavior:Win32/RcloneMega.SA*.{0,1000}Behavior\:Win32\/RcloneMega\.SA.{0,1000}signature_keywordrcloneRclone is a command line program for syncing files with cloud storage services - abused by a lot of ransomware groupsT1567.002 - T1560.001 - T1030 - T1048.002 - T1048.003 - T1567.002 - T1083TA0010N/ADispossessor - BlackSuit - Royal - Black Basta - Akira - Karakurt - AvosLocker - LockBit - BianLian - Hive - Daixin - Conti - Dagon Locker - Trigona - Quantum - Revil - 8BASE - INC Ransom - Cactus - EvilCorp* - Scattered Spider* - FiveHands - Cinnamon Tempest - EMBER BEA - GamaredonData Exfiltrationhttps://github.com/rclone/rclone10#Avsignatureinteractive mode10104996344532025-04-22T16:26:31Z2014-03-16T16:19:57Z35795
79*Behavior:Win32/RcloneSusExec.A*.{0,1000}Behavior\:Win32\/RcloneSusExec\.A.{0,1000}signature_keywordrcloneRclone is a command line program for syncing files with cloud storage services - abused by a lot of ransomware groupsT1567.002 - T1560.001 - T1030 - T1048.002 - T1048.003 - T1567.002 - T1083TA0010N/ADispossessor - BlackSuit - Royal - Black Basta - Akira - Karakurt - AvosLocker - LockBit - BianLian - Hive - Daixin - Conti - Dagon Locker - Trigona - Quantum - Revil - 8BASE - INC Ransom - Cactus - EvilCorp* - Scattered Spider* - FiveHands - Cinnamon Tempest - EMBER BEA - GamaredonData Exfiltrationhttps://github.com/rclone/rclone10#Avsignatureinteractive mode10104996344532025-04-22T16:26:31Z2014-03-16T16:19:57Z35796
80*Behavior:Win32/RcloneSusTLD.A*.{0,1000}Behavior\:Win32\/RcloneSusTLD\.A.{0,1000}signature_keywordrcloneRclone is a command line program for syncing files with cloud storage services - abused by a lot of ransomware groupsT1567.002 - T1560.001 - T1030 - T1048.002 - T1048.003 - T1567.002 - T1083TA0010N/ADispossessor - BlackSuit - Royal - Black Basta - Akira - Karakurt - AvosLocker - LockBit - BianLian - Hive - Daixin - Conti - Dagon Locker - Trigona - Quantum - Revil - 8BASE - INC Ransom - Cactus - EvilCorp* - Scattered Spider* - FiveHands - Cinnamon Tempest - EMBER BEA - GamaredonData Exfiltrationhttps://github.com/rclone/rclone10#Avsignatureinteractive mode10104996344532025-04-22T16:26:31Z2014-03-16T16:19:57Z35797
81*Behavior:Win32/RcloneUAgent.A*.{0,1000}Behavior\:Win32\/RcloneUAgent\.A.{0,1000}signature_keywordrcloneRclone is a command line program for syncing files with cloud storage services - abused by a lot of ransomware groupsT1567.002 - T1560.001 - T1030 - T1048.002 - T1048.003 - T1567.002 - T1083TA0010N/ADispossessor - BlackSuit - Royal - Black Basta - Akira - Karakurt - AvosLocker - LockBit - BianLian - Hive - Daixin - Conti - Dagon Locker - Trigona - Quantum - Revil - 8BASE - INC Ransom - Cactus - EvilCorp* - Scattered Spider* - FiveHands - Cinnamon Tempest - EMBER BEA - GamaredonData Exfiltrationhttps://github.com/rclone/rclone10#Avsignatureinteractive mode10104996344532025-04-22T16:26:31Z2014-03-16T16:19:57Z35798
82*Behavior:Win32/RenamedToolRclone.SA*.{0,1000}Behavior\:Win32\/RenamedToolRclone\.SA.{0,1000}signature_keywordrcloneRclone is a command line program for syncing files with cloud storage services - abused by a lot of ransomware groupsT1567.002 - T1560.001 - T1030 - T1048.002 - T1048.003 - T1567.002 - T1083TA0010N/ADispossessor - BlackSuit - Royal - Black Basta - Akira - Karakurt - AvosLocker - LockBit - BianLian - Hive - Daixin - Conti - Dagon Locker - Trigona - Quantum - Revil - 8BASE - INC Ransom - Cactus - EvilCorp* - Scattered Spider* - FiveHands - Cinnamon Tempest - EMBER BEA - GamaredonData Exfiltrationhttps://github.com/rclone/rclone10#Avsignatureinteractive mode10104996344532025-04-22T16:26:31Z2014-03-16T16:19:57Z35799
83*Behavior:Win32/SuspRclone.A*.{0,1000}Behavior\:Win32\/SuspRclone\.A.{0,1000}signature_keywordrcloneRclone is a command line program for syncing files with cloud storage services - abused by a lot of ransomware groupsT1567.002 - T1560.001 - T1030 - T1048.002 - T1048.003 - T1567.002 - T1083TA0010N/ADispossessor - BlackSuit - Royal - Black Basta - Akira - Karakurt - AvosLocker - LockBit - BianLian - Hive - Daixin - Conti - Dagon Locker - Trigona - Quantum - Revil - 8BASE - INC Ransom - Cactus - EvilCorp* - Scattered Spider* - FiveHands - Cinnamon Tempest - EMBER BEA - GamaredonData Exfiltrationhttps://github.com/rclone/rclone10#Avsignatureinteractive mode10104996344532025-04-22T16:26:31Z2014-03-16T16:19:57Z35800
84*Behavior:Win32/SuspRclone.B*.{0,1000}Behavior\:Win32\/SuspRclone\.B.{0,1000}signature_keywordrcloneRclone is a command line program for syncing files with cloud storage services - abused by a lot of ransomware groupsT1567.002 - T1560.001 - T1030 - T1048.002 - T1048.003 - T1567.002 - T1083TA0010N/ADispossessor - BlackSuit - Royal - Black Basta - Akira - Karakurt - AvosLocker - LockBit - BianLian - Hive - Daixin - Conti - Dagon Locker - Trigona - Quantum - Revil - 8BASE - INC Ransom - Cactus - EvilCorp* - Scattered Spider* - FiveHands - Cinnamon Tempest - EMBER BEA - GamaredonData Exfiltrationhttps://github.com/rclone/rclone10#Avsignatureinteractive mode10104996344532025-04-22T16:26:31Z2014-03-16T16:19:57Z35801
85*Behavior:Win32/SuspRclone.C*.{0,1000}Behavior\:Win32\/SuspRclone\.C.{0,1000}signature_keywordrcloneRclone is a command line program for syncing files with cloud storage services - abused by a lot of ransomware groupsT1567.002 - T1560.001 - T1030 - T1048.002 - T1048.003 - T1567.002 - T1083TA0010N/ADispossessor - BlackSuit - Royal - Black Basta - Akira - Karakurt - AvosLocker - LockBit - BianLian - Hive - Daixin - Conti - Dagon Locker - Trigona - Quantum - Revil - 8BASE - INC Ransom - Cactus - EvilCorp* - Scattered Spider* - FiveHands - Cinnamon Tempest - EMBER BEA - GamaredonData Exfiltrationhttps://github.com/rclone/rclone10#Avsignatureinteractive mode10104996344532025-04-22T16:26:31Z2014-03-16T16:19:57Z35802
86*Behavior:Win32/SuspRclone.D*.{0,1000}Behavior\:Win32\/SuspRclone\.D.{0,1000}signature_keywordrcloneRclone is a command line program for syncing files with cloud storage services - abused by a lot of ransomware groupsT1567.002 - T1560.001 - T1030 - T1048.002 - T1048.003 - T1567.002 - T1083TA0010N/ADispossessor - BlackSuit - Royal - Black Basta - Akira - Karakurt - AvosLocker - LockBit - BianLian - Hive - Daixin - Conti - Dagon Locker - Trigona - Quantum - Revil - 8BASE - INC Ransom - Cactus - EvilCorp* - Scattered Spider* - FiveHands - Cinnamon Tempest - EMBER BEA - GamaredonData Exfiltrationhttps://github.com/rclone/rclone10#Avsignatureinteractive mode10104996344532025-04-22T16:26:31Z2014-03-16T16:19:57Z35803
87*BKDR_JSPSHELL.*.{0,1000}BKDR_JSPSHELL\..{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AExploitation toolN/A10N/AN/AN/AN/AN/AN/AN/AN/A36000
88*BKDR_TERMITE.A*.{0,1000}BKDR_TERMITE\.A.{0,1000}signature_keywordTermiteTermite rootit abused by threat actorsT1014 - T1069 - T1055TA0005 - TA0003 - TA0004Operation TunnelSnakeWhiteflyPersistencehttps://github.com/rootkiter/Binary-files/tree/212c43b40e2e4c2e2703400caaa732557b6080a410#AvsignatureN/A10101561772021-01-26T23:16:49Z2019-01-03T05:01:20Z36001
89*Clearlogs*.{0,1000}Clearlogs.{0,1000}signature_keywordAntivirus SignatureAntivirus signature_keyword for hacktool clearing logsN/AN/AN/AN/ADefense EvasionN/A10N/AN/AN/AN/AN/AN/AN/AN/A38310
90*cmd.exe /c arp -a > C:\windows\*.out 2>&1*.{0,1000}cmd\.exe\s\/c\sarp\s\-a\s\>\sC\:\\windows\\.{0,1000}\.out\s2\>\&1.{0,1000}signature_keywordarpobserved used by lslsass sample (dump active logon session password hashes from the lsass process (old tool for vista and older))T1003.001TA0006N/AAPT1Credential Accesshttps://www.virustotal.com/gui/file/b24ab1f8cb68547932dd8a5c81e9b2133763a7ddf48aa431456530c1340b939e/details10#AvsignatureN/A1010N/AN/AN/AN/A38417
91*CobaltStrike.LJ!MTB*.{0,1000}CobaltStrike\.LJ!MTB.{0,1000}signature_keywordAntivirus Signaturewindows defender antivirus signature for UAC bypassN/AN/AN/AN/AC2N/A10N/AN/A1010N/AN/AN/AN/A38553
92*ddbf3299675ffdd7e3475f8a4848f3ab6cdff8819348c75b9ac4d8fb76569a2c*.{0,1000}ddbf3299675ffdd7e3475f8a4848f3ab6cdff8819348c75b9ac4d8fb76569a2c.{0,1000}signature_keywordSessionGopheruses WMI to extract saved session information for remote access tools such as WinSCP - PuTTY - SuperPuTTY - FileZilla and Microsoft Remote Desktop. It can be run remotely or locally.T1047 - T1003.008 - T1552.004 - T1555.003TA0006N/APYSA - DarkSide - SphinxCredential Accesshttps://github.com/Arvanaghi/SessionGopher10#filehashN/A101012551732022-11-22T21:33:23Z2017-03-08T02:49:32Z40471
93*ELF:Earthworm-B*.{0,1000}ELF\:Earthworm\-B.{0,1000}signature_keywordEarthWormSOCKS v5 proxy service used for data forwarding in complex network environmentsT1090.002 - T1573.001 - T1095TA0010 - TA0008 - TA0011N/AAPT27 - APT15 - Calypso - Earth Lusca - WorokC2https://github.com/rootkiter/Binary-files/tree/212c43b40e2e4c2e2703400caaa732557b6080a410#AvsignatureN/A10101561772021-01-26T23:16:49Z2019-01-03T05:01:20Z43063
94*Exp.CVE-2022-21999*.{0,1000}Exp\.CVE\-2022\-21999.{0,1000}signature_keywordSpoolFoolExploit for CVE-2022-21999 - Windows Print Spooler Elevation of Privilege Vulnerability (LPE)T1068 - T1055 - T1059.003TA0004 - TA0005 - TA0003DispossessorPrivilege Escalationhttps://github.com/ly4k/SpoolFool10#AvsignatureN/A987881602022-02-09T16:54:09Z2022-02-08T17:25:44Z43538
95*Exploit.CVE202222718.MSIL*.{0,1000}Exploit\.CVE202222718\.MSIL.{0,1000}signature_keywordSpoolFoolExploit for CVE-2022-21999 - Windows Print Spooler Elevation of Privilege Vulnerability (LPE)T1068 - T1055 - T1059.003TA0004 - TA0005 - TA0003DispossessorPrivilege Escalationhttps://github.com/ly4k/SpoolFool10#AvsignatureN/A987881602022-02-09T16:54:09Z2022-02-08T17:25:44Z43550
96*Exploit:Python/*.{0,1000}Exploit\:Python\/.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AMalwareN/A10N/AN/A1010N/AN/AN/AN/A43567
97*Exploit:Win32/CVE-*.{0,1000}Exploit\:Win32\/CVE\-.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keyword observed with meterpreter exploitsN/AN/AN/AN/AExploitation toolN/A10N/AN/AN/AN/AN/AN/AN/AN/A43568
98*Exploit:Win64/CVE-*.{0,1000}Exploit\:Win64\/CVE\-.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keyword observed with meterpreter exploitsN/AN/AN/AN/AExploitation toolN/A10N/AN/AN/AN/AN/AN/AN/AN/A43569
99*Exploitable Hangzhou RentDrv Driver (PUA)*.{0,1000}Exploitable\sHangzhou\sRentDrv\sDriver\s\(PUA\).{0,1000}signature_keywordBadRentdrv2A vulnerable driver (BYOVD) capable of terminating several EDRs and antivirus softwareT1562 - T1068 - T1210 - T1489 - T1496TA0005 - TA0004 - TA0040N/AAgriusDefense Evasionhttps://github.com/keowu/BadRentdrv210#AvsignatureN/A10195202024-12-26T13:43:18Z2023-10-01T18:24:38Z43577
100*Gen:Variant.Mimikatz*.{0,1000}Gen\:Variant\.Mimikatz.{0,1000}signature_keywordmimikatzMimikatz AV signaturesT1134.005 - T1098 - T1547.005 - T1555 - T1555.003 - T1555.004 - T1003.001 - T1003.002 - T1003.004 - T1003.006 - T1207 - T1649 - T1558.001 - T1558.002 - T1552.004 - T1550.002 - T1550.003TA0004 - TA0006 - TA0003 - TA0008 - TA0009N/ABlack Basta - APT1 - APT24 - APT28 - APT29 - APT32 - APT33 - APT38 - APT39 - APT41 - APT5 - Akira - Avivore - BERSERK BEAR - BOSS SPIDER - BRONZE BUTLER - BackdoorDiplomacy - Blue Mockingbird - CHRYSENE - COZY BEAR - Carbanak - Chamelgang - Chimera - Cleaver - Cobalt Group - DarkHydrus - Dragonfly - Earth Lusca - FANCY BEAR - FIN13 - FIN6 - FIN7 - GALLIUM - Gamaredon - HEXANE - Indrik Spider - Ke3chang - Kimsuky - LAPSUS$ - Leafminer - Magic Hound - MuddyWater - OilRig - PittyTiger - Sandworm Team - Scattered Spider - TA505 - TEMP.Veles - Threat Group-3390 - Thrip - Tonto Team - Turla - Unit 29155 - Volt Typhoon - Whitefly - Wizard Spider - menuPass - Dispossessor - DragonForce - SphinxExploitation toolhttps://github.com/gentilkiwi/mimikatz10#AvsignatureN/A10102009438542024-07-05T17:42:58Z2014-04-06T18:30:02Z45545
101*Generic.Exploit.CVE-2022-22718.A.2798221A*.{0,1000}Generic\.Exploit\.CVE\-2022\-22718\.A\.2798221A.{0,1000}signature_keywordSpoolFoolExploit for CVE-2022-21999 - Windows Print Spooler Elevation of Privilege Vulnerability (LPE)T1068 - T1055 - T1059.003TA0004 - TA0005 - TA0003DispossessorPrivilege Escalationhttps://github.com/ly4k/SpoolFool10#AvsignatureN/A987881602022-02-09T16:54:09Z2022-02-08T17:25:44Z45598
102*Generic.HookChain.A.88E059A3*.{0,1000}Generic\.HookChain\.A\.88E059A3.{0,1000}signature_keywordhookchainBypassing EDR SolutionsT1055.011 - T1564.001 - T1070.004 - T1562.001 - T1222TA0005N/AN/ADefense Evasionhttps://github.com/helviojunior/hookchain10#AvsignatureN/A96513852025-01-05T22:00:17Z2024-03-22T13:18:02Z45599
103*Generic.Linux.GonnaCryRansom*.{0,1000}Generic\.Linux\.GonnaCryRansom.{0,1000}signature_keywordGonnaCrya linux ransomwareT1486 - T1059 - T1020 - T1083 - T1070TA0040 - TA0005 - TA0009 - TA0010N/AN/ARansomwarehttps://github.com/tarcisio-marinho/GonnaCry10#linux #AvsignatureN/A1087174022025-01-24T13:39:57Z2017-05-12T23:46:28Z45600
104*hacktool*.{0,1000}hacktool.{0,1000}signature_keywordAntivirus Signaturehacktool keyword. a repository could be named as such. o AV signatureN/AN/AN/AN/AExploitation toolN/A10#Avsignaturehacktool signatures1010N/AN/AN/AN/A46859
105*HackTool.ASP.*.*.{0,1000}HackTool\.ASP\..{0,1000}\..{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AExploitation toolN/A10N/AN/AN/AN/AN/AN/AN/AN/A46860
106*HackTool.BadPotato*.{0,1000}HackTool\.BadPotato.{0,1000}signature_keywordBadPotatoWindows Privilege Escalation Exploit BadPotatoT1134.001 - T1068 - T1055 - T1546.015TA0004 - TA0006 - TA0011Ghost RansomwareEarth LuscaPrivilege Escalationhttps://github.com/BeichenDream/BadPotato10#AvsignatureN/A1098361362020-05-10T15:42:21Z2020-05-10T10:01:20Z46861
107*HackTool.DecryptRDCMan*.{0,1000}HackTool\.DecryptRDCMan.{0,1000}signature_keywordDecrypt-RDCMandecrypts passwords stored in Remote Desktop Connection Manager (RDCMan) using DPAPIT1003 - T1552 - T1081 - T1027TA0006 - TA0008 - TA0005N/AN/ACredential Accesshttps://github.com/vmamuaya/Powershell/blob/master/Decrypt-RDCMan.ps110#AvsignatureN/A91112016-12-01T14:06:24Z2017-11-22T23:18:39Z46862
108*HackTool.EarthWorm*.{0,1000}HackTool\.EarthWorm.{0,1000}signature_keywordEarthWormSOCKS v5 proxy service used for data forwarding in complex network environmentsT1090.002 - T1573.001 - T1095TA0010 - TA0008 - TA0011N/AAPT27 - APT15 - Calypso - Earth Lusca - WorokC2https://github.com/rootkiter/Binary-files/tree/212c43b40e2e4c2e2703400caaa732557b6080a410#AvsignatureN/A10101561772021-01-26T23:16:49Z2019-01-03T05:01:20Z46863
109*Hacktool.Earthworm*.{0,1000}Hacktool\.Earthworm.{0,1000}signature_keywordEarthWormSOCKS v5 proxy service used for data forwarding in complex network environmentsT1090.002 - T1573.001 - T1095TA0010 - TA0008 - TA0011N/AAPT27 - APT15 - Calypso - Earth Lusca - WorokC2https://github.com/rootkiter/Binary-files/tree/212c43b40e2e4c2e2703400caaa732557b6080a410#AvsignatureN/A10101561772021-01-26T23:16:49Z2019-01-03T05:01:20Z46864
110*HackTool.Equation*.{0,1000}HackTool\.Equation.{0,1000}signature_keywordSmbtouch-ScannerSmbtouch detect whether the target is vulnerable of one of these vulnerabilities: ETERNALBLUE - ETERNALCHAMPION - ETERNALROMANCE - ETERNALSYNERGYT1210 - T1046 - T1133TA0007 - TA0043 - TA0008N/AAPT15 - TurlaLateral Movementhttps://github.com/3gstudent/Smbtouch-Scanner10#AvsignatureN/A102140662021-04-17T01:42:06Z2017-04-21T01:38:55Z46865
111*Hacktool.Gsecdump*.{0,1000}Hacktool\.Gsecdump.{0,1000}signature_keywordgsecdumpcredential dumper used to obtain password hashes and LSA secrets from Windows operating systemsT1003.001 - T1003.002 - T1555.003 - T1555.001TA0006 - TA0008N/AAPT1 - PittyTiger - Tonto Team - BRONZE BUTLER - Threat Group-3390 - APT22 - APT24 - APT27 - Night Dragon - TickCredential Accesshttps://web.archive.org/web/20150606043951if_/http://www.truesec.se/Upload/Sakerhet/Tools/gsecdump-v2b5.exe10#AvsignatureN/A1010N/AN/AN/AN/A46866
112*Hacktool.Hakc2*.{0,1000}Hacktool\.Hakc2.{0,1000}signature_keywordhak5 cloudc2Cloud C2 makes it easy for pentesters and security teams to deploy and manage Hak5 gear from the cloudT1021 - T1102 - T1213TA0002 - TA0003 - TA0006 - TA0010 - TA0011N/AN/AC2https://shop.hak5.org/products/c2?10#AvsignatureN/A109N/AN/AN/AN/A46867
113*HackTool.HTML.*.**.{0,1000}HackTool\.HTML\..{0,1000}\..{0,1000}.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AExploitation toolN/A10N/AN/AN/AN/AN/AN/AN/AN/A46868
114*Hacktool.HTran.*.{0,1000}Hacktool\.HTran\..{0,1000}signature_keywordhtranproxies connections through intermediate hops and aids users in disguising their true geographical location. It can be used by adversaries to hide their location when interacting with the victim networksT1055 - T1090 - T1014TA0003 - TA0005 - TA0011N/AGALLIUM - APT10 - APT12 - Deep Panda - MenuPassC2https://github.com/HiwinCN/Htran10#AvsignatureN/A910256882021-04-25T09:57:46Z2015-12-03T04:54:53Z46869
115*HackTool.Java.*.*.{0,1000}HackTool\.Java\..{0,1000}\..{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AExploitation toolN/A10N/AN/AN/AN/AN/AN/AN/AN/A46870
116*HackTool.JuicyPotato*.{0,1000}HackTool\.JuicyPotato.{0,1000}signature_keywordBat-PotatoAutomating Juicy Potato Local Privilege Escalation CMD exploit for penetration testersT1055.012 - T1068 - T1548.002 - T1505.003TA0004 - TA0003 - TA0005N/AN/APrivilege Escalationhttps://github.com/0x4xel/Bat-Potato10#AvsignatureN/A10142112022-12-13T20:19:51Z2022-12-12T20:50:22Z46871
117*Hacktool.Lazagne*.{0,1000}Hacktool\.Lazagne.{0,1000}signature_keywordLaZagneThe LaZagne project is an open source application used to retrieve lots of passwords stored on a local computer. Each software stores its passwords using different techniques (plaintext APIs custom algorithms databases etc.). This tool has been developed for the purpose of finding these passwords for the most commonly-used software.T1555 - T1555.001 - T1555.003 - T1555.004 - T1003.001 - T1003.004 - T1003.005 - T1003.007 - T1003.008 - T1552.001TA0006 - TA0009N/AAkira - AvosLocker - LockBit - GoGoogle - 8BASE - RansomEXX - Leafminer - Wizard Spider - APT3 - Scattered Spider - OilRig - MuddyWater - Inception - APT33 - TeamTNT - Tonto Team - Evilnum - CHRYSENE - GOLD DUPONTCredential Accesshttps://github.com/AlessandroZ/LaZagne11#AvsignatureN/A1010994120622025-04-10T14:24:35Z2015-02-16T14:10:02Z46872
118*Hacktool.Linux*.{0,1000}Hacktool\.Linux.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AMalwareN/A10#linuxN/A1010N/AN/AN/AN/A46873
119*HackTool.Linux.EarthWorm*.{0,1000}HackTool\.Linux\.EarthWorm.{0,1000}signature_keywordEarthWormSOCKS v5 proxy service used for data forwarding in complex network environmentsT1090.002 - T1573.001 - T1095TA0010 - TA0008 - TA0011N/AAPT27 - APT15 - Calypso - Earth Lusca - WorokC2https://github.com/rootkiter/Binary-files/tree/212c43b40e2e4c2e2703400caaa732557b6080a410#AvsignatureN/A10101561772021-01-26T23:16:49Z2019-01-03T05:01:20Z46874
120*HackTool.LsassDumper*.{0,1000}HackTool\.LsassDumper.{0,1000}signature_keywordDumpLSASSLsass dumping tool - 50 ways of dumping lsassT1003.001 - T1055.001 - T1620TA0006 - TA0005N/AN/ACredential Accesshttps://github.com/elementalsouls/DumpLSASS10#AvsignatureN/A1013352024-02-27T11:25:11Z2023-04-09T12:11:10Z46875
121*Hacktool.MEGAclient*.{0,1000}Hacktool\.MEGAclient.{0,1000}signature_keywordMEGAcmdCommand Line Interactive and Scriptable Application to access MEGA (hosting service abused by attackers)T1071 - T1041 - T1105TA0010 - TA0009N/AAkira - Phobos - BlackCat - Karakurt - Scattered Spider* - LockBit - BianLian - Hive - Trigona - Quantum - INC Ransom - EvilCorp* - Avaddon - EMBER BEARData Exfiltrationhttps://github.com/meganz/MEGAcmd10#AvsignatureN/A101020224102025-04-09T07:52:26Z2017-08-28T16:58:54Z46876
122*HackTool.Mimikatz*.{0,1000}HackTool\.Mimikatz.{0,1000}signature_keywordmimikatzMimikatz AV signaturesT1134.005 - T1098 - T1547.005 - T1555 - T1555.003 - T1555.004 - T1003.001 - T1003.002 - T1003.004 - T1003.006 - T1207 - T1649 - T1558.001 - T1558.002 - T1552.004 - T1550.002 - T1550.003TA0004 - TA0006 - TA0003 - TA0008 - TA0009N/ABlack Basta - APT1 - APT24 - APT28 - APT29 - APT32 - APT33 - APT38 - APT39 - APT41 - APT5 - Akira - Avivore - BERSERK BEAR - BOSS SPIDER - BRONZE BUTLER - BackdoorDiplomacy - Blue Mockingbird - CHRYSENE - COZY BEAR - Carbanak - Chamelgang - Chimera - Cleaver - Cobalt Group - DarkHydrus - Dragonfly - Earth Lusca - FANCY BEAR - FIN13 - FIN6 - FIN7 - GALLIUM - Gamaredon - HEXANE - Indrik Spider - Ke3chang - Kimsuky - LAPSUS$ - Leafminer - Magic Hound - MuddyWater - OilRig - PittyTiger - Sandworm Team - Scattered Spider - TA505 - TEMP.Veles - Threat Group-3390 - Thrip - Tonto Team - Turla - Unit 29155 - Volt Typhoon - Whitefly - Wizard Spider - menuPass - Dispossessor - DragonForce - SphinxExploitation toolhttps://github.com/gentilkiwi/mimikatz10#AvsignatureN/A10102009438542024-07-05T17:42:58Z2014-04-06T18:30:02Z46877
123*HackTool.MSIL.Gropire.REDT*.{0,1000}HackTool\.MSIL\.Gropire\.REDT.{0,1000}signature_keywordGroup3rFind vulnerabilities in AD Group PolicyT1484.002 - T1069.002 - T1087.002TA0007 - TA0040N/AKNOTWEEDDiscoveryhttps://github.com/Group3r/Group3r10#AvsignatureAD Enumeration78781682025-04-08T05:03:34Z2021-07-05T05:05:42Z46878
124*HackTool.MSIL.Seatbelt*.{0,1000}HackTool\.MSIL\.Seatbelt.{0,1000}signature_keywordseatbeltSeatbelt is a comprehensive security scanning tool that can be used to perform a variety of checks. including but not limited to. user privileges. logged in users. network information. system information. and many othersT1012 - T1016 - T1033 - T1046 - T1049 - T1057 - T1069 - T1082 - T1083 - T1098 - T1105 - T1113 - T1135 - T1201 - T1518TA0001 - TA0002 - TA0003 - TA0004 - TA0007 - TA0011N/ADispossessorPersistencehttps://github.com/GhostPack/Seatbelt10#AvsignatureN/A101040477222025-01-10T20:12:49Z2018-07-24T17:38:51Z46880
125*HackTool.MSIL.SharpDump32.SM*.{0,1000}HackTool\.MSIL\.SharpDump32\.SM.{0,1000}signature_keywordSharpDumpSharpDump is a C# port of PowerSploit's Out-Minidump.ps1 functionality.T1003 - T1055 - T1070TA0006 - TA0005 - TA0008N/AAvaddonCredential Accesshttps://github.com/GhostPack/SharpDump10#AvsignatureN/A1076641302019-02-07T02:52:20Z2018-07-24T17:42:19Z46881
126*HackTool.MSIL.SharpHound*.{0,1000}HackTool\.MSIL\.SharpHound.{0,1000}signature_keywordsharphoundC# Data Collector for BloodHoundT1087.001 - T1087.002 - T1482 - T1016 - T1018 - T1046TA0007 - TA0043 - TA0005 - TA0042Dispossessor - Trickbot - Dridex - Locky - Uyghur - BlackCat - ALPHV - Defray777 - RansomExxAPT20 - TA505 - APT29 - GOLD DUPONT - Scattered Spider - UNC3944 - TA2101 - Wizard Spider - Grim Spider - Lunar Spider - DispossessorDiscoveryhttps://github.com/BloodHoundAD/SharpHound10#AvsignatureN/AN/A109041952025-04-18T20:45:04Z2021-07-12T17:07:04Z46882
127*HackTool.MSIL.SharpShares*.{0,1000}HackTool\.MSIL\.SharpShares.{0,1000}signature_keywordSharpSharesMultithreaded C# .NET Assembly to enumerate accessible network shares in a domainT1046 - T1135TA0007 - TA0001N/ABlackSuit - Royal - BianLian - FogDiscoveryhttps://github.com/mitchmoser/SharpShares10#AvsignatureN/A104351492021-09-21T08:14:27Z2020-09-25T22:35:57Z46883
128*Hacktool.Msil.Telemetry*.{0,1000}Hacktool\.Msil\.Telemetry.{0,1000}signature_keywordTelemetryAbusing Windows Telemetry for persistence through registry modifications and scheduled tasks to execute arbitrary commands with system-level privileges.T1053 - T1547 - T1059TA0003 - TA0005 - TA0004N/AN/APrivilege Escalationhttps://github.com/Imanfeng/Telemetry10#AvsignatureN/A92140132020-07-02T09:41:27Z2020-06-24T16:30:44Z46884
129*HackTool.PasswordStealer*.{0,1000}HackTool\.PasswordStealer.{0,1000}signature_keywordPwDump7pwdump7 works with its own filesytem driver (from rkdetector.com technology) so users with administrative privileges are able to dump directly from disk both SYSTEM and SAM registry hives. Once dumped - the SYSKEY key will be retrieved from the SYSTEM hive and then used to decrypt both LanMan and NTLM hashes and dump them in pwdump like format.T1003.001 - T1555.003 - T1077TA0006 - TA0008N/AN/ACredential Accesshttps://www.openwall.com/passwords/windows-pwdump10#AvsignatureN/A108N/AN/AN/AN/A46885
130*HackTool.PHP.*.*.{0,1000}HackTool\.PHP\..{0,1000}\..{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AExploitation toolN/A10N/AN/AN/AN/AN/AN/AN/AN/A46886
131*HackTool.PowerShell.PowerSploit*.{0,1000}HackTool\.PowerShell\.PowerSploit.{0,1000}signature_keywordpowerviewPowerView is a PowerShell tool to gain network situational awareness on Windows domainsT1046 - T1087.001 - T1016TA0007 - TA0008 - TA0009N/ADispossessor - MAZE - Conti - XingLocker - Rhysida - BlackByte - Black Basta - MUSTANG PANDADiscoveryhttps://github.com/PowerShellMafia/PowerSploit/blob/master/Recon/PowerView.ps110#AvsignatureN/A10101227446602020-08-17T23:19:49Z2012-05-26T16:08:48Z46887
132*HackTool.PowerView*.{0,1000}HackTool\.PowerView.{0,1000}signature_keywordpowerviewPowerView is a PowerShell tool to gain network situational awareness on Windows domainsT1046 - T1087.001 - T1016TA0007 - TA0008 - TA0009N/ADispossessor - MAZE - Conti - XingLocker - Rhysida - BlackByte - Black Basta - MUSTANG PANDADiscoveryhttps://github.com/PowerShellMafia/PowerSploit/blob/master/Recon/PowerView.ps110#AvsignatureN/A10101227446602020-08-17T23:19:49Z2012-05-26T16:08:48Z46888
133*HackTool.PS1.PowerSploit*.{0,1000}HackTool\.PS1\.PowerSploit.{0,1000}signature_keywordLAPSToolkitFunctions written in PowerShell that leverage PowerView to audit and attack Active Directory environments that have deployed Microsofts Local Administrator Password Solution (LAPS). It includes finding groups specifically delegated by sysadmins. finding users with All Extended Rights that can view passwords. and viewing all computers with LAPS enabledT1087.001 - T1069 - T1069.003 - T1069.007 - T1069.002 - T1069.001TA0007 - TA0008 - TA0009N/AScattered Spider*Discoveryhttps://github.com/leoloobeek/LAPSToolkit10#AvsignatureN/A1098591192018-01-31T14:45:35Z2016-04-27T00:06:20Z46889
134*HackTool.PS1.PowerSploit*.{0,1000}HackTool\.PS1\.PowerSploit.{0,1000}signature_keywordpowerviewPowerView is a PowerShell tool to gain network situational awareness on Windows domainsT1046 - T1087.001 - T1016TA0007 - TA0008 - TA0009N/ADispossessor - MAZE - Conti - XingLocker - Rhysida - BlackByte - Black Basta - MUSTANG PANDADiscoveryhttps://github.com/PowerShellMafia/PowerSploit/blob/master/Recon/PowerView.ps110#AvsignatureN/A10101227446602020-08-17T23:19:49Z2012-05-26T16:08:48Z46890
135*HackTool.PS1.SessionGopher*.{0,1000}HackTool\.PS1\.SessionGopher.{0,1000}signature_keywordSessionGopheruses WMI to extract saved session information for remote access tools such as WinSCP - PuTTY - SuperPuTTY - FileZilla and Microsoft Remote Desktop. It can be run remotely or locally.T1047 - T1003.008 - T1552.004 - T1555.003TA0006N/APYSA - DarkSide - SphinxCredential Accesshttps://github.com/Arvanaghi/SessionGopher10#AvsignatureN/A101012551732022-11-22T21:33:23Z2017-03-08T02:49:32Z46891
136*Hacktool.PTHToolkit*.{0,1000}Hacktool\.PTHToolkit.{0,1000}signature_keywordlslsassdump active logon session password hashes from the lsass process (old tool for vista and older)T1003.001TA0006N/AAPT1Credential Accesshttps://www.virustotal.com/gui/file/b24ab1f8cb68547932dd8a5c81e9b2133763a7ddf48aa431456530c1340b939e/details10#AvsignatureN/A1010N/AN/AN/AN/A46892
137*HackTool.RdpThief*.{0,1000}HackTool\.RdpThief.{0,1000}signature_keywordRdpThiefExtracting Clear Text Passwords from mstsc.exe using API Hooking.T1056.004 - T1110 - T1563.002TA0006 - TA0043N/AN/ACredential Accesshttps://github.com/0x09AL/RdpThief10#AvsignatureN/A101013113612024-07-20T06:58:02Z2019-11-03T17:54:38Z46893
138*Hacktool.Seatbelt*.{0,1000}Hacktool\.Seatbelt.{0,1000}signature_keywordseatbeltSeatbelt is a comprehensive security scanning tool that can be used to perform a variety of checks. including but not limited to. user privileges. logged in users. network information. system information. and many othersT1012 - T1016 - T1033 - T1046 - T1049 - T1057 - T1069 - T1082 - T1083 - T1098 - T1105 - T1113 - T1135 - T1201 - T1518TA0001 - TA0002 - TA0003 - TA0004 - TA0007 - TA0011N/ADispossessorPersistencehttps://github.com/GhostPack/Seatbelt10#AvsignatureN/A101040477222025-01-10T20:12:49Z2018-07-24T17:38:51Z46894
139*Hacktool.SharpDump*.{0,1000}Hacktool\.SharpDump.{0,1000}signature_keywordSharpDumpSharpDump is a C# port of PowerSploit's Out-Minidump.ps1 functionality.T1003 - T1055 - T1070TA0006 - TA0005 - TA0008N/AAvaddonCredential Accesshttps://github.com/GhostPack/SharpDump10#AvsignatureN/A1076641302019-02-07T02:52:20Z2018-07-24T17:42:19Z46895
140*Hacktool.SharpHound*.{0,1000}Hacktool\.SharpHound.{0,1000}signature_keywordsharphoundC# Data Collector for BloodHoundT1087.001 - T1087.002 - T1482 - T1016 - T1018 - T1046TA0007 - TA0043 - TA0005 - TA0042Dispossessor - Trickbot - Dridex - Locky - Uyghur - BlackCat - ALPHV - Defray777 - RansomExxAPT20 - TA505 - APT29 - GOLD DUPONT - Scattered Spider - UNC3944 - TA2101 - Wizard Spider - Grim Spider - Lunar Spider - DispossessorDiscoveryhttps://github.com/BloodHoundAD/SharpHound10#AvsignatureN/AN/A109041952025-04-18T20:45:04Z2021-07-12T17:07:04Z46896
141*Hacktool.Sharpshare*.{0,1000}Hacktool\.Sharpshare.{0,1000}signature_keywordSharpSharesMultithreaded C# .NET Assembly to enumerate accessible network shares in a domainT1046 - T1135TA0007 - TA0001N/ABlackSuit - Royal - BianLian - FogDiscoveryhttps://github.com/mitchmoser/SharpShares10#AvsignatureN/A104351492021-09-21T08:14:27Z2020-09-25T22:35:57Z46897
142*Hacktool.SoftPerfectNetscan*.{0,1000}Hacktool\.SoftPerfectNetscan.{0,1000}signature_keywordsoftperfect networkscannerSoftPerfect Network Scanner can ping computers scan ports discover shared folders and retrieve practically any information about network devices via WMI SNMP HTTP SSH and PowerShellT1046 - T1065 - T1135 TA0007 N/ADispossessor - BlackSuit - Royal - Black Basta - Akira - LockBit - BianLian - Conti - BlackCat - Dagon Locker - Nokoyawa - Trigona - Hive - BlackByte - RansomHub - Cactus - Fog - Medusa - Avaddon - Cobalt Group - FIN7 - AnunakDiscoveryhttps://www.softperfect.com/products/networkscanner/10#AvsignatureN/A810N/AN/AN/AN/A46898
143*HackTool.Stowaway*.{0,1000}HackTool\.Stowaway.{0,1000}signature_keywordstowawayStowaway -- Multi-hop Proxy Tool for pentestersT1021 - T1090 - T1071 - T1573TA0005 - TA0008 - TA0011N/AN/AC2https://github.com/ph4ntonn/Stowaway10N/AN/A101029894222025-04-05T14:48:38Z2019-11-15T03:25:50Z46899
144*HackTool.VBS.WMIHACKER*.{0,1000}HackTool\.VBS\.WMIHACKER.{0,1000}signature_keywordWMIHACKERBypass anti-virus software lateral movement command execution test tool - No need 445 PortT1047 - T1569.002 - T1218 - T1036.005TA0008 - TA0002 - TA0005N/AN/ALateral Movementhttps://github.com/rootclay/WMIHACKER10#AvsignatureN/A91014232362025-01-20T15:37:28Z2020-07-02T06:57:25Z46900
145*HackTool.Win32.Earthworm*.{0,1000}HackTool\.Win32\.Earthworm.{0,1000}signature_keywordEarthWormSOCKS v5 proxy service used for data forwarding in complex network environmentsT1090.002 - T1573.001 - T1095TA0010 - TA0008 - TA0011N/AAPT27 - APT15 - Calypso - Earth Lusca - WorokC2https://github.com/rootkiter/Binary-files/tree/212c43b40e2e4c2e2703400caaa732557b6080a410#AvsignatureN/A10101561772021-01-26T23:16:49Z2019-01-03T05:01:20Z46901
146*HackTool.Win32.JoeWare*.{0,1000}HackTool\.Win32\.JoeWare.{0,1000}signature_keywordNetSessCommand line tool to enumerate NetBIOS sessions on a specified local or remote machine. T1016 - T1046 - T1087TA0007 - TA0043N/AMUSTANG PANDADiscoveryhttps://www.joeware.net/freetools/tools/netsess/10#AvsignatureN/A79N/AN/AN/AN/A46902
147*HackTool.Win32.Mpacket*.{0,1000}HackTool\.Win32\.Mpacket.{0,1000}signature_keywordimpacketImpacket is a collection of Python classes for working with network protocols. Impacket is focused on providing low-level programmatic access to the packets and for some protocols (e.g. SMB1-3 and MSRPC) the protocol implementation itselfT1557.001 - T1040 - T1003.001 - T1003.002 - T1003.003 - T1003.004 - T1558.003 - T1569.002 - T1047TA0001 - TA0003 - TA0004 - TA0005 - TA0006 - TA0008 - TA0011N/AAkira - Bassterlord* - BianLian - Dragonfly - FIN8 - HAFNIUM - Hive - LockBit - Magic Hound - RansomHub - Rhysida - Sandworm Team - Scattered Spider* - Threat Group-3390 - Yanluowang - menuPass - Volt Typhoon - Cinnamon Tempest - Magic Hound - DAGGER PANDA - ENERGETIC BEAR - DEV-0270 - COZY BEAR - FANCY BEAR - EMBER BEAR - BERSERK BEAR - Dispossessor - Black BastaLateral Movementhttps://github.com/fortra/impacket10#AvsignatureN/A10101419836812025-04-22T13:40:55Z2015-04-15T14:04:07Z46903
148*HackTool.Win32.NirsoftPT.SM*.{0,1000}HackTool\.Win32\.NirsoftPT\.SM.{0,1000}signature_keywordwebBrowserPassViewWebBrowserPassView is a password recovery tool that reveals the passwords stored by the following Web browsers: Internet Explorer (Version 4.0 - 11.0). Mozilla Firefox (All Versions). Google Chrome. Safari. and Opera. This tool can be used to recover your lost/forgotten password of any Website. including popular Web sites. like Facebook. Yahoo. Google. and GMail. as long as the password is stored by your Web Browser.T1003 - T1555 - T1503TA0006 - TA0007 - TA0009N/APhobos - GoGoogle - 8BASE - Kimsuky - Dispossessor - LokiCredential Accesshttps://www.nirsoft.net/utils/web_browser_password.html10#AvsignatureN/A1010N/AN/AN/AN/A46904
149*HackTool.Win32.PortScan.SWO*.{0,1000}HackTool\.Win32\.PortScan\.SWO.{0,1000}signature_keywordadvanced port scannerport scanner tool abused by ransomware actorsT1135 - T1021 - T1016 - T1046TA0007 - TA0043N/ADispossessor - LockBit - BianLian - PYSA - Trigona - EvilCorp* - Fog - Scattered Spider* - INDRIK SPIDER - Medusa LockerDiscoveryhttps://www.advanced-port-scanner.com/10#AvsignatureN/A710N/AN/AN/AN/A46905
150*HackTool.Win32.PWDump*.{0,1000}HackTool\.Win32\.PWDump.{0,1000}signature_keywordPwDump7pwdump7 works with its own filesytem driver (from rkdetector.com technology) so users with administrative privileges are able to dump directly from disk both SYSTEM and SAM registry hives. Once dumped - the SYSKEY key will be retrieved from the SYSTEM hive and then used to decrypt both LanMan and NTLM hashes and dump them in pwdump like format.T1003.001 - T1555.003 - T1077TA0006 - TA0008N/AN/ACredential Accesshttps://www.openwall.com/passwords/windows-pwdump10#AvsignatureN/A108N/AN/AN/AN/A46906
151*HackTool.Win32.PWDump*.{0,1000}HackTool\.Win32\.PWDump.{0,1000}signature_keywordPwDump7pwdump7 works with its own filesytem driver (from rkdetector.com technology) so users with administrative privileges are able to dump directly from disk both SYSTEM and SAM registry hives. Once dumped - the SYSKEY key will be retrieved from the SYSTEM hive and then used to decrypt both LanMan and NTLM hashes and dump them in pwdump like format.T1003.001 - T1555.003 - T1077TA0006 - TA0008N/AN/ACredential Accesshttps://www.openwall.com/passwords/windows-pwdump10#AvsignatureN/A108N/AN/AN/AN/A46907
152*HackTool.Win32.RouterScan*.{0,1000}HackTool\.Win32\.RouterScan.{0,1000}signature_keywordRouterScana penetration testing tool to maliciously scan for and brute force routers - cameras and network-attached storage devices with web interfacesT1110TA0006 - TA0007RouterScanContiCredential Accesshttps://github.com/mustafashykh/router-scan10#AvsignatureN/A8183442019-02-24T14:31:16Z2019-02-24T07:52:22Z46908
153*HackTool.Win32.Sliver*.{0,1000}HackTool\.Win32\.Sliver.{0,1000}signature_keywordsliverSliver is an open source cross-platform adversary emulation/red team frameworkT1105 - T1071.004 - T1021 - T1573.001 - T1132 - T1095 - T1041 - T1074.002 - T1568.002 - T1204 - T1055.012TA0001 - TA0002 - TA0003 - TA0004 - TA0005 - TA0006 - TA0007 - TA0008 - TA0009 - TA0010 - TA0011 - TA0040 - TA0042 - TA0043N/AAvosLocker - APT29 - Cinnamon Tempest - GOLD CABIN - COZY BEAR - Black BastaC2https://github.com/gsmith257-cyber/better-sliver10#AvsignatureN/A101098102024-07-22T12:32:16Z2023-12-12T02:04:36Z46909
154*HackTool.Win32.ToolPow*.{0,1000}HackTool\.Win32\.ToolPow.{0,1000}signature_keywordPowertooltool abused by threat actors to desactive AntivirusT1562.001 - T1089 - T1562.009TA0005N/APlay - DispossessorDefense Evasionhttps://www.softpedia.com/get/Antivirus/Removal-Tools/ithurricane-PowerTool.shtml10#AvsignatureN/A1010N/AN/AN/AN/A46910
155*HackTool.Win64.JPotato*.{0,1000}HackTool\.Win64\.JPotato.{0,1000}signature_keywordBat-PotatoAutomating Juicy Potato Local Privilege Escalation CMD exploit for penetration testersT1055.012 - T1068 - T1548.002 - T1505.003TA0004 - TA0003 - TA0005N/AN/APrivilege Escalationhttps://github.com/0x4xel/Bat-Potato10#AvsignatureN/A10142112022-12-13T20:19:51Z2022-12-12T20:50:22Z46911
156*Hacktool.Windows*.{0,1000}Hacktool\.Windows.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AMalwareN/A10N/AN/A1010N/AN/AN/AN/A46912
157*Hacktool.ZIP.HakC2*.{0,1000}Hacktool\.ZIP\.HakC2.{0,1000}signature_keywordhak5 cloudc2Cloud C2 makes it easy for pentesters and security teams to deploy and manage Hak5 gear from the cloudT1021 - T1102 - T1213TA0002 - TA0003 - TA0006 - TA0010 - TA0011N/AN/AC2https://shop.hak5.org/products/c2?10#AvsignatureN/A109N/AN/AN/AN/A46913
158*HackTool/BadPotato*.{0,1000}HackTool\/BadPotato.{0,1000}signature_keywordBadPotatoWindows Privilege Escalation Exploit BadPotatoT1134.001 - T1068 - T1055 - T1546.015TA0004 - TA0006 - TA0011Ghost RansomwareEarth LuscaPrivilege Escalationhttps://github.com/BeichenDream/BadPotato10#AvsignatureN/A1098361362020-05-10T15:42:21Z2020-05-10T10:01:20Z46914
159*HackTool/Gsecdump*.{0,1000}HackTool\/Gsecdump.{0,1000}signature_keywordgsecdumpcredential dumper used to obtain password hashes and LSA secrets from Windows operating systemsT1003.001 - T1003.002 - T1555.003 - T1555.001TA0006 - TA0008N/AAPT1 - PittyTiger - Tonto Team - BRONZE BUTLER - Threat Group-3390 - APT22 - APT24 - APT27 - Night Dragon - TickCredential Accesshttps://web.archive.org/web/20150606043951if_/http://www.truesec.se/Upload/Sakerhet/Tools/gsecdump-v2b5.exe10#AvsignatureN/A1010N/AN/AN/AN/A46915
160*HackTool/Mimikatz*.{0,1000}HackTool\/Mimikatz.{0,1000}signature_keywordmimikatzMimikatz AV signaturesT1134.005 - T1098 - T1547.005 - T1555 - T1555.003 - T1555.004 - T1003.001 - T1003.002 - T1003.004 - T1003.006 - T1207 - T1649 - T1558.001 - T1558.002 - T1552.004 - T1550.002 - T1550.003TA0004 - TA0006 - TA0003 - TA0008 - TA0009N/ABlack Basta - APT1 - APT24 - APT28 - APT29 - APT32 - APT33 - APT38 - APT39 - APT41 - APT5 - Akira - Avivore - BERSERK BEAR - BOSS SPIDER - BRONZE BUTLER - BackdoorDiplomacy - Blue Mockingbird - CHRYSENE - COZY BEAR - Carbanak - Chamelgang - Chimera - Cleaver - Cobalt Group - DarkHydrus - Dragonfly - Earth Lusca - FANCY BEAR - FIN13 - FIN6 - FIN7 - GALLIUM - Gamaredon - HEXANE - Indrik Spider - Ke3chang - Kimsuky - LAPSUS$ - Leafminer - Magic Hound - MuddyWater - OilRig - PittyTiger - Sandworm Team - Scattered Spider - TA505 - TEMP.Veles - Threat Group-3390 - Thrip - Tonto Team - Turla - Unit 29155 - Volt Typhoon - Whitefly - Wizard Spider - menuPass - Dispossessor - DragonForce - SphinxExploitation toolhttps://github.com/gentilkiwi/mimikatz10#AvsignatureN/A10102009438542024-07-05T17:42:58Z2014-04-06T18:30:02Z46916
161*Hacktool/Win.*.{0,1000}Hacktool\/Win\..{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AMalwareN/A10N/AN/A1010N/AN/AN/AN/A46917
162*HackTool/Win32.Earthworm*.{0,1000}HackTool\/Win32\.Earthworm.{0,1000}signature_keywordEarthWormSOCKS v5 proxy service used for data forwarding in complex network environmentsT1090.002 - T1573.001 - T1095TA0010 - TA0008 - TA0011N/AAPT27 - APT15 - Calypso - Earth Lusca - WorokC2https://github.com/rootkiter/Binary-files/tree/212c43b40e2e4c2e2703400caaa732557b6080a410#AvsignatureN/A10101561772021-01-26T23:16:49Z2019-01-03T05:01:20Z46918
163*HackTool:Linux*.{0,1000}HackTool\:Linux.{0,1000}signature_keywordAntivirus SignatureAV signature for exploitation toolsN/AN/AN/AN/AExploitation toolN/A10#AvsignatureN/AN/AN/AN/AN/AN/AN/A46919
164*HackTool:Linux/AuditdTamper*.{0,1000}HackTool\:Linux\/AuditdTamper.{0,1000}signature_keywordauditddisabling auditdT1562.001 - T1070.004TA0005N/AN/ADefense EvasionN/A10#linux #AvsignatureN/A108N/AN/AN/AN/A46920
165*HackTool:Linux/CopyBashtoTemp*.{0,1000}HackTool\:Linux\/CopyBashtoTemp.{0,1000}signature_keywordcpcopies the Bash binary to the /tmp/ directoryT1105 - T1036 - T1070TA0005 - TA0002N/AN/ADefense EvasionN/A10#AvsignatureN/A87N/AN/AN/AN/A46921
166*HackTool:Linux/EarthWorm*.{0,1000}HackTool\:Linux\/EarthWorm.{0,1000}signature_keywordEarthWormSOCKS v5 proxy service used for data forwarding in complex network environmentsT1090.002 - T1573.001 - T1095TA0010 - TA0008 - TA0011N/AAPT27 - APT15 - Calypso - Earth Lusca - WorokC2https://github.com/rootkiter/Binary-files/tree/212c43b40e2e4c2e2703400caaa732557b6080a410#AvsignatureN/A10101561772021-01-26T23:16:49Z2019-01-03T05:01:20Z46922
167*HackTool:Linux/ExfiltrationNping.*.{0,1000}HackTool\:Linux\/ExfiltrationNping\..{0,1000}signature_keywordnpingicmp exfiltration with nping (comes with nmap)T1041 - T1095TA0010 - TA0011N/AN/AData Exfiltrationhttp://nmap.org/nping/10#AvsignatureN/A79N/AN/AN/AN/A46923
168*HackTool:Linux/Fscan*.{0,1000}HackTool\:Linux\/Fscan.{0,1000}signature_keywordfscanVulnerability scannerT1595TA0042 - TA0007N/AEarth LuscaReconnaissancehttps://github.com/shadow1ng/fscan10#linux #AvsignatureN/A8101193117252025-04-20T11:30:29Z2020-11-13T16:35:20Z46924
169*HackTool:Linux/TorDownload*.{0,1000}HackTool\:Linux\/TorDownload.{0,1000}signature_keywordtorAV signature for tor binaryT1090 - T1134 - T1188 - T1307 - T1497 - T1560TA0005 - TA0010 - TA0011N/ADispossessor - APT28 - APT29 - LeviathanDefense EvasionN/A10#linux #AvsignatureN/AN/AN/AN/AN/AN/AN/A46925
170*HackTool:MSIL*.{0,1000}HackTool\:MSIL.{0,1000}signature_keywordAntivirus SignatureAV signature for exploitation toolsN/AN/AN/AN/AExploitation toolN/A10N/AN/AN/AN/AN/AN/AN/AN/A46926
171*HackTool:MSIL/SharpDump*.{0,1000}HackTool\:MSIL\/SharpDump.{0,1000}signature_keywordSharpDumpSharpDump is a C# port of PowerSploit's Out-Minidump.ps1 functionality.T1003 - T1055 - T1070TA0006 - TA0005 - TA0008N/AAvaddonCredential Accesshttps://github.com/GhostPack/SharpDump10#AvsignatureN/A1076641302019-02-07T02:52:20Z2018-07-24T17:42:19Z46927
172*HackTool:MSIL/Snaffler*.{0,1000}HackTool\:MSIL\/Snaffler.{0,1000}signature_keywordGroup3rFind vulnerabilities in AD Group PolicyT1484.002 - T1069.002 - T1087.002TA0007 - TA0040N/AKNOTWEEDDiscoveryhttps://github.com/Group3r/Group3r10#AvsignatureAD Enumeration78781682025-04-08T05:03:34Z2021-07-05T05:05:42Z46928
173*HackTool:PowerShell*.{0,1000}HackTool\:PowerShell.{0,1000}signature_keywordAntivirus SignatureAV signature for exploitation toolsN/AN/AN/AN/AExploitation toolN/A10N/AN/AN/AN/AN/AN/AN/AN/A46929
174*HackTool:PowerShell/*.{0,1000}HackTool\:PowerShell\/.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AMalwareN/A10N/AN/A1010N/AN/AN/AN/A46930
175*HackTool:PowerShell/ADRecon*.{0,1000}HackTool\:PowerShell\/ADRecon.{0,1000}signature_keywordadreconADRecon is a tool which gathers information about the Active Directory and generates a report which can provide a holistic picture of the current state of the target AD environment.T1018 - T1087.001 - T1069.001 - T1003.002 - T1482TA0007 - TA0009 - TA0040N/AScattered Spider*Discoveryhttps://github.com/adrecon/ADRecon10#AvsignatureAD Enumeration787801092024-10-15T03:41:29Z2018-12-15T13:00:09Z46931
176*HackTool:PowerShell/DecryptRDCMan*.{0,1000}HackTool\:PowerShell\/DecryptRDCMan.{0,1000}signature_keywordDecrypt-RDCMandecrypts passwords stored in Remote Desktop Connection Manager (RDCMan) using DPAPIT1003 - T1552 - T1081 - T1027TA0006 - TA0008 - TA0005N/AN/ACredential Accesshttps://github.com/vmamuaya/Powershell/blob/master/Decrypt-RDCMan.ps110#AvsignatureN/A91112016-12-01T14:06:24Z2017-11-22T23:18:39Z46932
177*HackTool:PowerShell/PowerView*.{0,1000}HackTool\:PowerShell\/PowerView.{0,1000}signature_keywordpowerviewPowerView is a PowerShell tool to gain network situational awareness on Windows domainsT1046 - T1087.001 - T1016TA0007 - TA0008 - TA0009N/ADispossessor - MAZE - Conti - XingLocker - Rhysida - BlackByte - Black Basta - MUSTANG PANDADiscoveryhttps://github.com/PowerShellMafia/PowerSploit/blob/master/Recon/PowerView.ps110#AvsignatureN/A10101227446602020-08-17T23:19:49Z2012-05-26T16:08:48Z46933
178*HackTool:Python*.{0,1000}HackTool\:Python.{0,1000}signature_keywordAntivirus SignatureAV signature for exploitation toolsN/AN/AN/AN/AExploitation toolN/A10N/AN/AN/AN/AN/AN/AN/AN/A46934
179*HackTool:Python/*.{0,1000}HackTool\:Python\/.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AMalwareN/A10N/AN/A1010N/AN/AN/AN/A46935
180*HackTool:Python/Empire.C!MTB*.{0,1000}HackTool\:Python\/Empire\.C!MTB.{0,1000}signature_keywordlinuxprivcheckersearch for common privilege escalation vectors such as world writable files. misconfigurations. clear-text passwords and applicable exploitsT1210.001 - T1082 - T1088 - T1547.001TA0002 - TA0004 - TA0006 - TA0007 - TA0008N/AN/APrivilege Escalationhttps://github.com/sleventyeleven/linuxprivchecker/blob/master/linuxprivchecker.py10#linuxN/A71016455242022-01-31T10:32:08Z2016-04-19T13:31:46Z46936
181*HackTool:Python/LaZagne.A!MTB*.{0,1000}HackTool\:Python\/LaZagne\.A!MTB.{0,1000}signature_keywordPython-Rootkitfull undetectable python RAT which can bypass almost all antivirus and open a backdoor inside any windows machine which will establish a reverse https Metasploit connection to your listening machineT1100 - T1027 - T1219 - T1560.001 - T1021.005TA0005 - TA0003 - TA0011N/AN/AC2https://github.com/0xIslamTaha/Python-Rootkit10N/AN/A10106061452024-10-29T16:56:39Z2016-06-09T10:49:54Z46937
182*Hacktool:Script/*.{0,1000}Hacktool\:Script\/.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AMalwareN/A10N/AN/A1010N/AN/AN/AN/A46938
183*Hacktool:SH*.{0,1000}Hacktool\:SH.{0,1000}signature_keywordAntivirus SignatureAV signature for exploitation toolsN/AN/AN/AN/AExploitation toolN/A10N/AN/AN/AN/AN/AN/AN/AN/A46939
184*HackTool:SH/LinuxExploitSuggest*.{0,1000}HackTool\:SH\/LinuxExploitSuggest.{0,1000}signature_keywordBeRootPrivilege Escalation Project - Windows / Linux / Mac - signature observed with linux-exploit-suggester.sh T1068 - T1055 - T1078 - T1548 - T1003TA0004N/AN/APrivilege Escalationhttps://github.com/AlessandroZ/BeRoot11#linuxN/A101025234592024-10-04T11:54:01Z2017-04-14T12:47:31Z46940
185*Hacktool:VBA*.{0,1000}Hacktool\:VBA.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AMalwareN/A10N/AN/A1010N/AN/AN/AN/A46941
186*HackTool:VBS*.{0,1000}HackTool\:VBS.{0,1000}signature_keywordAntivirus SignatureAV signature for exploitation toolsN/AN/AN/AN/AExploitation toolN/A10N/AN/AN/AN/AN/AN/AN/AN/A46942
187*HackTool:W32/SharpHound*.{0,1000}HackTool\:W32\/SharpHound.{0,1000}signature_keywordsharphoundC# Data Collector for BloodHoundT1087.001 - T1087.002 - T1482 - T1016 - T1018 - T1046TA0007 - TA0043 - TA0005 - TA0042Dispossessor - Trickbot - Dridex - Locky - Uyghur - BlackCat - ALPHV - Defray777 - RansomExxAPT20 - TA505 - APT29 - GOLD DUPONT - Scattered Spider - UNC3944 - TA2101 - Wizard Spider - Grim Spider - Lunar Spider - DispossessorDiscoveryhttps://github.com/BloodHoundAD/SharpHound10#AvsignatureN/AN/A109041952025-04-18T20:45:04Z2021-07-12T17:07:04Z46943
188*HackTool:Win32*.{0,1000}HackTool\:Win32.{0,1000}signature_keywordAntivirus SignatureAV signature for exploitation toolsN/AN/AN/AN/AExploitation toolN/A10N/AN/AN/AN/AN/AN/AN/AN/A46944
189*HackTool:Win32*.{0,1000}HackTool\:Win32.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AMalwareN/A10N/AN/A1010N/AN/AN/AN/A46945
190*HackTool:Win32/AdFind*.{0,1000}HackTool\:Win32\/AdFind.{0,1000}signature_keywordadfindadfind is a command-line tool often used by administrators for Active Directory queries. However. attackers are abusing it to gather valuable information about the network environmentT1087 - T1016 - T1482TA0007 - TA0008 - TA0043N/AAPT29 - Akira - Black Basta - BlackSuit - Conti - COZY BEAR - Dagon Locker - Diavol - FIN6 - FIN7 - INC Ransom - LockBit - MAZE - MUSTANG PANDA - NetWalker - Nokoyawa - PLAY - Quantum - REvil - Royal - Ryuk - TA505 - TRAVELING SPIDER - Unit 29155 - WIZARD SPIDER - Wizard Spider - XingLocker - menuPass - DispossessorDiscoveryhttps://www.virustotal.com/gui/file/484dd00e85c033fbfd506b956ac0acd29b30f239755ed753a2788a842425b384/behavior10#AvsignatureN/A1010N/AN/AN/AN/A46946
191*HackTool:Win32/Badcastle!pz*.{0,1000}HackTool\:Win32\/Badcastle!pz.{0,1000}signature_keywordBadPotatoWindows Privilege Escalation Exploit BadPotatoT1134.001 - T1068 - T1055 - T1546.015TA0004 - TA0006 - TA0011Ghost RansomwareEarth LuscaPrivilege Escalationhttps://github.com/BeichenDream/BadPotato10#AvsignatureN/A1098361362020-05-10T15:42:21Z2020-05-10T10:01:20Z46947
192*HackTool:Win32/DefenderControl*.{0,1000}HackTool\:Win32\/DefenderControl.{0,1000}signature_keyworddefender-controldisable windows defender permanentlyT1562.001 - T1562.004 - T1089TA0005 - TA0002N/ALockBitDefense Evasionhttps://www.sordum.org/9480/defender-control-v2-1/10#AvsignatureN/A1010N/AN/AN/AN/A46948
193*HackTool:Win32/Gmer*.{0,1000}HackTool\:Win32\/Gmer.{0,1000}signature_keywordgmerrootkit detector abused by attackers to disable security softwareT1014 - T1562.001TA0005N/ABlackSuit - Royal - PLAY - LockBit - Bassterlord* - Conti - 8BASE - TargetCompany - Hive - AvaddonDefense Evasiongmer.net10#AvsignatureN/A910N/AN/AN/AN/A46949
194*HackTool:Win32/Gsecdump*.{0,1000}HackTool\:Win32\/Gsecdump.{0,1000}signature_keywordgsecdumpcredential dumper used to obtain password hashes and LSA secrets from Windows operating systemsT1003.001 - T1003.002 - T1555.003 - T1555.001TA0006 - TA0008N/AAPT1 - PittyTiger - Tonto Team - BRONZE BUTLER - Threat Group-3390 - APT22 - APT24 - APT27 - Night Dragon - TickCredential Accesshttps://web.archive.org/web/20150606043951if_/http://www.truesec.se/Upload/Sakerhet/Tools/gsecdump-v2b5.exe10#AvsignatureN/A1010N/AN/AN/AN/A46950
195*HackTool:Win32/Htran*.{0,1000}HackTool\:Win32\/Htran.{0,1000}signature_keywordhtranproxies connections through intermediate hops and aids users in disguising their true geographical location. It can be used by adversaries to hide their location when interacting with the victim networksT1055 - T1090 - T1014TA0003 - TA0005 - TA0011N/AGALLIUM - APT10 - APT12 - Deep Panda - MenuPassC2https://github.com/HiwinCN/Htran10#AvsignatureN/A910256882021-04-25T09:57:46Z2015-12-03T04:54:53Z46951
196*HackTool:Win32/Mimilove*.{0,1000}HackTool\:Win32\/Mimilove.{0,1000}signature_keywordmimikatzMimikatz AV signaturesT1134.005 - T1098 - T1547.005 - T1555 - T1555.003 - T1555.004 - T1003.001 - T1003.002 - T1003.004 - T1003.006 - T1207 - T1649 - T1558.001 - T1558.002 - T1552.004 - T1550.002 - T1550.003TA0004 - TA0006 - TA0003 - TA0008 - TA0009N/ABlack Basta - APT1 - APT24 - APT28 - APT29 - APT32 - APT33 - APT38 - APT39 - APT41 - APT5 - Akira - Avivore - BERSERK BEAR - BOSS SPIDER - BRONZE BUTLER - BackdoorDiplomacy - Blue Mockingbird - CHRYSENE - COZY BEAR - Carbanak - Chamelgang - Chimera - Cleaver - Cobalt Group - DarkHydrus - Dragonfly - Earth Lusca - FANCY BEAR - FIN13 - FIN6 - FIN7 - GALLIUM - Gamaredon - HEXANE - Indrik Spider - Ke3chang - Kimsuky - LAPSUS$ - Leafminer - Magic Hound - MuddyWater - OilRig - PittyTiger - Sandworm Team - Scattered Spider - TA505 - TEMP.Veles - Threat Group-3390 - Thrip - Tonto Team - Turla - Unit 29155 - Volt Typhoon - Whitefly - Wizard Spider - menuPass - Dispossessor - DragonForce - SphinxExploitation toolhttps://github.com/gentilkiwi/mimikatz10#AvsignatureN/A10102009438542024-07-05T17:42:58Z2014-04-06T18:30:02Z46953
197*HackTool:Win32/Netpasss.AB!MTB*.{0,1000}HackTool\:Win32\/Netpasss\.AB!MTB.{0,1000}signature_keywordnetpassWhen you connect to a network share on your LAN or to your .NET Passport account. Windows allows you to save your password in order to use it in each time that you connect the remote server. This utility recovers all network passwords stored on your system for the current logged-on user. It can also recover the passwords stored in Credentials file of external drive. as long as you know the last log-on password.T1081 - T1003 - T1555TA0006 - TA0009N/AKimsuky - XDSpy - TRAVELING SPIDERCredential Accesshttps://www.nirsoft.net/utils/network_password_recovery.html10#AvsignatureN/A1010N/AN/AN/AN/A46954
198*HackTool:Win32/Passview!MSR*.{0,1000}HackTool\:Win32\/Passview!MSR.{0,1000}signature_keywordbulletpassviewBulletsPassView is a password recovery tool that reveals the passwords stored behind the bullets in the standard password text-box of Windows operating system and Internet Explorer Web browser. After revealing the passwords. you can easily copy them to the clipboard or save them into text/html/csv/xml file.T1040 - T1003 - T1078 - T1518 - T1555TA0006 - TA0009N/AGoGoogleCredential Accesshttps://www.nirsoft.net/utils/bullets_password_view.html10#AvsignatureN/A1010N/AN/AN/AN/A46955
199*HackTool:Win32/Passview!MSR*.{0,1000}HackTool\:Win32\/Passview!MSR.{0,1000}signature_keywordVNCPassViewrecover the passwords stored by the VNC toolT1003 - T1555 - T1081TA0006 - TA0007N/AGoGoogle - 8BASECredential Accesshttps://www.nirsoft.net/utils/vnc_password.html10#AvsignatureN/A1010N/AN/AN/AN/A46956
200*HackTool:Win32/Passview!MTB*.{0,1000}HackTool\:Win32\/Passview!MTB.{0,1000}signature_keywordMailPassViewMail PassView is a small password-recovery tool that reveals the passwords and other account details for multiple email clientsT1003 - T1081 - T1110TA0006 - TA0009N/ABlackSuit - Royal - GoGoogle - Kimsuky - Evilnum - XDSpyCredential Accesshttps://www.nirsoft.net/utils/mailpv.html10#AvsignatureN/A1010N/AN/AN/AN/A46957
201*HackTool:Win32/PWDump*.{0,1000}HackTool\:Win32\/PWDump.{0,1000}signature_keywordPwDump7pwdump7 works with its own filesytem driver (from rkdetector.com technology) so users with administrative privileges are able to dump directly from disk both SYSTEM and SAM registry hives. Once dumped - the SYSKEY key will be retrieved from the SYSTEM hive and then used to decrypt both LanMan and NTLM hashes and dump them in pwdump like format.T1003.001 - T1555.003 - T1077TA0006 - TA0008N/AN/ACredential Accesshttps://www.openwall.com/passwords/windows-pwdump10#AvsignatureN/A108N/AN/AN/AN/A46960
202*HackTool:Win32/RouterScan*.{0,1000}HackTool\:Win32\/RouterScan.{0,1000}signature_keywordRouterScana penetration testing tool to maliciously scan for and brute force routers - cameras and network-attached storage devices with web interfacesT1110TA0006 - TA0007RouterScanContiCredential Accesshttps://github.com/mustafashykh/router-scan10#AvsignatureN/A8183442019-02-24T14:31:16Z2019-02-24T07:52:22Z46961
203*HackTool:Win32/SmbAgent*.{0,1000}HackTool\:Win32\/SmbAgent.{0,1000}signature_keywordpingcastleactive directory weakness scan Vulnerability scannerT1016 - T1069.002 - T1087.002 - T1485TA0007 - TA0008N/AMAZE - BianLian - Scattered Spider* - DragonForceVulnerability Scannerhttps://github.com/netwrix/pingcastle10#AvsignatureN/A101024863032025-02-28T10:16:24Z2018-08-31T17:42:48Z46962
204*HackTool:Win64*.{0,1000}HackTool\:Win64.{0,1000}signature_keywordAntivirus SignatureAV signature for exploitation toolsN/AN/AN/AN/AExploitation toolN/A10N/AN/A1010N/AN/AN/AN/A46963
205*HackTool:Win64*.{0,1000}HackTool\:Win64.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AMalwareN/A10N/AN/A1010N/AN/AN/AN/A46964
206*HackTool:Win64/CobaltStrike*.{0,1000}HackTool\:Win64\/CobaltStrike.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AMalwareN/A10N/AN/A1010N/AN/AN/AN/A46965
207*HackTool:Win64/FakeRclone*.{0,1000}HackTool\:Win64\/FakeRclone.{0,1000}signature_keywordrcloneRclone is a command line program for syncing files with cloud storage services - abused by a lot of ransomware groupsT1567.002 - T1560.001 - T1030 - T1048.002 - T1048.003 - T1567.002 - T1083TA0010N/ADispossessor - BlackSuit - Royal - Black Basta - Akira - Karakurt - AvosLocker - LockBit - BianLian - Hive - Daixin - Conti - Dagon Locker - Trigona - Quantum - Revil - 8BASE - INC Ransom - Cactus - EvilCorp* - Scattered Spider* - FiveHands - Cinnamon Tempest - EMBER BEA - GamaredonData Exfiltrationhttps://github.com/rclone/rclone10#AvsignatureN/A8104996344532025-04-22T16:26:31Z2014-03-16T16:19:57Z46966
208*HackTool:Win64/JuicyPotato*.{0,1000}HackTool\:Win64\/JuicyPotato.{0,1000}signature_keywordBat-PotatoAutomating Juicy Potato Local Privilege Escalation CMD exploit for penetration testersT1055.012 - T1068 - T1548.002 - T1505.003TA0004 - TA0003 - TA0005N/AN/APrivilege Escalationhttps://github.com/0x4xel/Bat-Potato10#AvsignatureN/A10142112022-12-13T20:19:51Z2022-12-12T20:50:22Z46967
209*HEUR:Exploit.MSIL.CVE-2022-22718.gen*.{0,1000}HEUR\:Exploit\.MSIL\.CVE\-2022\-22718\.gen.{0,1000}signature_keywordSpoolFoolExploit for CVE-2022-21999 - Windows Print Spooler Elevation of Privilege Vulnerability (LPE)T1068 - T1055 - T1059.003TA0004 - TA0005 - TA0003DispossessorPrivilege Escalationhttps://github.com/ly4k/SpoolFool10#AvsignatureN/A987881602022-02-09T16:54:09Z2022-02-08T17:25:44Z47135
210*HEUR:HackTool.MSIL.SharpDump.gen*.{0,1000}HEUR\:HackTool\.MSIL\.SharpDump\.gen.{0,1000}signature_keywordSharpDumpSharpDump is a C# port of PowerSploit's Out-Minidump.ps1 functionality.T1003 - T1055 - T1070TA0006 - TA0005 - TA0008N/AAvaddonCredential Accesshttps://github.com/GhostPack/SharpDump10#AvsignatureN/A1076641302019-02-07T02:52:20Z2018-07-24T17:42:19Z47136
211*HEUR:HackTool.Python.Impacket.gen*.{0,1000}HEUR\:HackTool\.Python\.Impacket\.gen.{0,1000}signature_keywordsusinternalspython implementation of PSExec native service implementationT1569.002 - T1021.002 - T1035TA0002 - TA0004 - TA0008 - TA0003N/AN/ALateral Movementhttps://github.com/sensepost/susinternals10#AvsignatureN/A72194182025-02-11T09:34:50Z2025-02-10T07:40:36Z47137
212*HEUR:Trojan.Linux.Vilers.a*.{0,1000}HEUR\:Trojan\.Linux\.Vilers\.a.{0,1000}signature_keywordsliverSliver is an open source cross-platform adversary emulation/red team frameworkT1105 - T1071.004 - T1021 - T1573.001 - T1132 - T1095 - T1041 - T1074.002 - T1568.002 - T1204 - T1055.012TA0001 - TA0002 - TA0003 - TA0004 - TA0005 - TA0006 - TA0007 - TA0008 - TA0009 - TA0010 - TA0011 - TA0040 - TA0042 - TA0043N/AAvosLocker - APT29 - Cinnamon Tempest - GOLD CABIN - COZY BEAR - Black BastaC2https://github.com/gsmith257-cyber/better-sliver10#AvsignatureN/A101098102024-07-22T12:32:16Z2023-12-12T02:04:36Z47138
213*HEUR:Trojan.Script.XZ*.{0,1000}HEUR\:Trojan\.Script\.XZ.{0,1000}signature_keywordxzbackdoor in upstream xz/liblzma leading to ssh server compromiseT1174 - T1056 - T1210 - T1550 - T1036 - T1077TA0005 - TA0006 - TA0003 - TA0008 - TA0009 - TA0011N/AN/AMalwarehttps://securelist.com/xz-backdoor-story-part-1/112354/10N/AN/A1010N/AN/AN/AN/A47139
214*HEUR:Trojan-PSW.Win64.Mimilove*.{0,1000}HEUR\:Trojan\-PSW\.Win64\.Mimilove.{0,1000}signature_keywordmimikatzMimikatz AV signaturesT1134.005 - T1098 - T1547.005 - T1555 - T1555.003 - T1555.004 - T1003.001 - T1003.002 - T1003.004 - T1003.006 - T1207 - T1649 - T1558.001 - T1558.002 - T1552.004 - T1550.002 - T1550.003TA0004 - TA0006 - TA0003 - TA0008 - TA0009N/ABlack Basta - APT1 - APT24 - APT28 - APT29 - APT32 - APT33 - APT38 - APT39 - APT41 - APT5 - Akira - Avivore - BERSERK BEAR - BOSS SPIDER - BRONZE BUTLER - BackdoorDiplomacy - Blue Mockingbird - CHRYSENE - COZY BEAR - Carbanak - Chamelgang - Chimera - Cleaver - Cobalt Group - DarkHydrus - Dragonfly - Earth Lusca - FANCY BEAR - FIN13 - FIN6 - FIN7 - GALLIUM - Gamaredon - HEXANE - Indrik Spider - Ke3chang - Kimsuky - LAPSUS$ - Leafminer - Magic Hound - MuddyWater - OilRig - PittyTiger - Sandworm Team - Scattered Spider - TA505 - TEMP.Veles - Threat Group-3390 - Thrip - Tonto Team - Turla - Unit 29155 - Volt Typhoon - Whitefly - Wizard Spider - menuPass - Dispossessor - DragonForce - SphinxExploitation toolhttps://github.com/gentilkiwi/mimikatz10#AvsignatureN/A10102009438542024-07-05T17:42:58Z2014-04-06T18:30:02Z47140
215*HEUR:Trojan-PSW.Win64.NTLM.gen*.{0,1000}HEUR\:Trojan\-PSW\.Win64\.NTLM\.gen.{0,1000}signature_keywordNtlmThiefExtracting NetNTLM without touching lsass.exeT1558.003 - T1003.001TA0006N/AN/ACredential Accesshttps://github.com/MzHmO/NtlmThief10#AvsignatureN/A103235332023-11-27T14:50:10Z2023-11-26T08:14:50Z47141
216*hiddentear/msil*.{0,1000}hiddentear\/msil.{0,1000}signature_keywordhidden-tearopen source ransomware - many variant in the wildT1486 - T1059 - T1485 - T1489 - T1070 - T1488TA0005 - TA0009 - TA0040 - TA0042N/AN/ARansomwarehttps://github.com/goliate/hidden-tear10N/AN/A1087653942020-07-08T22:34:01Z2015-08-19T09:06:51Z47163
217*HKTL*.{0,1000}HKTL.{0,1000}signature_keywordAntivirus SignatureAntivirus signature_keyword for hacktoolN/AN/AN/AN/AExploitation toolN/A10#Avsignaturehacktool signatures1010N/AN/AN/AN/A47238
218*HKTL_HTRAN*.{0,1000}HKTL_HTRAN.{0,1000}signature_keywordhtranproxies connections through intermediate hops and aids users in disguising their true geographical location. It can be used by adversaries to hide their location when interacting with the victim networksT1055 - T1090 - T1014TA0003 - TA0005 - TA0011N/AGALLIUM - APT10 - APT12 - Deep Panda - MenuPassC2https://github.com/HiwinCN/Htran10#AvsignatureN/A910256882021-04-25T09:57:46Z2015-12-03T04:54:53Z47239
219*HKTL_MIMIKATZ*.{0,1000}HKTL_MIMIKATZ.{0,1000}signature_keywordmimikatzMimikatz AV signaturesT1134.005 - T1098 - T1547.005 - T1555 - T1555.003 - T1555.004 - T1003.001 - T1003.002 - T1003.004 - T1003.006 - T1207 - T1649 - T1558.001 - T1558.002 - T1552.004 - T1550.002 - T1550.003TA0004 - TA0006 - TA0003 - TA0008 - TA0009N/ABlack Basta - APT1 - APT24 - APT28 - APT29 - APT32 - APT33 - APT38 - APT39 - APT41 - APT5 - Akira - Avivore - BERSERK BEAR - BOSS SPIDER - BRONZE BUTLER - BackdoorDiplomacy - Blue Mockingbird - CHRYSENE - COZY BEAR - Carbanak - Chamelgang - Chimera - Cleaver - Cobalt Group - DarkHydrus - Dragonfly - Earth Lusca - FANCY BEAR - FIN13 - FIN6 - FIN7 - GALLIUM - Gamaredon - HEXANE - Indrik Spider - Ke3chang - Kimsuky - LAPSUS$ - Leafminer - Magic Hound - MuddyWater - OilRig - PittyTiger - Sandworm Team - Scattered Spider - TA505 - TEMP.Veles - Threat Group-3390 - Thrip - Tonto Team - Turla - Unit 29155 - Volt Typhoon - Whitefly - Wizard Spider - menuPass - Dispossessor - DragonForce - SphinxExploitation toolhttps://github.com/gentilkiwi/mimikatz10#AvsignatureN/A10102009438542024-07-05T17:42:58Z2014-04-06T18:30:02Z47240
220*HKTL_NETCAT*.{0,1000}HKTL_NETCAT.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AExploitation toolN/A10N/AN/AN/AN/AN/AN/AN/AN/A47241
221*HKTL_PTHTOOLKIT*.{0,1000}HKTL_PTHTOOLKIT.{0,1000}signature_keywordlslsassdump active logon session password hashes from the lsass process (old tool for vista and older)T1003.001TA0006N/AAPT1Credential Accesshttps://www.virustotal.com/gui/file/b24ab1f8cb68547932dd8a5c81e9b2133763a7ddf48aa431456530c1340b939e/details10#AvsignatureN/A1010N/AN/AN/AN/A47242
222*HKTL_PWDUMP.*.{0,1000}HKTL_PWDUMP\..{0,1000}signature_keywordPWDumpXPWDumpX tool allows a user with administrative privileges to retrieve the encrypted password hashes and LSA secrets from a Windows system. This tool can be used on the local system or on one or more remote systems.T1003.001 - T1555.003 - T1077TA0006 - TA0008N/AN/ACredential Accesshttps://packetstormsecurity.com/files/download/52580/PWDumpX.zip10#AvsignatureN/A108N/AN/AN/AN/A47243
223*HTool/WCE*.{0,1000}HTool\/WCE.{0,1000}signature_keywordAntivirus SignatureGeneric hacktool Engine signatureN/AN/AN/AN/AExploitation toolN/A11N/AN/AN/AN/AN/AN/AN/AN/A47318
224*HTool-EmpireAgent*.{0,1000}HTool\-EmpireAgent.{0,1000}signature_keywordLAPSToolkitFunctions written in PowerShell that leverage PowerView to audit and attack Active Directory environments that have deployed Microsofts Local Administrator Password Solution (LAPS). It includes finding groups specifically delegated by sysadmins. finding users with All Extended Rights that can view passwords. and viewing all computers with LAPS enabledT1087.001 - T1069 - T1069.003 - T1069.007 - T1069.002 - T1069.001TA0007 - TA0008 - TA0009N/AScattered Spider*Discoveryhttps://github.com/leoloobeek/LAPSToolkit10#AvsignatureN/A1098591192018-01-31T14:45:35Z2016-04-27T00:06:20Z47319
225*HTool-EmpireAgent*.{0,1000}HTool\-EmpireAgent.{0,1000}signature_keywordpowerviewPowerView is a PowerShell tool to gain network situational awareness on Windows domainsT1046 - T1087.001 - T1016TA0007 - TA0008 - TA0009N/ADispossessor - MAZE - Conti - XingLocker - Rhysida - BlackByte - Black Basta - MUSTANG PANDADiscoveryhttps://github.com/PowerShellMafia/PowerSploit/blob/master/Recon/PowerView.ps110#AvsignatureN/A10101227446602020-08-17T23:19:49Z2012-05-26T16:08:48Z47320
226*HTool-GhostPack*.{0,1000}HTool\-GhostPack.{0,1000}signature_keywordSharpDumpSharpDump is a C# port of PowerSploit's Out-Minidump.ps1 functionality.T1003 - T1055 - T1070TA0006 - TA0005 - TA0008N/AAvaddonCredential Accesshttps://github.com/GhostPack/SharpDump10#AvsignatureN/A1076641302019-02-07T02:52:20Z2018-07-24T17:42:19Z47321
227*HTool-GSECDump*.{0,1000}HTool\-GSECDump.{0,1000}signature_keywordgsecdumpcredential dumper used to obtain password hashes and LSA secrets from Windows operating systemsT1003.001 - T1003.002 - T1555.003 - T1555.001TA0006 - TA0008N/AAPT1 - PittyTiger - Tonto Team - BRONZE BUTLER - Threat Group-3390 - APT22 - APT24 - APT27 - Night Dragon - TickCredential Accesshttps://web.archive.org/web/20150606043951if_/http://www.truesec.se/Upload/Sakerhet/Tools/gsecdump-v2b5.exe10#AvsignatureN/A1010N/AN/AN/AN/A47322
228*HTool-Lazagne*.{0,1000}HTool\-Lazagne.{0,1000}signature_keywordLaZagneThe LaZagne project is an open source application used to retrieve lots of passwords stored on a local computer. Each software stores its passwords using different techniques (plaintext APIs custom algorithms databases etc.). This tool has been developed for the purpose of finding these passwords for the most commonly-used software.T1555 - T1555.001 - T1555.003 - T1555.004 - T1003.001 - T1003.004 - T1003.005 - T1003.007 - T1003.008 - T1552.001TA0006 - TA0009N/AAkira - AvosLocker - LockBit - GoGoogle - 8BASE - RansomEXX - Leafminer - Wizard Spider - APT3 - Scattered Spider - OilRig - MuddyWater - Inception - APT33 - TeamTNT - Tonto Team - Evilnum - CHRYSENE - GOLD DUPONTCredential Accesshttps://github.com/AlessandroZ/LaZagne11#AvsignatureN/A1010994120622025-04-10T14:24:35Z2015-02-16T14:10:02Z47323
229*HTool-PassView*.{0,1000}HTool\-PassView.{0,1000}signature_keywordbulletpassviewBulletsPassView is a password recovery tool that reveals the passwords stored behind the bullets in the standard password text-box of Windows operating system and Internet Explorer Web browser. After revealing the passwords. you can easily copy them to the clipboard or save them into text/html/csv/xml file.T1040 - T1003 - T1078 - T1518 - T1555TA0006 - TA0009N/AGoGoogleCredential Accesshttps://www.nirsoft.net/utils/bullets_password_view.html10#AvsignatureN/A1010N/AN/AN/AN/A47324
230*HTool-Portscan.gen*.{0,1000}HTool\-Portscan\.gen.{0,1000}signature_keywordadvanced port scannerport scanner tool abused by ransomware actorsT1135 - T1021 - T1016 - T1046TA0007 - TA0043N/ADispossessor - LockBit - BianLian - PYSA - Trigona - EvilCorp* - Fog - Scattered Spider* - INDRIK SPIDER - Medusa LockerDiscoveryhttps://www.advanced-port-scanner.com/10#AvsignatureN/A710N/AN/AN/AN/A47325
231*HTool-SessionGopher*.{0,1000}HTool\-SessionGopher.{0,1000}signature_keywordSessionGopheruses WMI to extract saved session information for remote access tools such as WinSCP - PuTTY - SuperPuTTY - FileZilla and Microsoft Remote Desktop. It can be run remotely or locally.T1047 - T1003.008 - T1552.004 - T1555.003TA0006N/APYSA - DarkSide - SphinxCredential Accesshttps://github.com/Arvanaghi/SessionGopher10#AvsignatureN/A101012551732022-11-22T21:33:23Z2017-03-08T02:49:32Z47326
232*impacket*.{0,1000}impacket.{0,1000}signature_keywordAntivirus SignatureAV signature for exploitation toolsN/AN/AN/AN/ALateral MovementN/A10N/AN/A1010N/AN/AN/AN/A48252
233*Linux.Backdoor*.{0,1000}Linux\.Backdoor.{0,1000}signature_keywordAntivirus SignatureAV signature of noodlerat malwareT1059.004 - T1078 - T1105 - T1100 - T1547.006TA0003 - TA0005 - TA0010 - TA0011N/AN/AMalwareN/A10#AvsignatureN/A1010N/AN/AN/AN/A51056
234*Linux.Cloudsnooper*.{0,1000}Linux\.Cloudsnooper.{0,1000}signature_keywordNoodleRATAV signature of noodlerat malwareT1059.004 - T1078 - T1105 - T1100 - T1547.006TA0003 - TA0005 - TA0010 - TA0011N/AN/AMalwarehttps://www.trendmicro.com/en_us/research/24/f/noodle-rat-reviewing-the-new-backdoor-used-by-chinese-speaking-g.html10#AvsignatureN/A1010N/AN/AN/AN/A51057
235*Linux.Hacktool.Earthworm*.{0,1000}Linux\.Hacktool\.Earthworm.{0,1000}signature_keywordEarthWormSOCKS v5 proxy service used for data forwarding in complex network environmentsT1090.002 - T1573.001 - T1095TA0010 - TA0008 - TA0011N/AAPT27 - APT15 - Calypso - Earth Lusca - WorokC2https://github.com/rootkiter/Binary-files/tree/212c43b40e2e4c2e2703400caaa732557b6080a410#AvsignatureN/A10101561772021-01-26T23:16:49Z2019-01-03T05:01:20Z51058
236*Linux.NOODLERAT*.{0,1000}Linux\.NOODLERAT.{0,1000}signature_keywordNoodleRATAV signature of noodlerat malwareT1059.004 - T1078 - T1105 - T1100 - T1547.006TA0003 - TA0005 - TA0010 - TA0011N/AN/AMalwarehttps://www.trendmicro.com/en_us/research/24/f/noodle-rat-reviewing-the-new-backdoor-used-by-chinese-speaking-g.html10#AvsignatureN/A1010N/AN/AN/AN/A51059
237*Linux/CoinMiner*.{0,1000}Linux\/CoinMiner.{0,1000}signature_keywordcryptominingA Linux Cyptomining malwareT1496TA0009N/AN/ACryptomininghttps://github.com/tarcisio-marinho/cryptomining10#Avsignature7136152023-05-05T02:42:59Z2018-04-07T03:59:52Z51060
238*Linux/CoinMiner.NM*.{0,1000}Linux\/CoinMiner\.NM.{0,1000}signature_keywordcryptominingA Linux Cyptomining malwareT1496TA0009N/AN/ACryptomininghttps://github.com/tarcisio-marinho/cryptomining10#Avsignature7136152023-05-05T02:42:59Z2018-04-07T03:59:52Z51061
239*LINUX/CoinMiner.wgudk*.{0,1000}LINUX\/CoinMiner\.wgudk.{0,1000}signature_keywordcryptominingA Linux Cyptomining malwareT1496TA0009N/AN/ACryptomininghttps://github.com/tarcisio-marinho/cryptomining10#Avsignature7136152023-05-05T02:42:59Z2018-04-07T03:59:52Z51062
240*Linux/Filecoder.GonnaCry*.{0,1000}Linux\/Filecoder\.GonnaCry.{0,1000}signature_keywordGonnaCrya linux ransomwareT1486 - T1059 - T1020 - T1083 - T1070TA0040 - TA0005 - TA0009 - TA0010N/AN/ARansomwarehttps://github.com/tarcisio-marinho/GonnaCry10#linux #AvsignatureN/A1087174022025-01-24T13:39:57Z2017-05-12T23:46:28Z51063
241*Linux/SSHDoor*.{0,1000}Linux\/SSHDoor.{0,1000}signature_keywordsshdoorOpenssh backdoorT1059.003 - T1105 - T1071.001TA0011 - TA0003N/AFANCY BEARPersistencehttps://web-assets.esetstatic.com/wls/2018/12/ESET-The_Dark_Side_of_the_ForSSHe.pdf10#AvsignatureN/A109N/AN/AN/AN/A51064
242*Lsass-Mdump*.{0,1000}Lsass\-Mdump.{0,1000}signature_keywordAntivirus SignatureDump LSASS memory through a process snapshot (-r) avoiding interacting with it directlyT1110TA0006N/AN/ACredential Accesslsass dump malware signature11N/AN/AN/AN/AN/AN/AN/AN/A51432
243*Malware.Htool*.{0,1000}Malware\.HTool.{0,1000}signature_keywordAntivirus SignatureAV signature for exploitation toolsN/AN/AN/AN/AExploitation toolN/A10#Avsignaturehacktool signatures1010N/AN/AN/AN/A51620
244*MEM:Trojan.Linux.XZ*.{0,1000}MEM\:Trojan\.Linux\.XZ.{0,1000}signature_keywordxzbackdoor in upstream xz/liblzma leading to ssh server compromiseT1174 - T1056 - T1210 - T1550 - T1036 - T1077TA0005 - TA0006 - TA0003 - TA0008 - TA0009 - TA0011N/AN/AMalwarehttps://securelist.com/xz-backdoor-story-part-1/112354/10#linuxN/A1010N/AN/AN/AN/A51750
245*Mimikatz.Spyware.Stealer.DDS*.{0,1000}Mimikatz\.Spyware\.Stealer\.DDS.{0,1000}signature_keywordmimikatzMimikatz AV signaturesT1134.005 - T1098 - T1547.005 - T1555 - T1555.003 - T1555.004 - T1003.001 - T1003.002 - T1003.004 - T1003.006 - T1207 - T1649 - T1558.001 - T1558.002 - T1552.004 - T1550.002 - T1550.003TA0004 - TA0006 - TA0003 - TA0008 - TA0009N/ABlack Basta - APT1 - APT24 - APT28 - APT29 - APT32 - APT33 - APT38 - APT39 - APT41 - APT5 - Akira - Avivore - BERSERK BEAR - BOSS SPIDER - BRONZE BUTLER - BackdoorDiplomacy - Blue Mockingbird - CHRYSENE - COZY BEAR - Carbanak - Chamelgang - Chimera - Cleaver - Cobalt Group - DarkHydrus - Dragonfly - Earth Lusca - FANCY BEAR - FIN13 - FIN6 - FIN7 - GALLIUM - Gamaredon - HEXANE - Indrik Spider - Ke3chang - Kimsuky - LAPSUS$ - Leafminer - Magic Hound - MuddyWater - OilRig - PittyTiger - Sandworm Team - Scattered Spider - TA505 - TEMP.Veles - Threat Group-3390 - Thrip - Tonto Team - Turla - Unit 29155 - Volt Typhoon - Whitefly - Wizard Spider - menuPass - Dispossessor - DragonForce - SphinxExploitation toolhttps://github.com/gentilkiwi/mimikatz10#AvsignatureN/A10102009438542024-07-05T17:42:58Z2014-04-06T18:30:02Z52029
246*MSFPsExeCommand*.{0,1000}MSFPsExeCommand.{0,1000}signature_keywordAntivirus SignatureAV signature for exploitation toolsN/AN/AN/AN/ALateral MovementN/A10N/AN/A1010N/AN/AN/AN/A52374
247*MSIL.ClipBanker*.{0,1000}MSIL\.ClipBanker.{0,1000}signature_keywordSharpClipboardmonitor the content of the clipboard continuouslyT1115TA0006 - TA0009N/AN/ACredential Accesshttp://github.com/slyd0g/SharpClipboard10#AvsignatureN/A81N/AN/AN/AN/A52462
248*MSIL/ClipBanker*.{0,1000}MSIL\/ClipBanker.{0,1000}signature_keywordSharpClipboardmonitor the content of the clipboard continuouslyT1115TA0006 - TA0009N/AN/ACredential Accesshttp://github.com/slyd0g/SharpClipboard10#AvsignatureN/A81N/AN/AN/AN/A52463
249*MSIL/CVE_2022_22718.A!exploit*.{0,1000}MSIL\/CVE_2022_22718\.A!exploit.{0,1000}signature_keywordSpoolFoolExploit for CVE-2022-21999 - Windows Print Spooler Elevation of Privilege Vulnerability (LPE)T1068 - T1055 - T1059.003TA0004 - TA0005 - TA0003DispossessorPrivilege Escalationhttps://github.com/ly4k/SpoolFool10#AvsignatureN/A987881602022-02-09T16:54:09Z2022-02-08T17:25:44Z52464
250*MSIL/Exploit.CVE-2022-22718.A*.{0,1000}MSIL\/Exploit\.CVE\-2022\-22718\.A.{0,1000}signature_keywordSpoolFoolExploit for CVE-2022-21999 - Windows Print Spooler Elevation of Privilege Vulnerability (LPE)T1068 - T1055 - T1059.003TA0004 - TA0005 - TA0003DispossessorPrivilege Escalationhttps://github.com/ly4k/SpoolFool10#AvsignatureN/A987881602022-02-09T16:54:09Z2022-02-08T17:25:44Z52465
251*MSIL/Hiddentear*.{0,1000}MSIL\/Hiddentear.{0,1000}signature_keywordhidden-tearopen source ransomware - many variant in the wildT1486 - T1059 - T1485 - T1489 - T1070 - T1488TA0005 - TA0009 - TA0040 - TA0042N/AN/ARansomwarehttps://github.com/goliate/hidden-tear10N/AN/A1087653942020-07-08T22:34:01Z2015-08-19T09:06:51Z52466
252*MSIL/Riskware.Snaffler*.{0,1000}MSIL\/Riskware\.Snaffler.{0,1000}signature_keywordGroup3rFind vulnerabilities in AD Group PolicyT1484.002 - T1069.002 - T1087.002TA0007 - TA0040N/AKNOTWEEDDiscoveryhttps://github.com/Group3r/Group3r10#AvsignatureAD Enumeration78781682025-04-08T05:03:34Z2021-07-05T05:05:42Z52469
253*Multi.Trojan.Sliver*.{0,1000}Multi\.Trojan\.Sliver.{0,1000}signature_keywordsliverSliver is an open source cross-platform adversary emulation/red team frameworkT1105 - T1071.004 - T1021 - T1573.001 - T1132 - T1095 - T1041 - T1074.002 - T1568.002 - T1204 - T1055.012TA0001 - TA0002 - TA0003 - TA0004 - TA0005 - TA0006 - TA0007 - TA0008 - TA0009 - TA0010 - TA0011 - TA0040 - TA0042 - TA0043N/AAvosLocker - APT29 - Cinnamon Tempest - GOLD CABIN - COZY BEAR - Black BastaC2https://github.com/gsmith257-cyber/better-sliver10#AvsignatureN/A101098102024-07-22T12:32:16Z2023-12-12T02:04:36Z52509
254*NirPassView (PUA)*.{0,1000}NirPassView\s\(PUA\).{0,1000}signature_keywordbulletpassviewBulletsPassView is a password recovery tool that reveals the passwords stored behind the bullets in the standard password text-box of Windows operating system and Internet Explorer Web browser. After revealing the passwords. you can easily copy them to the clipboard or save them into text/html/csv/xml file.T1040 - T1003 - T1078 - T1518 - T1555TA0006 - TA0009N/AGoGoogleCredential Accesshttps://www.nirsoft.net/utils/bullets_password_view.html10#AvsignatureN/A1010N/AN/AN/AN/A53434
255*Nirsoft PasswordFox (PUA)*.{0,1000}Nirsoft\sPasswordFox\s\(PUA\).{0,1000}signature_keywordpasswordfoxrecovery tool that allows you to view the user names and passwords stored by Mozilla FirefoxT1555.003 - T1003 - T1083TA0006 N/ALockBit - GoGoogle - 8BASE - XDSpyCredential Accesshttps://www.nirsoft.net/utils/passwordfox.html10#AvsignatureN/A1010N/AN/AN/AN/A53435
256*PowerShell/HackTool*.{0,1000}PowerShell\/HackTool.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AExploitation toolN/A10N/AN/AN/AN/AN/AN/AN/AN/A55244
257*PowerShell/HackTool.SessionGopher*.{0,1000}PowerShell\/HackTool\.SessionGopher.{0,1000}signature_keywordSessionGopheruses WMI to extract saved session information for remote access tools such as WinSCP - PuTTY - SuperPuTTY - FileZilla and Microsoft Remote Desktop. It can be run remotely or locally.T1047 - T1003.008 - T1552.004 - T1555.003TA0006N/APYSA - DarkSide - SphinxCredential Accesshttps://github.com/Arvanaghi/SessionGopher10#AvsignatureN/A101012551732022-11-22T21:33:23Z2017-03-08T02:49:32Z55245
258*PowerShell/ReverseShell.DR*.{0,1000}PowerShell\/ReverseShell\.DR.{0,1000}signature_keywordpowercatNetcat - The powershell versionT1571 - T1048.003 - T1095TA0042 - TA0011N/AN/AC2https://github.com/besimorhino/powercat10#AvsignatureN/A101022294822024-03-05T18:05:07Z2014-08-21T14:38:46Z55246
259*PowerShell/Turla.T*.{0,1000}PowerShell\/Turla\.T.{0,1000}signature_keywordPowershell-Scripts-for-Hackers-and-PentestersT1059.001 - T1119 - T1027 - T1016 - T1056.001TA0002 - TA0009 - TA0005 - TA0007 - TA0010N/AN/ACollectionhttps://github.com/Whitecat18/Powershell-Scripts-for-Hackers-and-Pentesters10N/AN/A105415492025-02-23T09:05:44Z2023-02-27T14:27:32Z55247
260*PShlSpy*.{0,1000}PShlSpy.{0,1000}signature_keywordAntivirus Signaturehighly revelant Antivirus signature. phishing toolsN/AN/AN/AN/APhishingN/A11N/AN/A710N/AN/AN/AN/A55703
261*PSWtool*.{0,1000}PSWtool.{0,1000}signature_keywordAntivirus Signaturehighly revelant Antivirus signature. Programs classified as PSWTool can be used to view or restore forgotten often hidden passwords. They can also be used with malicious intent. even though the programs themselves have no malicious payload.N/AN/AN/AN/ACredential AccessN/A10N/AN/AN/AN/AN/AN/AN/AN/A55739
262*PSWTool.PasswordFox.*.{0,1000}PSWTool\.PasswordFox\..{0,1000}signature_keywordpasswordfoxrecovery tool that allows you to view the user names and passwords stored by Mozilla FirefoxT1555.003 - T1003 - T1083TA0006 N/ALockBit - GoGoogle - 8BASE - XDSpyCredential Accesshttps://www.nirsoft.net/utils/passwordfox.html10#AvsignatureN/A1010N/AN/AN/AN/A55740
263*PSWTool.Win32.PassView*.{0,1000}PSWTool\.Win32\.PassView.{0,1000}signature_keywordwebBrowserPassViewWebBrowserPassView is a password recovery tool that reveals the passwords stored by the following Web browsers: Internet Explorer (Version 4.0 - 11.0). Mozilla Firefox (All Versions). Google Chrome. Safari. and Opera. This tool can be used to recover your lost/forgotten password of any Website. including popular Web sites. like Facebook. Yahoo. Google. and GMail. as long as the password is stored by your Web Browser.T1003 - T1555 - T1503TA0006 - TA0007 - TA0009N/APhobos - GoGoogle - 8BASE - Kimsuky - Dispossessor - LokiCredential Accesshttps://www.nirsoft.net/utils/web_browser_password.html10#AvsignatureN/A1010N/AN/AN/AN/A55741
264*PSWTool.Win32.PWDump*.{0,1000}PSWTool\.Win32\.PWDump.{0,1000}signature_keywordPWDumpXPWDumpX tool allows a user with administrative privileges to retrieve the encrypted password hashes and LSA secrets from a Windows system. This tool can be used on the local system or on one or more remote systems.T1003.001 - T1555.003 - T1077TA0006 - TA0008N/AN/ACredential Accesshttps://packetstormsecurity.com/files/download/52580/PWDumpX.zip10#AvsignatureN/A108N/AN/AN/AN/A55742
265*PSWTool.Win64.FirePass.*.{0,1000}PSWTool\.Win64\.FirePass\..{0,1000}signature_keywordpasswordfoxrecovery tool that allows you to view the user names and passwords stored by Mozilla FirefoxT1555.003 - T1003 - T1083TA0006 N/ALockBit - GoGoogle - 8BASE - XDSpyCredential Accesshttps://www.nirsoft.net/utils/passwordfox.html10#AvsignatureN/A1010N/AN/AN/AN/A55743
266*PSWTool.Win64.Gsecdmp*.{0,1000}PSWTool\.Win64\.Gsecdmp.{0,1000}signature_keywordgsecdumpcredential dumper used to obtain password hashes and LSA secrets from Windows operating systemsT1003.001 - T1003.002 - T1555.003 - T1555.001TA0006 - TA0008N/AAPT1 - PittyTiger - Tonto Team - BRONZE BUTLER - Threat Group-3390 - APT22 - APT24 - APT27 - Night Dragon - TickCredential Accesshttps://web.archive.org/web/20150606043951if_/http://www.truesec.se/Upload/Sakerhet/Tools/gsecdump-v2b5.exe10#AvsignatureN/A1010N/AN/AN/AN/A55744
267*PUA.Win32.DefenderControl*.{0,1000}PUA\.Win32\.DefenderControl.{0,1000}signature_keyworddefender-controldisable windows defender permanentlyT1562.001 - T1562.004 - T1089TA0005 - TA0002N/ALockBitDefense Evasionhttps://www.sordum.org/9480/defender-control-v2-1/10#AvsignatureN/A1010N/AN/AN/AN/A55786
268*PUA.Win64.PCHunter.YACIU*.{0,1000}PUA\.Win64\.PCHunter\.YACIU.{0,1000}signature_keywordPCHunterPCHunter is a toolkit offering deep access to kernel setting - processes - network and startup configurations. It is designed to detect and remove malware - including rootkits but is also abused by attackers to disable antivirusT1562 - T1055 - T1070TA0005 - TA0004N/ALockBit - Conti - 8BASE - TargetCompany - Hive - QilinDefense Evasionhttps://www.majorgeeks.com/files/details/pc_hunter.html10#AvsignatureN/A810N/AN/AN/AN/A55788
269*PUA.Win64.Rentdrv.*.{0,1000}PUA\.Win64\.Rentdrv\..{0,1000}signature_keywordBadRentdrv2A vulnerable driver (BYOVD) capable of terminating several EDRs and antivirus softwareT1562 - T1068 - T1210 - T1489 - T1496TA0005 - TA0004 - TA0040N/AAgriusDefense Evasionhttps://github.com/keowu/BadRentdrv210#AvsignatureN/A10195202024-12-26T13:43:18Z2023-10-01T18:24:38Z55789
270*PUA:Win32/AmmyyAdmin*.{0,1000}PUA\:Win32\/AmmyyAdmin.{0,1000}signature_keywordAmmyy AdminAmmyy Admin is a remote desktop software application abudsed by attackersT1021 - T1219 - T1563 - T1608TA0002 - TA0008 - TA0011 - TA0040N/AAnunakRMMhttps://www.ammyy.com10#AvsignatureN/A1010N/AN/AN/AN/A55790
271*PUA:Win32/AmmyyAdmin*.{0,1000}PUA\:Win32\/AmmyyAdmin.{0,1000}signature_keywordAmmyy AdminAntiviurs signature_keywordT1021 - T1219 - T1563 - T1608TA0002 - TA0008 - TA0011 - TA0040N/AAnunakRMMN/A10#AvsignatureN/A1010N/AN/AN/AN/A55791
272*PUA:Win32/PassShow*.{0,1000}PUA\:Win32\/PassShow.{0,1000}signature_keywordSniffPasspassword monitoring software that listens to your network - capture the passwords that pass through your network adapter and display them on the screen instantlyT1040 - T1071 - T1041TA0006 - TA0007 - TA0009N/AGoGoogle - KimsukyCredential Accesshttps://www.nirsoft.net/utils/password_sniffer.html10#AvsignatureN/A1010N/AN/AN/AN/A55793
273*PUA:Win32/PassShow*.{0,1000}PUA\:Win32\/PassShow.{0,1000}signature_keywordwebBrowserPassViewWebBrowserPassView is a password recovery tool that reveals the passwords stored by the following Web browsers: Internet Explorer (Version 4.0 - 11.0). Mozilla Firefox (All Versions). Google Chrome. Safari. and Opera. This tool can be used to recover your lost/forgotten password of any Website. including popular Web sites. like Facebook. Yahoo. Google. and GMail. as long as the password is stored by your Web Browser.T1003 - T1555 - T1503TA0006 - TA0007 - TA0009N/APhobos - GoGoogle - 8BASE - Kimsuky - Dispossessor - LokiCredential Accesshttps://www.nirsoft.net/utils/web_browser_password.html10#AvsignatureN/A1010N/AN/AN/AN/A55794
274*PWCrack-PWDump*.{0,1000}PWCrack\-PWDump.{0,1000}signature_keywordPWDumpXPWDumpX tool allows a user with administrative privileges to retrieve the encrypted password hashes and LSA secrets from a Windows system. This tool can be used on the local system or on one or more remote systems.T1003.001 - T1555.003 - T1077TA0006 - TA0008N/AN/ACredential Accesshttps://packetstormsecurity.com/files/download/52580/PWDumpX.zip10#AvsignatureN/A108N/AN/AN/AN/A55851
275*PWCrack-Pwdump.*.{0,1000}PWCrack\-Pwdump\..{0,1000}signature_keywordPwDump7pwdump7 works with its own filesytem driver (from rkdetector.com technology) so users with administrative privileges are able to dump directly from disk both SYSTEM and SAM registry hives. Once dumped - the SYSKEY key will be retrieved from the SYSTEM hive and then used to decrypt both LanMan and NTLM hashes and dump them in pwdump like format.T1003.001 - T1555.003 - T1077TA0006 - TA0008N/AN/ACredential Accesshttps://www.openwall.com/passwords/windows-pwdump10#AvsignatureN/A108N/AN/AN/AN/A55852
276*PWDump *.{0,1000}PWDump\s.{0,1000}signature_keywordAntivirus SignatureAntivirus signature - a tool used within a command-line interface on 64bit Windows computers to extract the NTLM (LanMan) hashes from LSASS.exe in memory. This tool may be used in conjunction with malware or other penetration testing tools to obtain credentials for use in Windows authentication systemsN/AN/AN/AN/ACredential AccessN/A10N/AN/AN/AN/AN/AN/AN/AN/A55864
277*PWDump7 Raw Password Extractor (PUA)*.{0,1000}PWDump7\sRaw\sPassword\sExtractor\s\(PUA\).{0,1000}signature_keywordPwDump7pwdump7 works with its own filesytem driver (from rkdetector.com technology) so users with administrative privileges are able to dump directly from disk both SYSTEM and SAM registry hives. Once dumped - the SYSKEY key will be retrieved from the SYSTEM hive and then used to decrypt both LanMan and NTLM hashes and dump them in pwdump like format.T1003.001 - T1555.003 - T1077TA0006 - TA0008N/AN/ACredential Accesshttps://www.openwall.com/passwords/windows-pwdump10#AvsignatureN/A108N/AN/AN/AN/A55873
278*PWDumpX (PUA)*.{0,1000}PWDumpX\s\(PUA\).{0,1000}signature_keywordPWDumpXPWDumpX tool allows a user with administrative privileges to retrieve the encrypted password hashes and LSA secrets from a Windows system. This tool can be used on the local system or on one or more remote systems.T1003.001 - T1555.003 - T1077TA0006 - TA0008N/AN/ACredential Accesshttps://packetstormsecurity.com/files/download/52580/PWDumpX.zip10#AvsignatureN/A108N/AN/AN/AN/A55878
279*PWS:Win32/Mpass*.{0,1000}PWS\:Win32\/Mpass.{0,1000}signature_keywordAntivirus SignatureAV signature for exploitation toolsN/AN/AN/AN/AExploitation toolN/A10N/AN/AN/AN/AN/AN/AN/AN/A55915
280*Python.Stealer*.{0,1000}Python\.Stealer.{0,1000}signature_keywordcstealerNiceRAT stealer - clone of cstealerT1056.001 - T1560.001 - T1564.004 - T1113 - T1003 - T1036 - T1555.003 - T1555.001 - T1213.002 - T1027.002TA0006 - TA0009 - TA0010N/AN/ACredential Accesshttps://github.com/0x00G/NiceRAT10N/AN/A102118862024-10-20T18:38:53Z2022-11-20T19:11:00Z56096
281*Ransom.Win32.*.{0,1000}Ransom\.Win32\..{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keyword for ransomwareT1486 - T1489 - T1490 - T1485 - T1487 - T1491 - T1492 - T1488 - T1493 - T1497TA0007 - TA0003 - TA0002 - TA0004 - TA0006 - TA0010N/AN/ARansomwarehttps://www.trendmicro.com/content/dam/trendmicro/global/en/research/23/e/blackcat-ransomware-deploys-new-signed-kernel-driver/indicators-blackcat-ransomware-deploys-new-signed-kernel-driver.txt10N/AN/AN/AN/AN/AN/AN/AN/A56243
282*Ransom:Linux/BlackBasta*.{0,1000}Ransom\:Linux\/BlackBasta.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AMalwareN/A10#AvsignatureN/A1010N/AN/AN/AN/A56244
283*Ransom:MSIL/Jasmin.*.{0,1000}Ransom\:MSIL\/Jasmin\..{0,1000}signature_keywordJasmin-RansomwareJasmin Ransomware is an advanced red team tool (WannaCry Clone) used for simulating real ransomware attacksT1486TA0040 - TA0002 - TA0010N/AN/ARansomwarehttps://github.com/codesiddhant/Jasmin-Ransomware10#Avsignaturedefender signature103252802021-03-01T14:51:06Z2021-02-27T07:09:08Z56245
284*Ransom:Win32*.{0,1000}Ransom\:Win32.{0,1000}signature_keywordAntivirus SignatureAV signature for exploitation toolsN/AN/AN/AN/AExploitation toolN/A10N/Aransom signatures1010N/AN/AN/AN/A56246
285*Ransom:Win32*.{0,1000}Ransom\:Win32.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AMalwareN/A10N/AN/A1010N/AN/AN/AN/A56247
286*Ransom:Win32/BlackBasta*.{0,1000}Ransom\:Win32\/BlackBasta.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AMalwareN/A10N/AN/A1010N/AN/AN/AN/A56248
287*Ransom:Win32/Dedsec*.{0,1000}Ransom\:Win32\/Dedsec.{0,1000}signature_keywordDEDSEC-RANSOMWAREdedsec ransomwareT1486 - T1489 - T1490 - T1495 - T1488 - T1482TA0040 - TA0043 - TA0042 - TA0009 - TA0010N/AN/ARansomwarehttps://github.com/xelroth/DEDSEC-RANSOMWARE10N/AN/A101712024-05-17T11:12:23Z2024-05-17T10:34:03Z56249
288*Ransom:Win32/Sodinokibi*.{0,1000}Ransom\:Win32\/Sodinokibi.{0,1000}signature_keywordLime-CrypterAn obfuscation tool for .Net + Native filesT1027 - T1045TA0005 N/AN/ADefense Evasionhttps://github.com/NYAN-x-CAT/Lime-Crypter10N/AN/A965151992024-04-22T21:31:18Z2018-07-14T13:44:58Z56250
289*Ransom:Win64*.{0,1000}Ransom\:Win64.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AMalwareN/A10N/AN/A1010N/AN/AN/AN/A56252
290*Ransom:Win64/PrinceRansom.YAA!MTB*.{0,1000}Ransom\:Win64\/PrinceRansom\.YAA!MTB.{0,1000}signature_keywordPrince-RansomwareGo ransomware utilising ChaCha20 and ECIES encryption.T1486 - T1489 - T1027TA0040 - TA0009 N/AN/ARansomwarehttps://github.com/SecDbg/Prince-Ransomware10#AvsignatureN/A10N/A56253
291*Ransom_Petya*.{0,1000}Ransom_Petya.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/ARansomwareN/A10N/AN/AN/AN/AN/AN/AN/AN/A56254
292*Ransom_WCRY*.{0,1000}Ransom_WCRY.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/ARansomwareN/A10N/AN/AN/AN/AN/AN/AN/AN/A56255
293*REG/KillAV.A*.{0,1000}REG\/KillAV\.A.{0,1000}signature_keywordwindows-defender-removerhacktool used to remove Windows DefenderT1089 - T1562.001 - T1562.004TA0005 - TA0040N/ABlack BastaDefense Evasionhttps://github.com/ionuttbara/windows-defender-remover10#AvsignatureN/A101052663542025-02-13T20:21:07Z2021-08-13T20:44:46Z56884
294*RemAdm*.{0,1000}RemAdm.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keyword for remote administration tools T1021 - T1027 - T1046 - T1057 - T1068 - T1072 - T1078 - T1135 - T1485 - T1489 - T1497 - T1547TA0001 - TA0002 - TA0003 - TA0004 - TA0005 - TA0006 - TA0007 - TA0008 - TA0011N/AN/AC2N/A10#AvsignatureN/AN/AN/AN/AN/AN/AN/A56940
295*RemoteAccess:MSIL/AsyncRAT*.{0,1000}RemoteAccess\:MSIL\/AsyncRAT.{0,1000}signature_keywordAsyncRAT-C-SharpOpen-Source Remote Administration Tool For Windows C# (RAT)T1021.002 - T1056.001 - T1113 - T1133 - T1041 - T1555 - T1129 - T1564.001TA0001 - TA0002 - TA0003 - TA0005 - TA0006 - TA0009N/ATA2541 - APT-C-36 - Earth Berberoka - Operation Comando - TA558C2https://github.com/NYAN-x-CAT/AsyncRAT-C-Sharp10N/AN/A101024847542023-10-16T21:41:12Z2019-01-19T04:02:26Z57002
296*RemoteAccess:Win32/AmmyAdmin*.{0,1000}RemoteAccess\:Win32\/AmmyAdmin.{0,1000}signature_keywordAmmyy AdminAntiviurs signature_keywordT1021 - T1219 - T1563 - T1608TA0002 - TA0008 - TA0011 - TA0040N/AAnunakRMMhttps://www.ammyy.com10#AvsignatureN/A1010N/AN/AN/AN/A57003
297*RemoteAccess:Win32/AnyplaceControl*.{0,1000}RemoteAccess\:Win32\/AnyplaceControl.{0,1000}signature_keywordAnyplaceControlaccess your unattended PC from anywhereT1021 - T1071 - T1090TA0003 - TA0008 - TA0011N/AN/ARMMwww.anyplace-control[.]com11N/AN/A1010N/AN/AN/AN/A57004
298*RemoteAccess:Win32/DameWareMiniRemoteControl.B*.{0,1000}RemoteAccess\:Win32\/DameWareMiniRemoteControl\.B.{0,1000}signature_keywordDamewareSolarwind Dameware Mini Remote Control tool T1021 - T1071 - T1090TA0003 - TA0008 - TA0011N/AScattered Spider*RMMhttps://www.solarwinds.com/dameware-mini-remote-control10N/ADameware Mini Remote Control1010N/AN/AN/AN/A57005
299*RemoteAccess:Win32/RealVNC*.{0,1000}RemoteAccess\:Win32\/RealVNC.{0,1000}signature_keywordvncviewerVNCViewer is an RMM tool that has been exploited by attackers to gain unauthorized remote access T1021 - T1071 - T1090TA0003 - TA0008 - TA0011N/AN/ARMMN/A10#AvsignatureN/A1010N/AN/AN/AN/A57006
300*RemoteAccess:Win32/TightVNC*.{0,1000}RemoteAccess\:Win32\/TightVNC.{0,1000}signature_keywordtightvncTightVNC is a free and Open Source remote desktop software that lets you access and control a computer over the network - often abused by attackersT1021 - T1071 - T1090TA0003 - TA0008 - TA0011N/AScattered Spider*RMMhttps://www.tightvnc.com10N/AN/A1010N/AN/AN/AN/A57007
301*RemoteAccess:Win32/UltraVNC*.{0,1000}RemoteAccess\:Win32\/UltraVNC.{0,1000}signature_keywordUltraVNCUltraVNC remote access software usageT1021.001 - T1219 - T1076 - T1563.002TA0008 - TA0009 - TA0010 - TA0011N/ADispossessor - Gamaredon Group - APT39RMMhttps://uvnc.com/downloads/ultravnc.html10#AvsignatureN/A1010N/AN/AN/AN/A57008
302*RemoteAdmin.RemoteUtilities*.{0,1000}RemoteAdmin\.RemoteUtilities.{0,1000}signature_keywordRemoteUtilitiesRemoteUtilities Remote Access softwaresT1021 - T1083 - T1113 - T1218.007 - T1105 - T1071 - T1090TA0003 - TA0008 - TA0011N/ARagnarLocker - MuddyWater - UAC-0050RMMhttps://www.remoteutilities.com/10#AvsignatureN/A1010N/AN/AN/AN/A57009
303*RiskWare.AdFind*.{0,1000}RiskWare\.AdFind.{0,1000}signature_keywordadfindadfind is a command-line tool often used by administrators for Active Directory queries. However. attackers are abusing it to gather valuable information about the network environmentT1087 - T1016 - T1482TA0007 - TA0008 - TA0043N/AAPT29 - Akira - Black Basta - BlackSuit - Conti - COZY BEAR - Dagon Locker - Diavol - FIN6 - FIN7 - INC Ransom - LockBit - MAZE - MUSTANG PANDA - NetWalker - Nokoyawa - PLAY - Quantum - REvil - Royal - Ryuk - TA505 - TRAVELING SPIDER - Unit 29155 - WIZARD SPIDER - Wizard Spider - XingLocker - menuPass - DispossessorDiscoveryhttps://www.virustotal.com/gui/file/484dd00e85c033fbfd506b956ac0acd29b30f239755ed753a2788a842425b384/behavior10#AvsignatureN/A1010N/AN/AN/AN/A57323
304*RiskWare.DefenderControl*.{0,1000}RiskWare\.DefenderControl.{0,1000}signature_keyworddefender-controldisable windows defender permanentlyT1562.001 - T1562.004 - T1089TA0005 - TA0002N/ALockBitDefense Evasionhttps://www.sordum.org/9480/defender-control-v2-1/10#AvsignatureN/A1010N/AN/AN/AN/A57324
305*Riskware.Hakc2*.{0,1000}Riskware\.Hakc2.{0,1000}signature_keywordhak5 cloudc2Cloud C2 makes it easy for pentesters and security teams to deploy and manage Hak5 gear from the cloudT1021 - T1102 - T1213TA0002 - TA0003 - TA0006 - TA0010 - TA0011N/AN/AC2https://shop.hak5.org/products/c2?10#AvsignatureN/A109N/AN/AN/AN/A57325
306*RiskWare.PcHunter*.{0,1000}RiskWare\.PcHunter.{0,1000}signature_keywordPCHunterPCHunter is a toolkit offering deep access to kernel setting - processes - network and startup configurations. It is designed to detect and remove malware - including rootkits but is also abused by attackers to disable antivirusT1562 - T1055 - T1070TA0005 - TA0004N/ALockBit - Conti - 8BASE - TargetCompany - Hive - QilinDefense Evasionhttps://www.majorgeeks.com/files/details/pc_hunter.html10#AvsignatureN/A810N/AN/AN/AN/A57326
307*Riskware/AdFind*.{0,1000}Riskware\/AdFind.{0,1000}signature_keywordadfindadfind is a command-line tool often used by administrators for Active Directory queries. However. attackers are abusing it to gather valuable information about the network environmentT1087 - T1016 - T1482TA0007 - TA0008 - TA0043N/AAPT29 - Akira - Black Basta - BlackSuit - Conti - COZY BEAR - Dagon Locker - Diavol - FIN6 - FIN7 - INC Ransom - LockBit - MAZE - MUSTANG PANDA - NetWalker - Nokoyawa - PLAY - Quantum - REvil - Royal - Ryuk - TA505 - TRAVELING SPIDER - Unit 29155 - WIZARD SPIDER - Wizard Spider - XingLocker - menuPass - DispossessorDiscoveryhttps://www.virustotal.com/gui/file/484dd00e85c033fbfd506b956ac0acd29b30f239755ed753a2788a842425b384/behavior10#AvsignatureN/A1010N/AN/AN/AN/A57327
308*Riskware/Hakc2*.{0,1000}Riskware\/Hakc2.{0,1000}signature_keywordhak5 cloudc2Cloud C2 makes it easy for pentesters and security teams to deploy and manage Hak5 gear from the cloudT1021 - T1102 - T1213TA0002 - TA0003 - TA0006 - TA0010 - TA0011N/AN/AC2https://shop.hak5.org/products/c2?10#AvsignatureN/A109N/AN/AN/AN/A57328
309*Riskware/Htran*.{0,1000}Riskware\/Htran.{0,1000}signature_keywordhtranproxies connections through intermediate hops and aids users in disguising their true geographical location. It can be used by adversaries to hide their location when interacting with the victim networksT1055 - T1090 - T1014TA0003 - TA0005 - TA0011N/AGALLIUM - APT10 - APT12 - Deep Panda - MenuPassC2https://github.com/HiwinCN/Htran10#AvsignatureN/A910256882021-04-25T09:57:46Z2015-12-03T04:54:53Z57329
310*Riskware/WebBrowserPassView*.{0,1000}Riskware\/WebBrowserPassView.{0,1000}signature_keywordwebBrowserPassViewWebBrowserPassView is a password recovery tool that reveals the passwords stored by the following Web browsers: Internet Explorer (Version 4.0 - 11.0). Mozilla Firefox (All Versions). Google Chrome. Safari. and Opera. This tool can be used to recover your lost/forgotten password of any Website. including popular Web sites. like Facebook. Yahoo. Google. and GMail. as long as the password is stored by your Web Browser.T1003 - T1555 - T1503TA0006 - TA0007 - TA0009N/APhobos - GoGoogle - 8BASE - Kimsuky - Dispossessor - LokiCredential Accesshttps://www.nirsoft.net/utils/web_browser_password.html10#AvsignatureN/A1010N/AN/AN/AN/A57330
311*Rootkit.Win64.*.{0,1000}Rootkit\.Win64\..{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keyword for ransomwareT1486 - T1489 - T1490 - T1485 - T1487 - T1491 - T1492 - T1488 - T1493 - T1497TA0007 - TA0003 - TA0002 - TA0004 - TA0006 - TA0010N/AN/ARansomwarehttps://www.trendmicro.com/content/dam/trendmicro/global/en/research/23/e/blackcat-ransomware-deploys-new-signed-kernel-driver/indicators-blackcat-ransomware-deploys-new-signed-kernel-driver.txt10N/AN/AN/AN/AN/AN/AN/AN/A57464
312*SPR/Ammyy.R*.{0,1000}SPR\/Ammyy\.R.{0,1000}signature_keywordAmmyy AdminAntiviurs signature_keywordT1021 - T1219 - T1563 - T1608TA0002 - TA0008 - TA0011 - TA0040N/AAnunakRMMhttps://www.ammyy.com10#AvsignatureN/A1010N/AN/AN/AN/A60013
313*SupportScam:Win32*.{0,1000}SupportScam\:Win32.{0,1000}signature_keywordAntivirus SignatureAV signature for exploitation toolsN/AN/AN/AN/AExploitation toolN/A10N/AN/AN/AN/AN/AN/AN/AN/A60665
314*Tojan:Win32/Goodkit*.{0,1000}Tojan\:Win32\/Goodkit.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AMalwareN/A10N/AN/AN/AN/AN/AN/AN/AN/A61390
315*Tool.Linux.EarthWorm*.{0,1000}Tool\.Linux\.EarthWorm.{0,1000}signature_keywordEarthWormSOCKS v5 proxy service used for data forwarding in complex network environmentsT1090.002 - T1573.001 - T1095TA0010 - TA0008 - TA0011N/AAPT27 - APT15 - Calypso - Earth Lusca - WorokC2https://github.com/rootkiter/Binary-files/tree/212c43b40e2e4c2e2703400caaa732557b6080a410#AvsignatureN/A10101561772021-01-26T23:16:49Z2019-01-03T05:01:20Z61462
316*Tool.SharpSharesNET*.{0,1000}Tool\.SharpSharesNET.{0,1000}signature_keywordSharpSharesMultithreaded C# .NET Assembly to enumerate accessible network shares in a domainT1046 - T1135TA0007 - TA0001N/ABlack Basta - BlackSuit - Royal - BianLian - FogDiscoveryhttps://github.com/mitchmoser/SharpShares10#AvsignatureN/A104351492021-09-21T08:14:27Z2020-09-25T22:35:57Z61463
317*Troj/Carbanak-*.{0,1000}Troj\/Carbanak\-.{0,1000}signature_keywordCarbanakremote backdoor used by a group of the same name (Carbanak). It is intended for espionage - data exfiltration and providing remote access to infected machinesT1021.002 - T1071.001 - T1105 - T1059 - T1003 - T1078 - T1041TA0006 - TA0008 - TA0010 - TA0011CarbanakFIN7 - CarbanakMalwarehttps://github.com/0x25bit/Updated-Carbanak-Source-with-Plugins10#AvsignatureN/A1043962232019-05-01T23:31:35Z2019-04-22T21:01:08Z61571
318*TROJ_ZIPBOMB.*.{0,1000}TROJ_ZIPBOMB\..{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AExploitation toolN/A10N/AN/AN/AN/AN/AN/AN/AN/A61572
319*Trojan.AddUser*.{0,1000}Trojan\.AddUser.{0,1000}signature_keywordSpoolFoolExploit for CVE-2022-21999 - Windows Print Spooler Elevation of Privilege Vulnerability (LPE)T1068 - T1055 - T1059.003TA0004 - TA0005 - TA0003DispossessorPrivilege Escalationhttps://github.com/ly4k/SpoolFool10#AvsignatureN/A987881602022-02-09T16:54:09Z2022-02-08T17:25:44Z61573
320*Trojan.Carberp.B!g1*.{0,1000}Trojan\.Carberp\.B!g1.{0,1000}signature_keywordCarbanakremote backdoor used by a group of the same name (Carbanak). It is intended for espionage - data exfiltration and providing remote access to infected machinesT1021.002 - T1071.001 - T1105 - T1059 - T1003 - T1078 - T1041TA0006 - TA0008 - TA0010 - TA0011CarbanakFIN7 - CarbanakMalwarehttps://github.com/0x25bit/Updated-Carbanak-Source-with-Plugins10#AvsignatureN/A1043962232019-05-01T23:31:35Z2019-04-22T21:01:08Z61574
321*Trojan.HackTool.PowerSploit*.{0,1000}Trojan\.HackTool\.PowerSploit.{0,1000}signature_keywordpowerviewPowerView is a PowerShell tool to gain network situational awareness on Windows domainsT1046 - T1087.001 - T1016TA0007 - TA0008 - TA0009N/ADispossessor - MAZE - Conti - XingLocker - Rhysida - BlackByte - Black Basta - MUSTANG PANDADiscoveryhttps://github.com/PowerShellMafia/PowerSploit/blob/master/Recon/PowerView.ps110#AvsignatureN/A10101227446602020-08-17T23:19:49Z2012-05-26T16:08:48Z61575
322*Trojan.HTool*.{0,1000}Trojan\.HTool.{0,1000}signature_keywordAntivirus SignatureAV signature for exploitation toolsN/AN/AN/AN/AExploitation toolN/A10#Avsignaturehacktool signatures1010N/AN/AN/AN/A61576
323*Trojan.Keylogger.Win32*.{0,1000}Trojan\.Keylogger\.Win32.{0,1000}signature_keywordPowershell-Scripts-for-Hackers-and-PentestersT1059.001 - T1119 - T1027 - T1016 - T1056.001TA0002 - TA0009 - TA0005 - TA0007 - TA0010N/AN/ACollectionhttps://github.com/Whitecat18/Powershell-Scripts-for-Hackers-and-Pentesters10N/AN/A105415492025-02-23T09:05:44Z2023-02-27T14:27:32Z61577
324*Trojan.KillAV*.{0,1000}Trojan\.KillAV.{0,1000}signature_keywordKruegerremotely killing EDR with WDACT1562.001 - T1562.004 - T1218.011 - T1548.002 - T1027TA0005 - TA0040N/AN/ADefense Evasionhttps://github.com/logangoins/Krueger10#AvsignatureN/A94353422025-01-06T06:57:14Z2024-11-15T20:11:01Z61578
325*Trojan.Lazagne*.{0,1000}Trojan\.Lazagne.{0,1000}signature_keywordLaZagneThe LaZagne project is an open source application used to retrieve lots of passwords stored on a local computer. Each software stores its passwords using different techniques (plaintext APIs custom algorithms databases etc.). This tool has been developed for the purpose of finding these passwords for the most commonly-used software.T1555 - T1555.001 - T1555.003 - T1555.004 - T1003.001 - T1003.004 - T1003.005 - T1003.007 - T1003.008 - T1552.001TA0006 - TA0009N/AAkira - AvosLocker - LockBit - GoGoogle - 8BASE - RansomEXX - Leafminer - Wizard Spider - APT3 - Scattered Spider - OilRig - MuddyWater - Inception - APT33 - TeamTNT - Tonto Team - Evilnum - CHRYSENE - GOLD DUPONTCredential Accesshttps://github.com/AlessandroZ/LaZagne11#AvsignatureN/A1010994120622025-04-10T14:24:35Z2015-02-16T14:10:02Z61579
326*Trojan.Linux*.{0,1000}Trojan\.Linux.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AMalwareN/A10#AvsignatureN/AN/AN/AN/AN/AN/AN/A61580
327*Trojan.Linux.SSHDoor*.{0,1000}Trojan\.Linux\.SSHDoor.{0,1000}signature_keywordsshdoorOpenssh backdoorT1059.003 - T1105 - T1071.001TA0011 - TA0003N/AFANCY BEARPersistencehttps://web-assets.esetstatic.com/wls/2018/12/ESET-The_Dark_Side_of_the_ForSSHe.pdf10#AvsignatureN/A109N/AN/AN/AN/A61581
328*Trojan.Meterpreter*.{0,1000}Trojan\.Meterpreter.{0,1000}signature_keywordEternalBlackEternalRomance exploit implemented by Playbit EternalBlack often used by ransomware group like DispossessorT1210 - T1489 - T1105 - T1486TA0001 - TA0002 - TA0009 - TA0040EternalBlackDispossessor Exploitation toolhttps://research.checkpoint.com/2020/graphology-of-an-exploit-playbit/10#AvsignatureCVE-2020-07961010N/AN/AN/AN/A61582
329*Trojan.PWS.Stealer.*.{0,1000}Trojan\.PWS\.Stealer\..{0,1000}signature_keywordBlank-GrabberStealer with multiple functionsT1003 - T1056TA0006 - TA0009N/AN/ACredential Accesshttps://github.com/Blank-c/Blank-Grabber10N/AN/A1098312202023-08-06T06:26:16Z2022-01-26T12:04:56Z61583
330*Trojan.RemoteUtilitiesRAT*.{0,1000}Trojan\.RemoteUtilitiesRAT.{0,1000}signature_keywordRemoteUtilitiesRemoteUtilities Remote Access softwaresT1021 - T1083 - T1113 - T1218.007 - T1105 - T1071 - T1090TA0003 - TA0008 - TA0011N/ARagnarLocker - MuddyWater - UAC-0050RMMhttps://www.remoteutilities.com/10#AvsignatureN/A1010N/AN/AN/AN/A61584
331*Trojan.Shell.XZ*.{0,1000}Trojan\.Shell\.XZ.{0,1000}signature_keywordxzbackdoor in upstream xz/liblzma leading to ssh server compromiseT1174 - T1056 - T1210 - T1550 - T1036 - T1077TA0005 - TA0006 - TA0003 - TA0008 - TA0009 - TA0011N/AN/AMalwarehttps://securelist.com/xz-backdoor-story-part-1/112354/10N/AN/A1010N/AN/AN/AN/A61586
332*Trojan.Win32.*.*.{0,1000}Trojan\.Win32\..{0,1000}\..{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AExploitation toolN/A10N/AN/AN/AN/AN/AN/AN/AN/A61587
333*Trojan.Win32.KILLAV.WLEAZ*.{0,1000}Trojan\.Win32\.KILLAV\.WLEAZ.{0,1000}signature_keywordBurntcigar KillAVScans for process names linked to known antivirus or EDR products - then adds their process IDs to a stack for later termination - often used by attackersT1089 - T1489 - T1562TA0005KillAVCubaMalwarehttps://www.virustotal.com/gui/file/aeb044d310801d546d10b247164c78afde638a90b6ef2f04e1f40170e54dec03?nocache=110#AvsignatureN/A1010N/AN/AN/AN/A61588
334*Trojan.Win64*.{0,1000}Trojan\.Win64.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AMalwareN/A10N/AN/AN/AN/AN/AN/AN/AN/A61589
335*Trojan.WinGo*.{0,1000}Trojan\.WinGo.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AMalwareN/A10N/AN/AN/AN/AN/AN/AN/AN/A61590
336*Trojan/Win.Mimikatz*.{0,1000}Trojan\/Win\.Mimikatz.{0,1000}signature_keywordmimikatzMimikatz AV signaturesT1134.005 - T1098 - T1547.005 - T1555 - T1555.003 - T1555.004 - T1003.001 - T1003.002 - T1003.004 - T1003.006 - T1207 - T1649 - T1558.001 - T1558.002 - T1552.004 - T1550.002 - T1550.003TA0004 - TA0006 - TA0003 - TA0008 - TA0009N/ABlack Basta - APT1 - APT24 - APT28 - APT29 - APT32 - APT33 - APT38 - APT39 - APT41 - APT5 - Akira - Avivore - BERSERK BEAR - BOSS SPIDER - BRONZE BUTLER - BackdoorDiplomacy - Blue Mockingbird - CHRYSENE - COZY BEAR - Carbanak - Chamelgang - Chimera - Cleaver - Cobalt Group - DarkHydrus - Dragonfly - Earth Lusca - FANCY BEAR - FIN13 - FIN6 - FIN7 - GALLIUM - Gamaredon - HEXANE - Indrik Spider - Ke3chang - Kimsuky - LAPSUS$ - Leafminer - Magic Hound - MuddyWater - OilRig - PittyTiger - Sandworm Team - Scattered Spider - TA505 - TEMP.Veles - Threat Group-3390 - Thrip - Tonto Team - Turla - Unit 29155 - Volt Typhoon - Whitefly - Wizard Spider - menuPass - Dispossessor - DragonForce - SphinxExploitation toolhttps://github.com/gentilkiwi/mimikatz10#AvsignatureN/A10102009438542024-07-05T17:42:58Z2014-04-06T18:30:02Z61591
337*Trojan/Win32*.{0,1000}Trojan\/Win32.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AMalwareN/A10N/AN/AN/AN/AN/AN/AN/AN/A61592
338*Trojan/Win32.Hakc2*.{0,1000}Trojan\/Win32\.Hakc2.{0,1000}signature_keywordhak5 cloudc2Cloud C2 makes it easy for pentesters and security teams to deploy and manage Hak5 gear from the cloudT1021 - T1102 - T1213TA0002 - TA0003 - TA0006 - TA0010 - TA0011N/AN/AC2https://shop.hak5.org/products/c2?10#AvsignatureN/A109N/AN/AN/AN/A61593
339*Trojan/Win64*.{0,1000}Trojan\/Win64.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AMalwareN/A10N/AN/AN/AN/AN/AN/AN/AN/A61594
340*Trojan:MacOS*.{0,1000}Trojan\:MacOS.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AExploitation toolN/A10N/AN/A1010N/AN/AN/AN/A61595
341*Trojan:MSIL/Dothetuk.*.{0,1000}Trojan\:MSIL\/Dothetuk\..{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keyword for xeno rat client.exeN/AN/AN/AN/AMalwareN/A10N/AN/A1010N/AN/AN/AN/A61596
342*Trojan:MSIL/GodPotato*.{0,1000}Trojan\:MSIL\/GodPotato.{0,1000}signature_keywordDeadPotatoDeadPotato is a windows privilege escalation utility from the Potato family of exploits leveraging the SeImpersonate right to obtain SYSTEM privilegesT1134.001 - T1068 - T1055 - T1546.015TA0004 - TA0006 - TA0011N/AN/APrivilege Escalationhttps://github.com/lypd0/DeadPotato11N/AN/A104382452024-08-17T06:08:29Z2024-07-31T01:08:30Z61597
343*Trojan:PowerShell*.{0,1000}Trojan\:PowerShell.{0,1000}signature_keywordAntivirus SignatureAV signature for exploitation toolsN/AN/AN/AN/AExploitation toolN/A10N/Atrojan powershell signatures1010N/AN/AN/AN/A61598
344*Trojan:PowerShell/BatLoader*.{0,1000}Trojan\:PowerShell\/BatLoader.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AMalwareN/A10N/AN/A1010N/AN/AN/AN/A61599
345*Trojan:PowerShell/ReverseShell.*.{0,1000}Trojan\:PowerShell\/ReverseShell\..{0,1000}signature_keywordreverse-shell-generatorReverse Shell GeneratorT1105 - T1071.004 - T1016 - T1090 - T1029 - T1041TA0011 - TA0010- TA0002N/AN/AC2https://github.com/0dayCTF/reverse-shell-generator11N/AN/A101033127022024-10-31T22:38:04Z2021-02-27T00:53:13Z61600
346*Trojan:Python/BatLoader*.{0,1000}Trojan\:Python\/BatLoader.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AMalwareN/A10N/AN/A1010N/AN/AN/AN/A61601
347*Trojan:Win32*.{0,1000}Trojan\:Win32.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AMalwareN/A10N/AN/AN/AN/AN/AN/AN/AN/A61602
348*Trojan:Win32/Batloader*.{0,1000}Trojan\:Win32\/Batloader.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AMalwareN/A10N/AN/A1010N/AN/AN/AN/A61603
349*Trojan:Win32/Casdet!rfn*.{0,1000}Trojan\:Win32\/Casdet!rfn.{0,1000}signature_keywordVenomVenom - A Multi-hop Proxy for Penetration TestersT1090TA0005 - TA0011N/AN/ADefense Evasionhttps://github.com/Dliv3/Venom10#AvsignatureN/A101020703572022-05-11T03:13:20Z2019-01-13T07:35:29Z61604
350*Trojan:Win32/Ceevee*.{0,1000}Trojan\:Win32\/Ceevee.{0,1000}signature_keywordInvoke-TheHashInvoke-TheHash contains PowerShell functions for performing pass the hash WMI and SMB tasks. WMI and SMB connections are accessed through the .NET TCPClient. Authentication is performed by passing an NTLM hash into the NTLMv2 authentication protocol. Local administrator privilege is not required client-side. -signature observed with Invoke-SMBExec.ps1T1028 - T1047 - T1075 - T1078TA0003 - TA0004 - TA0006N/AFoxKittenLateral Movementhttps://github.com/Kevin-Robertson/Invoke-TheHash10N/AN/A101015693082018-12-09T15:38:36Z2017-01-03T01:05:39Z61605
351*Trojan:Win32/Eqtonex!rfn*.{0,1000}Trojan\:Win32\/Eqtonex!rfn.{0,1000}signature_keywordSmbtouch-ScannerSmbtouch detect whether the target is vulnerable of one of these vulnerabilities: ETERNALBLUE - ETERNALCHAMPION - ETERNALROMANCE - ETERNALSYNERGYT1210 - T1046 - T1133TA0007 - TA0043 - TA0008N/AAPT15 - TurlaLateral Movementhttps://github.com/3gstudent/Smbtouch-Scanner10#AvsignatureN/A102140662021-04-17T01:42:06Z2017-04-21T01:38:55Z61606
352*Trojan:Win32/EugenLoader*.{0,1000}Trojan\:Win32\/EugenLoader.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AMalwareN/A10N/AN/A1010N/AN/AN/AN/A61607
353*Trojan:Win32/GhostSocks*.{0,1000}Trojan\:Win32\/GhostSocks.{0,1000}signature_keywordghostsocksSOCKS5 proxy based on lightsocksT1090.002 - T1090TA0005 - TA0008Lumma StealerN/ADefense Evasionhttps://github.com/LemonSaaS/ghostsocks10#AvsignatureN/A71212017-11-14T16:56:05Z2017-11-13T03:38:57Z61608
354*Trojan:Win32/Gozi*.{0,1000}Trojan\:Win32\/Gozi.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AMalwareN/A10N/AN/A1010N/AN/AN/AN/A61609
355*Trojan:Win32/IceId*.{0,1000}Trojan\:Win32\/IceId.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AMalwareN/A10N/AN/AN/AN/AN/AN/AN/AN/A61610
356*Trojan:Win32/KillAV.SA*.{0,1000}Trojan\:Win32\/KillAV\.SA.{0,1000}signature_keywordBurntcigar KillAVScans for process names linked to known antivirus or EDR products - then adds their process IDs to a stack for later termination - often used by attackersT1089 - T1489 - T1562TA0005KillAVCubaMalwarehttps://www.virustotal.com/gui/file/aeb044d310801d546d10b247164c78afde638a90b6ef2f04e1f40170e54dec03?nocache=110#AvsignatureN/A1010N/AN/AN/AN/A61611
357*Trojan:Win32/Malagent!MSR*.{0,1000}Trojan\:Win32\/Malagent!MSR.{0,1000}signature_keywordPipeViewer A tool that shows detailed information about named pipes in WindowsT1022.002 - T1056.002TA0005 - TA0009N/AN/Adiscoveryhttps://github.com/cyberark/PipeViewer10N/AN/A57620552024-11-15T09:55:35Z2022-12-22T12:35:34Z61612
358*Trojan:Win32/RemoteSysDisc.E!adfind*.{0,1000}Trojan\:Win32\/RemoteSysDisc\.E!adfind.{0,1000}signature_keywordadfindadfind is a command-line tool often used by administrators for Active Directory queries. However. attackers are abusing it to gather valuable information about the network environmentT1087 - T1016 - T1482TA0007 - TA0008 - TA0043N/AAPT29 - Akira - Black Basta - BlackSuit - Conti - COZY BEAR - Dagon Locker - Diavol - FIN6 - FIN7 - INC Ransom - LockBit - MAZE - MUSTANG PANDA - NetWalker - Nokoyawa - PLAY - Quantum - REvil - Royal - Ryuk - TA505 - TRAVELING SPIDER - Unit 29155 - WIZARD SPIDER - Wizard Spider - XingLocker - menuPass - DispossessorDiscoveryhttps://www.virustotal.com/gui/file/484dd00e85c033fbfd506b956ac0acd29b30f239755ed753a2788a842425b384/behavior10#AvsignatureN/A1010N/AN/AN/AN/A61613
359*Trojan:Win32/Rozena.HNB!MTB*.{0,1000}Trojan\:Win32\/Rozena\.HNB!MTB.{0,1000}signature_keywordBlockEtw.Net Assembly to block ETW telemetry in current processT1055.001 - T1562.001TA0005N/AN/ADefense Evasionhttps://github.com/Soledge/BlockEtw10#AvsignatureN/A10178192020-05-14T19:24:49Z2020-05-14T02:40:50Z61614
360*Trojan:Win32/Sabsik.TE.B!ml*.{0,1000}Trojan\:Win32\/Sabsik\.TE\.B!ml.{0,1000}signature_keywordsharphoundC# Data Collector for BloodHoundT1087.001 - T1087.002 - T1482 - T1016 - T1018 - T1046TA0007 - TA0043 - TA0005 - TA0042Dispossessor - Trickbot - Dridex - Locky - Uyghur - BlackCat - ALPHV - Defray777 - RansomExxAPT20 - TA505 - APT29 - GOLD DUPONT - Scattered Spider - UNC3944 - TA2101 - Wizard Spider - Grim Spider - Lunar Spider - DispossessorDiscoveryhttps://github.com/BloodHoundAD/SharpHound10#AvsignatureN/AN/A109041952025-04-18T20:45:04Z2021-07-12T17:07:04Z61615
361*Trojan:Win32/Smokeloader*.{0,1000}Trojan\:Win32\/Smokeloader.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AMalwareN/A10N/AN/A1010N/AN/AN/AN/A61616
362*Trojan:Win32/Trickbot*.{0,1000}Trojan\:Win32\/Trickbot.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AMalwareN/A10N/AN/AN/AN/AN/AN/AN/AN/A61617
363*Trojan:Win32/TrickbotCrypt*.{0,1000}Trojan\:Win32\/TrickbotCrypt.{0,1000}signature_keywordmerlinMerlin is a post-exploit Command & Control (C2) tool also known as a Remote Access Tool (RAT)T1219 - T1105 - T1071 - T1090 - T1055 - T1047TA0005 - TA0002 - TA0003 - TA0006 - TA0010 - TA0011N/AN/AC2https://github.com/Ne0nd0g/merlin10N/AN/A101052218262025-04-17T15:08:42Z2017-01-06T11:18:20Z61618
364*Trojan:Win64*.{0,1000}Trojan\:Win64.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AMalwareN/A10N/AN/AN/AN/AN/AN/AN/AN/A61620
365*Trojan:Win64/CobaltStrike*.{0,1000}Trojan\:Win64\/CobaltStrike.{0,1000}signature_keywordS-injectWindows injection of x86/x64 DLL and ShellcodeT1055 - T1027TA0002 - TA0005 - TA0003N/AN/ADefense Evasionhttps://github.com/Joe1sn/S-inject10N/AN/A104313452025-04-06T08:06:39Z2024-02-05T04:39:10Z61621
366*Trojan:Win64/CryptInject.XY!MTB*.{0,1000}Trojan\:Win64\/CryptInject\.XY!MTB.{0,1000}signature_keywordPOCCVE-2024-6768: Improper validation of specified quantity in input produces an unrecoverable state in CLFS.sys causing a BSoDT1499 - T1485TA0043 - TA0042 - TA0005N/AN/AImpacthttps://github.com/fortra/CVE-2024-676810#AvsignatureN/A1011642024-08-12T20:48:52Z2024-07-18T07:52:46Z61622
367*Trojan:Win64/IcedID*.{0,1000}Trojan\:Win64\/IcedID.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AMalwareN/A10N/AN/A1010N/AN/AN/AN/A61623
368*Trojan:Win64/IceId*.{0,1000}Trojan\:Win64\/IceId.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AMalwareN/A10N/AN/AN/AN/AN/AN/AN/AN/A61624
369*Trojan:Win64/Lumma*.{0,1000}Trojan\:Win64\/Lumma.{0,1000}signature_keywordLumma StealerAntiviurs signature_keywordN/AN/AN/AN/AMalwareN/A10N/AN/A1010N/AN/AN/AN/A61625
370*Trojan:Win64/Meterpreter*.{0,1000}Trojan\:Win64\/Meterpreter.{0,1000}signature_keywordEternalBlackEternalRomance exploit implemented by Playbit EternalBlack often used by ransomware group like DispossessorT1210 - T1489 - T1105 - T1486TA0001 - TA0002 - TA0009 - TA0040EternalBlackDispossessor Exploitation toolhttps://research.checkpoint.com/2020/graphology-of-an-exploit-playbit/10#AvsignatureCVE-2020-07961010N/AN/AN/AN/A61626
371*Trojan:Win64/r77RootKit*.{0,1000}Trojan\:Win64\/r77RootKit.{0,1000}signature_keywordr77-rootkitFileless ring 3 rootkit with installer and persistence that hides processes, files, network connectionsT1014 - T1055 - T1055.013 - T1060 - T1106 - T1070.009TA0005 - TA0003N/AN/APersistencehttps://github.com/bytecode77/r77-rootkit10N/AN/A101018844252025-03-25T17:59:20Z2017-12-17T13:04:14Z61627
372*TrojanDownloader:Java/GodzillaWebShell*.{0,1000}TrojanDownloader\:Java\/GodzillaWebShell.{0,1000}signature_keywordGodzillaWebshell Manager Tool that provide request proxy, server info, RCE shell, terminal execution, memory shell, port forwarding, and MSF bind/reverse shell capabilities.T1100 - T1018 - T1059 - T1090 - T1021 - T1205 - T1105 - T1568TA0001 - TA0002 - TA0003 - TA0011N/AN/AC2https://github.com/BeichenDream/Godzilla10N/AN/A101040965512024-07-17T07:56:35Z2020-08-17T17:27:56Z61628
373*TrojanDownloader:Java/GodzillaWebShell.C*.{0,1000}TrojanDownloader\:Java\/GodzillaWebShell\.C.{0,1000}signature_keywordGodzillaWebshell Manager Tool that provide request proxy, server info, RCE shell, terminal execution, memory shell, port forwarding, and MSF bind/reverse shell capabilities.T1100 - T1018 - T1059 - T1090 - T1021 - T1205 - T1105 - T1568TA0001 - TA0002 - TA0003 - TA0011N/AN/AC2https://github.com/BeichenDream/Godzilla10N/AN/A101040965512024-07-17T07:56:35Z2020-08-17T17:27:56Z61629
374*TrojanDownloader:PowerShell/EugenLoader*.{0,1000}TrojanDownloader\:PowerShell\/EugenLoader.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AMalwareN/A10N/AN/A1010N/AN/AN/AN/A61630
375*TrojanDownloader:PowerShell/Malgent*.{0,1000}TrojanDownloader\:PowerShell\/Malgent.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AMalwareN/A10N/AN/A1010N/AN/AN/AN/A61631
376*TrojanDropper:PowerShell/*.{0,1000}TrojanDropper\:PowerShell\/.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AExploitation toolN/A10N/AN/AN/AN/AN/AN/AN/AN/A61632
377*TrojanDropper:Win32*.{0,1000}TrojanDropper\:Win32.{0,1000}signature_keywordAntivirus SignatureAV signature for exploitation toolsN/AN/AN/AN/AExploitation toolN/A10N/AN/AN/AN/AN/AN/AN/AN/A61633
378*Trojan-PSW.Win64.Mimilove*.{0,1000}Trojan\-PSW\.Win64\.Mimilove.{0,1000}signature_keywordmimikatzMimikatz AV signaturesT1134.005 - T1098 - T1547.005 - T1555 - T1555.003 - T1555.004 - T1003.001 - T1003.002 - T1003.004 - T1003.006 - T1207 - T1649 - T1558.001 - T1558.002 - T1552.004 - T1550.002 - T1550.003TA0004 - TA0006 - TA0003 - TA0008 - TA0009N/ABlack Basta - APT1 - APT24 - APT28 - APT29 - APT32 - APT33 - APT38 - APT39 - APT41 - APT5 - Akira - Avivore - BERSERK BEAR - BOSS SPIDER - BRONZE BUTLER - BackdoorDiplomacy - Blue Mockingbird - CHRYSENE - COZY BEAR - Carbanak - Chamelgang - Chimera - Cleaver - Cobalt Group - DarkHydrus - Dragonfly - Earth Lusca - FANCY BEAR - FIN13 - FIN6 - FIN7 - GALLIUM - Gamaredon - HEXANE - Indrik Spider - Ke3chang - Kimsuky - LAPSUS$ - Leafminer - Magic Hound - MuddyWater - OilRig - PittyTiger - Sandworm Team - Scattered Spider - TA505 - TEMP.Veles - Threat Group-3390 - Thrip - Tonto Team - Turla - Unit 29155 - Volt Typhoon - Whitefly - Wizard Spider - menuPass - Dispossessor - DragonForce - SphinxExploitation toolhttps://github.com/gentilkiwi/mimikatz10#AvsignatureN/A10102009438542024-07-05T17:42:58Z2014-04-06T18:30:02Z61634
379*TrojanSpy.Win64*.{0,1000}TrojanSpy\.Win64.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AMalwareN/A10N/AN/AN/AN/AN/AN/AN/AN/A61635
380*TrojanSpy:MSIL/JSSLoader*.{0,1000}TrojanSpy\:MSIL\/JSSLoader.{0,1000}signature_keywordAntivirus Signatureantivirus signaturesN/AN/AN/AN/AMalwareN/A10N/AN/A1010N/AN/AN/AN/A61636
381*TrojanSpy:MSIL/JSSLoader*.{0,1000}TrojanSpy\:MSIL\/JSSLoader.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AMalwareN/A10N/AN/AN/AN/AN/AN/AN/AN/A61637
382*TrojanSpy:Win32/Tinukebot*.{0,1000}TrojanSpy\:Win32\/Tinukebot.{0,1000}signature_keywordHVNCStandalone HVNC Client & Server Coded in C++ (Modified Tinynuke)T1021.005 - T1071 - T1563.002 - T1219TA0001 - TA0002 - TA0008N/AN/ARMMhttps://github.com/Meltedd/HVNC10N/Aantivirus signature1054451332025-03-27T21:20:10Z2021-09-03T17:34:44Z61638
383*Unix.Malware.Sliver-*.{0,1000}Unix\.Malware\.Sliver\-.{0,1000}signature_keywordsliverSliver is an open source cross-platform adversary emulation/red team frameworkT1105 - T1071.004 - T1021 - T1573.001 - T1132 - T1095 - T1041 - T1074.002 - T1568.002 - T1204 - T1055.012TA0001 - TA0002 - TA0003 - TA0004 - TA0005 - TA0006 - TA0007 - TA0008 - TA0009 - TA0010 - TA0011 - TA0040 - TA0042 - TA0043N/AAvosLocker - APT29 - Cinnamon Tempest - GOLD CABIN - COZY BEAR - Black BastaC2https://github.com/gsmith257-cyber/better-sliver10#AvsignatureN/A101098102024-07-22T12:32:16Z2023-12-12T02:04:36Z61876
384*VBS.Revbshell*.{0,1000}VBS\.Revbshell.{0,1000}signature_keywordrevbshellReVBShell - Reverse VBS ShellT1059.005 - T1573.001 - T1105TA0011 - TA0010N/AN/AC2https://github.com/bitsadmin/revbshell10#AvsignatureN/A101081272019-10-08T12:00:05Z2017-02-19T18:58:52Z62142
385*VirTool*RemoteExec*.{0,1000}VirTool.{0,1000}RemoteExec.{0,1000}signature_keywordAntivirus SignatureAV signature for exploitation toolsN/AN/AN/AN/ALateral MovementN/A10N/AN/A1010N/AN/AN/AN/A62202
386*VirTool:Linux/Sliver*.{0,1000}VirTool\:Linux\/Sliver.{0,1000}signature_keywordsliverSliver is an open source cross-platform adversary emulation/red team frameworkT1105 - T1071.004 - T1021 - T1573.001 - T1132 - T1095 - T1041 - T1074.002 - T1568.002 - T1204 - T1055.012TA0001 - TA0002 - TA0003 - TA0004 - TA0005 - TA0006 - TA0007 - TA0008 - TA0009 - TA0010 - TA0011 - TA0040 - TA0042 - TA0043N/AAvosLocker - APT29 - Cinnamon Tempest - GOLD CABIN - COZY BEAR - Black BastaC2https://github.com/gsmith257-cyber/better-sliver10#AvsignatureN/A101098102024-07-22T12:32:16Z2023-12-12T02:04:36Z62203
387*VirTool:MSIL*.{0,1000}VirTool\:MSIL.{0,1000}signature_keywordAntivirus SignatureAV signature for exploitation toolsN/AN/AN/AN/AExploitation toolN/A10N/AN/AN/AN/AN/AN/AN/AN/A62204
388*VirTool:MSIL/Aikaantivm.GG!MTB*.{0,1000}VirTool\:MSIL\/Aikaantivm\.GG!MTB.{0,1000}signature_keywordPEASSPEASS - Privilege Escalation Awesome Scripts SUITET1068 - T1055 - T1053 - T1059 - T1134 - T1216 - T1003 - T1187 - T1548.001 - T1548.002TA0002 - TA0004 - TA0006 - TA0008 - TA0007 - TA0005N/AScattered Spider* - PLAY - EMBER BEAR - COZY BEAR - DispossessorPrivilege Escalationhttps://github.com/carlospolop/PEASS-ng10N/AN/AN/A101734732092025-04-01T04:29:00Z2019-01-13T19:58:24Z62205
389*VirTool:MSIL/DarkStealer.A!MTB*.{0,1000}VirTool\:MSIL\/DarkStealer\.A!MTB.{0,1000}signature_keywordGodzillaWebshell Manager Tool that provide request proxy, server info, RCE shell, terminal execution, memory shell, port forwarding, and MSF bind/reverse shell capabilities.T1100 - T1018 - T1059 - T1090 - T1021 - T1205 - T1105 - T1568TA0001 - TA0002 - TA0003 - TA0011N/AN/AC2https://github.com/BeichenDream/Godzilla10N/AN/A101040965512024-07-17T07:56:35Z2020-08-17T17:27:56Z62206
390*VirTool:MSIL/Kanuko.A!MTB*.{0,1000}VirTool\:MSIL\/Kanuko\.A!MTB.{0,1000}signature_keywordSharpEDRCheckerChecks for the presence of known defensive products such as AV/EDR and logging toolsT1083 - T1518.001 - T1063TA0007 - TA0005N/AN/ADiscoveryhttps://github.com/PwnDexter/SharpEDRChecker10N/AN/A88706982023-10-09T11:17:49Z2020-06-16T10:25:00Z62207
391*VirTool:MSIL/Sabakz.A!MTB*.{0,1000}VirTool\:MSIL\/Sabakz\.A!MTB.{0,1000}signature_keywordSandmanSandman is a NTP based backdoor for red team engagements in hardened networks.T1105 - T1027 - T1071.001TA0011 - TA0005N/AN/APersistencehttps://github.com/Idov31/Sandman10#AvsignatureN/A1087851082024-03-31T17:40:15Z2022-08-21T11:04:45Z62208
392*VirTool:MSIL/Spfolz.A!MTB.{0,1000}VirTool\:MSIL\/Spfolz\.A!MTBsignature_keywordSpoolFoolExploit for CVE-2022-21999 - Windows Print Spooler Elevation of Privilege Vulnerability (LPE)T1068 - T1055 - T1059.003TA0004 - TA0005 - TA0003DispossessorPrivilege Escalationhttps://github.com/ly4k/SpoolFool10#AvsignatureN/A987881602022-02-09T16:54:09Z2022-02-08T17:25:44Z62209
393*VirTool:PowerShell/Dipadz.*.{0,1000}VirTool\:PowerShell\/Dipadz\..{0,1000}signature_keywordAntivirus SignatureAV signature for exploitation toolsN/AN/AN/AN/AExploitation toolN/A10N/AN/AN/AN/AN/AN/AN/AN/A62210
394*VirTool:PowerShell/Dipadz.A!MTB*.{0,1000}VirTool\:PowerShell\/Dipadz\.A!MTB.{0,1000}signature_keywordAmnesiacAmnesiac is a post-exploitation framework entirely written in PowerShell and designed to assist with Lateral Movement within Active Directory environments - signatureobserved for dpapi.ps1and HiveDump.ps1T1021.002 - T1550.002TA0008N/ABlack BastaFrameworkhttps://github.com/Leo4j/Amnesiac10N/AN/A105415632025-03-18T09:32:04Z2023-10-31T15:06:25Z62211
395*VirTool:Python/RemoteSvcExecute.A*.{0,1000}VirTool\:Python\/RemoteSvcExecute\.A.{0,1000}signature_keywordsusinternalspython implementation of PSExec native service implementationT1569.002 - T1021.002 - T1035TA0002 - TA0004 - TA0008 - TA0003N/AN/ALateral Movementhttps://github.com/sensepost/susinternals10#AvsignatureN/A72194182025-02-11T09:34:50Z2025-02-10T07:40:36Z62213
396*VirTool:Python/Wraitratz.A*.{0,1000}VirTool\:Python\/Wraitratz\.A.{0,1000}signature_keywordwraithA free and open-source, modular Remote Administration Tool (RAT) / Payload Dropper written in Go(lang) with a flexible command and control (C2) system.T1059 - T1204 - T1105 - T1136 - T1021TA0002 - TA0003 - TA0011N/AN/AC2https://github.com/wraith-labs/wraith11N/AN/A1010223492023-12-03T22:16:27Z2020-01-23T17:09:23Z62214
397*VirTool:Win32*.{0,1000}VirTool\:Win32.{0,1000}signature_keywordAntivirus SignatureAV signature for exploitation toolsN/AN/AN/AN/AExploitation toolN/A10N/AN/A1010N/AN/AN/AN/A62215
398*VirTool:Win32/RemoteExec*.{0,1000}VirTool\:Win32\/RemoteExec.{0,1000}signature_keywordpsexecPsExec is a legitimate Microsoft tool for remote administration. However. attackers can misuse it to execute malicious commands or software on other network machines. install persistent threats. and evade some security systems. T1136.002 - T1543.003 - T1570 - T1021.002 - T1569.002TA0002 - TA0004 - TA0008 - TA0011N/ATurla - Chimera - APT1 - Thrip - Moses Staff - BlackTech - Cleaver - DarkVishnya - Sandworm Team - HAFNIUM - Akira - APT39 - FIN5 - FIN6 - Indrik Spider - TEMP.Veles - Kimsuky - GALLIUM - APT29 - Carbanak - Leafminer - FIN8 - Fox Kitten - Dragonfly - Magic Hound - OilRig - Cobalt Group - Naikon - Threat Group-1314 - menuPass - Wizard Spider - ALLANITE - APT20 - APT27 - Antlion - BOSS SPIDER - Common Raven - ENERGETIC BEAR - FIN7 - GOBLIN PANDA - PowerPool - INDRIK SPIDER - WIZARD SPIDER - TINY SPIDER - TA2101 - TRAVELING SPIDER - Common Raven - Antlion - Scattered Spider - COZY BEAR - EMBER BEAR - BERSERK BEAR - Gamaredon - DispossessorLateral Movementhttps://learn.microsoft.com/fr-fr/sysinternals/downloads/psexec10#Avsignaturegreyware tool - risks of False positive !1010N/AN/AN/AN/A62216
399*VirTool:Win32/RemoteExec*.{0,1000}VirTool\:Win32\/RemoteExec.{0,1000}signature_keywordAntivirus SignatureAV signature often associated with C2 communications (cobaltstrike for example)N/AN/AN/AN/AExploitation toolN/A10N/AN/A1010N/AN/AN/AN/A62217
400*VirTool:Win64/Backstab*.{0,1000}VirTool\:Win64\/Backstab.{0,1000}signature_keywordBackstabA tool to kill antimalware protected processesT1562.001 - T1569 - T1059TA0005 - TA0040 - TA0002N/ABlack Basta - LockBitDefense Evasionhttps://github.com/Yaxser/Backstab10#AvsignatureN/A101014352442021-06-19T20:01:52Z2021-06-15T16:02:11Z62218
401*VirTool:Win64/RemoteExec*.{0,1000}VirTool\:Win64\/RemoteExec.{0,1000}signature_keywordpsexecPsExec is a legitimate Microsoft tool for remote administration. However. attackers can misuse it to execute malicious commands or software on other network machines. install persistent threats. and evade some security systems. T1136.002 - T1543.003 - T1570 - T1021.002 - T1569.002TA0002 - TA0004 - TA0008 - TA0011N/ATurla - Chimera - APT1 - Thrip - Moses Staff - BlackTech - Cleaver - DarkVishnya - Sandworm Team - HAFNIUM - Akira - APT39 - FIN5 - FIN6 - Indrik Spider - TEMP.Veles - Kimsuky - GALLIUM - APT29 - Carbanak - Leafminer - FIN8 - Fox Kitten - Dragonfly - Magic Hound - OilRig - Cobalt Group - Naikon - Threat Group-1314 - menuPass - Wizard Spider - ALLANITE - APT20 - APT27 - Antlion - BOSS SPIDER - Common Raven - ENERGETIC BEAR - FIN7 - GOBLIN PANDA - PowerPool - INDRIK SPIDER - WIZARD SPIDER - TINY SPIDER - TA2101 - TRAVELING SPIDER - Common Raven - Antlion - Scattered Spider - COZY BEAR - EMBER BEAR - BERSERK BEAR - Gamaredon - DispossessorLateral Movementhttps://learn.microsoft.com/fr-fr/sysinternals/downloads/psexec10#Avsignaturegreyware tool - risks of False positive !1010N/AN/AN/AN/A62219
402*VNCPassView.exe*.{0,1000}VNCPassView\.exe.{0,1000}signature_keywordVNCPassViewrecover the passwords stored by the VNC toolT1003 - T1555 - T1081TA0006 - TA0007N/AGoGoogle - 8BASECredential Accesshttps://www.nirsoft.net/utils/vnc_password.html11N/AN/A1010N/AN/AN/AN/A62251
403*W32/CubaHR_KillAV*.{0,1000}W32\/CubaHR_KillAV.{0,1000}signature_keywordBurntcigar KillAVScans for process names linked to known antivirus or EDR products - then adds their process IDs to a stack for later termination - often used by attackersT1089 - T1489 - T1562TA0005KillAVCubaMalwarehttps://www.virustotal.com/gui/file/aeb044d310801d546d10b247164c78afde638a90b6ef2f04e1f40170e54dec03?nocache=110#AvsignatureN/A1010N/AN/AN/AN/A62332
404*W32/EarthWorm*.{0,1000}W32\/EarthWorm.{0,1000}signature_keywordTermiteTermite rootit abused by threat actorsT1014 - T1069 - T1055TA0005 - TA0003 - TA0004Operation TunnelSnakeWhiteflyPersistencehttps://github.com/rootkiter/Binary-files/tree/212c43b40e2e4c2e2703400caaa732557b6080a410#AvsignatureN/A10101561772021-01-26T23:16:49Z2019-01-03T05:01:20Z62333
405*W32/KeyLogger.PMU!tr.spy*.{0,1000}W32\/KeyLogger\.PMU!tr\.spy.{0,1000}signature_keywordPowershell-Scripts-for-Hackers-and-PentestersT1059.001 - T1119 - T1027 - T1016 - T1056.001TA0002 - TA0009 - TA0005 - TA0007 - TA0010N/AN/ACollectionhttps://github.com/Whitecat18/Powershell-Scripts-for-Hackers-and-Pentesters10N/AN/A105415492025-02-23T09:05:44Z2023-02-27T14:27:32Z62334
406*W64/Merlin.T!tr*.{0,1000}W64\/Merlin\.T!tr.{0,1000}signature_keywordmerlin-agentMerlin is a post-exploit Command & Control (C2) tool also known as a Remote Access Tool (RAT)T1219 - T1105 - T1071 - T1090 - T1055 - T1047TA0005 - TA0002 - TA0003 - TA0006 - TA0010 - TA0011N/AN/AC2https://github.com/Ne0nd0g/merlin-agent10N/AN/A1010193622025-04-16T14:12:16Z2020-07-17T20:47:56Z62340
407*Win.Exploit.Exploitx-9942911-0*.{0,1000}Win\.Exploit\.Exploitx\-9942911\-0.{0,1000}signature_keywordSpoolFoolExploit for CVE-2022-21999 - Windows Print Spooler Elevation of Privilege Vulnerability (LPE)T1068 - T1055 - T1059.003TA0004 - TA0005 - TA0003DispossessorPrivilege Escalationhttps://github.com/ly4k/SpoolFool10#AvsignatureN/A987881602022-02-09T16:54:09Z2022-02-08T17:25:44Z62610
408*Win.NOODLERAT*.{0,1000}Win\.NOODLERAT.{0,1000}signature_keywordNoodleRATAV signature of noodlerat malwareT1059.004 - T1078 - T1105 - T1100 - T1547.006TA0003 - TA0005 - TA0010 - TA0011N/AN/AMalwarehttps://www.trendmicro.com/en_us/research/24/f/noodle-rat-reviewing-the-new-backdoor-used-by-chinese-speaking-g.html10#AvsignatureN/A1010N/AN/AN/AN/A62611
409*Win.Packed.Immirat-*.{0,1000}Win\.Packed\.Immirat\-.{0,1000}signature_keywordImminent-Monitorused for malicious activities such as keylogging - screen capture and remote control of infected systems.T1012 - T1059 - T1105 - T1071 - T1124 - T1041TA0005 - TA0003 - TA0011 - TA0009Imminent RATPROMETHIUMMalwarehttps://github.com/Indestructible7/Imminent-Monitor-v3.910#AvsignatureN/A81422022-11-04T18:48:14Z2022-11-04T18:15:20Z62612
410*Win.Packed.Seatbelt-*.{0,1000}Win\.Packed\.Seatbelt\-.{0,1000}signature_keywordseatbeltSeatbelt is a comprehensive security scanning tool that can be used to perform a variety of checks. including but not limited to. user privileges. logged in users. network information. system information. and many othersT1012 - T1016 - T1033 - T1046 - T1049 - T1057 - T1069 - T1082 - T1083 - T1098 - T1105 - T1113 - T1135 - T1201 - T1518TA0001 - TA0002 - TA0003 - TA0004 - TA0007 - TA0011N/ADispossessorPersistencehttps://github.com/GhostPack/Seatbelt10#AvsignatureN/A101040477222025-01-10T20:12:49Z2018-07-24T17:38:51Z62613
411*Win.Tool.Disabledefender*.{0,1000}Win\.Tool\.Disabledefender.{0,1000}signature_keyworddefender-controldisable windows defender permanentlyT1562.001 - T1562.004 - T1089TA0005 - TA0002N/ALockBitDefense Evasionhttps://www.sordum.org/9480/defender-control-v2-1/10#AvsignatureN/A1010N/AN/AN/AN/A62615
412*Win.Tool.Earthworm-*.{0,1000}Win\.Tool\.Earthworm\-.{0,1000}signature_keywordEarthWormSOCKS v5 proxy service used for data forwarding in complex network environmentsT1090.002 - T1573.001 - T1095TA0010 - TA0008 - TA0011N/AAPT27 - APT15 - Calypso - Earth Lusca - WorokC2https://github.com/rootkiter/Binary-files/tree/212c43b40e2e4c2e2703400caaa732557b6080a410#AvsignatureN/A10101561772021-01-26T23:16:49Z2019-01-03T05:01:20Z62616
413*Win.Tool.Sharpdump*.{0,1000}Win\.Tool\.Sharpdump.{0,1000}signature_keywordSharpDumpSharpDump is a C# port of PowerSploit's Out-Minidump.ps1 functionality.T1003 - T1055 - T1070TA0006 - TA0005 - TA0008N/AAvaddonCredential Accesshttps://github.com/GhostPack/SharpDump10#AvsignatureN/A1076641302019-02-07T02:52:20Z2018-07-24T17:42:19Z62617
414*Win.Trojan.Powercat-*.{0,1000}Win\.Trojan\.Powercat\-.{0,1000}signature_keywordpowercatNetcat - The powershell versionT1571 - T1048.003 - T1095TA0042 - TA0011N/AN/AC2https://github.com/besimorhino/powercat10#AvsignatureN/A101022294822024-03-05T18:05:07Z2014-08-21T14:38:46Z62618
415*Win32.LaZagne*.{0,1000}Win32\.LaZagne.{0,1000}signature_keywordLaZagneThe LaZagne project is an open source application used to retrieve lots of passwords stored on a local computer. Each software stores its passwords using different techniques (plaintext APIs custom algorithms databases etc.). This tool has been developed for the purpose of finding these passwords for the most commonly-used software.T1555 - T1555.001 - T1555.003 - T1555.004 - T1003.001 - T1003.004 - T1003.005 - T1003.007 - T1003.008 - T1552.001TA0006 - TA0009N/AAkira - AvosLocker - LockBit - GoGoogle - 8BASE - RansomEXX - Leafminer - Wizard Spider - APT3 - Scattered Spider - OilRig - MuddyWater - Inception - APT33 - TeamTNT - Tonto Team - Evilnum - CHRYSENE - GOLD DUPONTCredential Accesshttps://github.com/AlessandroZ/LaZagne11#AvsignatureN/A1010994120622025-04-10T14:24:35Z2015-02-16T14:10:02Z62626
416*Win32.Mimikatz*.{0,1000}Win32\.Mimikatz.{0,1000}signature_keywordmimikatzMimikatz AV signaturesT1134.005 - T1098 - T1547.005 - T1555 - T1555.003 - T1555.004 - T1003.001 - T1003.002 - T1003.004 - T1003.006 - T1207 - T1649 - T1558.001 - T1558.002 - T1552.004 - T1550.002 - T1550.003TA0004 - TA0006 - TA0003 - TA0008 - TA0009N/ABlack Basta - APT1 - APT24 - APT28 - APT29 - APT32 - APT33 - APT38 - APT39 - APT41 - APT5 - Akira - Avivore - BERSERK BEAR - BOSS SPIDER - BRONZE BUTLER - BackdoorDiplomacy - Blue Mockingbird - CHRYSENE - COZY BEAR - Carbanak - Chamelgang - Chimera - Cleaver - Cobalt Group - DarkHydrus - Dragonfly - Earth Lusca - FANCY BEAR - FIN13 - FIN6 - FIN7 - GALLIUM - Gamaredon - HEXANE - Indrik Spider - Ke3chang - Kimsuky - LAPSUS$ - Leafminer - Magic Hound - MuddyWater - OilRig - PittyTiger - Sandworm Team - Scattered Spider - TA505 - TEMP.Veles - Threat Group-3390 - Thrip - Tonto Team - Turla - Unit 29155 - Volt Typhoon - Whitefly - Wizard Spider - menuPass - Dispossessor - DragonForce - SphinxExploitation toolhttps://github.com/gentilkiwi/mimikatz10#AvsignatureN/A10102009438542024-07-05T17:42:58Z2014-04-06T18:30:02Z62627
417*Win32.PUA.AmmyyAdmin*.{0,1000}Win32\.PUA\.AmmyyAdmin.{0,1000}signature_keywordAmmyy AdminAntiviurs signature_keywordT1021 - T1219 - T1563 - T1608TA0002 - TA0008 - TA0011 - TA0040N/AAnunakRMMN/A10#AvsignatureN/A1010N/AN/AN/AN/A62629
418*Win32.Trojan*.{0,1000}Win32\.Trojan.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AMalwareN/A10N/AN/AN/AN/AN/AN/AN/AN/A62630
419*Win32/DefenderRmv*.{0,1000}Win32\/DefenderRmv.{0,1000}signature_keywordwindows-defender-removerhacktool used to remove Windows DefenderT1089 - T1562.001 - T1562.004TA0005 - TA0040N/ABlack BastaDefense Evasionhttps://github.com/ionuttbara/windows-defender-remover10#AvsignatureN/A101052663542025-02-13T20:21:07Z2021-08-13T20:44:46Z62631
420*Win32/Goodkit*.{0,1000}Win32\/Goodkit.{0,1000}signature_keywordAntivirus Signatureantivirus signaturesN/AN/AN/AN/AMalwareN/A10N/AN/A1010N/AN/AN/AN/A62633
421*Win32/HackTool.Hucline.F*.{0,1000}Win32\/HackTool\.Hucline\.F.{0,1000}signature_keywordhtranproxies connections through intermediate hops and aids users in disguising their true geographical location. It can be used by adversaries to hide their location when interacting with the victim networksT1055 - T1090 - T1014TA0003 - TA0005 - TA0011N/AGALLIUM - APT10 - APT12 - Deep Panda - MenuPassC2https://github.com/HiwinCN/Htran10#AvsignatureN/A910256882021-04-25T09:57:46Z2015-12-03T04:54:53Z62634
422*Win32/IceId*.{0,1000}Win32\/IceId.{0,1000}signature_keywordAntivirus Signatureantivirus signaturesN/AN/AN/AN/AMalwareN/A10N/AN/A1010N/AN/AN/AN/A62635
423*Win32/KidLogger*.{0,1000}Win32\/KidLogger.{0,1000}signature_keywordkigloggermalware parental control software - keyloggerT1056.001 - T1113 - T1056.004TA0006 - TA0009N/AN/ACollectionhttps://kidlogger.net/download.html10N/AN/A1010N/AN/AN/AN/A62636
424*Win32/Kportscan*.{0,1000}Win32\/Kportscan.{0,1000}signature_keywordKPortScanport scanner used by attackersT1046 - T1595TA0043 - TA0001N/ADispossessorReconnaissancehttps://github.com/stardust50578/rdp_brute10N/AN/A81262019-05-19T14:25:06Z2019-05-19T14:29:49Z62637
425*Win32/Mikatz*.{0,1000}Win32\/Mikatz.{0,1000}signature_keywordAntivirus SignatureAV signature for exploitation toolsN/AN/AN/AN/AExploitation toolN/A10N/Amimikatz signatures1010N/AN/AN/AN/A62638
426*Win32/PSWTool.Gsecdump*.{0,1000}Win32\/PSWTool\.Gsecdump.{0,1000}signature_keywordgsecdumpcredential dumper used to obtain password hashes and LSA secrets from Windows operating systemsT1003.001 - T1003.002 - T1555.003 - T1555.001TA0006 - TA0008N/AAPT1 - PittyTiger - Tonto Team - BRONZE BUTLER - Threat Group-3390 - APT22 - APT24 - APT27 - Night Dragon - TickCredential Accesshttps://web.archive.org/web/20150606043951if_/http://www.truesec.se/Upload/Sakerhet/Tools/gsecdump-v2b5.exe10#AvsignatureN/A1010N/AN/AN/AN/A62639
427*Win32/PWDump*.{0,1000}Win32\/PWDump.{0,1000}signature_keywordPwDump7pwdump7 works with its own filesytem driver (from rkdetector.com technology) so users with administrative privileges are able to dump directly from disk both SYSTEM and SAM registry hives. Once dumped - the SYSKEY key will be retrieved from the SYSTEM hive and then used to decrypt both LanMan and NTLM hashes and dump them in pwdump like format.T1003.001 - T1555.003 - T1077TA0006 - TA0008N/AN/ACredential Accesshttps://www.openwall.com/passwords/windows-pwdump10#AvsignatureN/A108N/AN/AN/AN/A62640
428*Win32/Riskware.Mimikatz*.{0,1000}Win32\/Riskware\.Mimikatz.{0,1000}signature_keywordmimikatzmimikatz stringsT1134.005 - T1098 - T1547.005 - T1555 - T1555.003 - T1555.004 - T1003.001 - T1003.002 - T1003.004 - T1003.006 - T1207 - T1649 - T1558.001 - T1558.002 - T1552.004 - T1550.002 - T1550.003TA0004 - TA0006 - TA0003 - TA0008 - TA0009N/ABlack Basta - APT1 - APT24 - APT28 - APT29 - APT32 - APT33 - APT38 - APT39 - APT41 - APT5 - Akira - Avivore - BERSERK BEAR - BOSS SPIDER - BRONZE BUTLER - BackdoorDiplomacy - Blue Mockingbird - CHRYSENE - COZY BEAR - Carbanak - Chamelgang - Chimera - Cleaver - Cobalt Group - DarkHydrus - Dragonfly - Earth Lusca - FANCY BEAR - FIN13 - FIN6 - FIN7 - GALLIUM - Gamaredon - HEXANE - Indrik Spider - Ke3chang - Kimsuky - LAPSUS$ - Leafminer - Magic Hound - MuddyWater - OilRig - PittyTiger - Sandworm Team - Scattered Spider - TA505 - TEMP.Veles - Threat Group-3390 - Thrip - Tonto Team - Turla - Unit 29155 - Volt Typhoon - Whitefly - Wizard Spider - menuPass - Dispossessor - DragonForce - SphinxCredential Accesshttps://github.com/gentilkiwi/mimikatz10#AvsignatureN/A10102009438542024-07-05T17:42:58Z2014-04-06T18:30:02Z62641
429*Win32/Spy.KeyLogger.PMU*.{0,1000}Win32\/Spy\.KeyLogger\.PMU.{0,1000}signature_keywordPowershell-Scripts-for-Hackers-and-PentestersT1059.001 - T1119 - T1027 - T1016 - T1056.001TA0002 - TA0009 - TA0005 - TA0007 - TA0010N/AN/ACollectionhttps://github.com/Whitecat18/Powershell-Scripts-for-Hackers-and-Pentesters10N/AN/A105415492025-02-23T09:05:44Z2023-02-27T14:27:32Z62642
430*Win32/Trickbot*.{0,1000}Win32\/Trickbot.{0,1000}signature_keywordAntivirus Signatureantivirus signaturesN/AN/AN/AN/AMalwareN/A10N/AN/A1010N/AN/AN/AN/A62643
431*Win32/Turla.BZ*.{0,1000}Win32\/Turla\.BZ.{0,1000}signature_keywordPowershell-Scripts-for-Hackers-and-PentestersT1059.001 - T1119 - T1027 - T1016 - T1056.001TA0002 - TA0009 - TA0005 - TA0007 - TA0010N/AN/ACollectionhttps://github.com/Whitecat18/Powershell-Scripts-for-Hackers-and-Pentesters10N/AN/A105415492025-02-23T09:05:44Z2023-02-27T14:27:32Z62644
432*Win32/UACBypass*.{0,1000}Win32\/UACBypass.{0,1000}signature_keywordAntivirus Signaturewindows defender antivirus signature for UAC bypassN/AN/AN/AN/ADefense EvasionN/A10N/AN/A1010N/AN/AN/AN/A62645
433*Win32:Gsecdump*.{0,1000}Win32\:Gsecdump.{0,1000}signature_keywordgsecdumpcredential dumper used to obtain password hashes and LSA secrets from Windows operating systemsT1003.001 - T1003.002 - T1555.003 - T1555.001TA0006 - TA0008N/AAPT1 - PittyTiger - Tonto Team - BRONZE BUTLER - Threat Group-3390 - APT22 - APT24 - APT27 - Night Dragon - TickCredential Accesshttps://web.archive.org/web/20150606043951if_/http://www.truesec.se/Upload/Sakerhet/Tools/gsecdump-v2b5.exe10#AvsignatureN/A1010N/AN/AN/AN/A62647
434*Win32:Trojan*.{0,1000}Win32\:Trojan.{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AMalwareN/A10N/AN/AN/AN/AN/AN/AN/AN/A62649
435*Win64.Lazagne*.{0,1000}Win64\.Lazagne.{0,1000}signature_keywordLaZagneThe LaZagne project is an open source application used to retrieve lots of passwords stored on a local computer. Each software stores its passwords using different techniques (plaintext APIs custom algorithms databases etc.). This tool has been developed for the purpose of finding these passwords for the most commonly-used software.T1555 - T1555.001 - T1555.003 - T1555.004 - T1003.001 - T1003.004 - T1003.005 - T1003.007 - T1003.008 - T1552.001TA0006 - TA0009N/AAkira - AvosLocker - LockBit - GoGoogle - 8BASE - RansomEXX - Leafminer - Wizard Spider - APT3 - Scattered Spider - OilRig - MuddyWater - Inception - APT33 - TeamTNT - Tonto Team - Evilnum - CHRYSENE - GOLD DUPONTCredential Accesshttps://github.com/AlessandroZ/LaZagne11#AvsignatureN/A1010994120622025-04-10T14:24:35Z2015-02-16T14:10:02Z62656
436*Win64.Mimikatz*.{0,1000}Win64\.Mimikatz.{0,1000}signature_keywordmimikatzMimikatz AV signaturesT1134.005 - T1098 - T1547.005 - T1555 - T1555.003 - T1555.004 - T1003.001 - T1003.002 - T1003.004 - T1003.006 - T1207 - T1649 - T1558.001 - T1558.002 - T1552.004 - T1550.002 - T1550.003TA0004 - TA0006 - TA0003 - TA0008 - TA0009N/ABlack Basta - APT1 - APT24 - APT28 - APT29 - APT32 - APT33 - APT38 - APT39 - APT41 - APT5 - Akira - Avivore - BERSERK BEAR - BOSS SPIDER - BRONZE BUTLER - BackdoorDiplomacy - Blue Mockingbird - CHRYSENE - COZY BEAR - Carbanak - Chamelgang - Chimera - Cleaver - Cobalt Group - DarkHydrus - Dragonfly - Earth Lusca - FANCY BEAR - FIN13 - FIN6 - FIN7 - GALLIUM - Gamaredon - HEXANE - Indrik Spider - Ke3chang - Kimsuky - LAPSUS$ - Leafminer - Magic Hound - MuddyWater - OilRig - PittyTiger - Sandworm Team - Scattered Spider - TA505 - TEMP.Veles - Threat Group-3390 - Thrip - Tonto Team - Turla - Unit 29155 - Volt Typhoon - Whitefly - Wizard Spider - menuPass - Dispossessor - DragonForce - SphinxExploitation toolhttps://github.com/gentilkiwi/mimikatz10#AvsignatureN/A10102009438542024-07-05T17:42:58Z2014-04-06T18:30:02Z62657
437*Win64.ShadowDumper*.{0,1000}Win64\.ShadowDumper.{0,1000}signature_keywordShadowDumperdump LSASS memoryT1003.001 - T1055TA0006 N/AN/ACredential Accesshttps://github.com/Offensive-Panda/ShadowDumper10#AvsignatureN/A106521832025-04-05T08:32:28Z2024-11-10T15:26:28Z62658
438*Win64/IceId*.{0,1000}Win64\/IceId.{0,1000}signature_keywordAntivirus Signatureantivirus signaturesN/AN/AN/AN/AMalwareN/A10N/AN/A1010N/AN/AN/AN/A62659
439*Win64/Mikatz*.{0,1000}Win64\/Mikatz.{0,1000}signature_keywordAntivirus SignatureAV signature for exploitation toolsN/AN/AN/AN/AExploitation toolN/A10N/Amimikatz signatures1010N/AN/AN/AN/A62660
440*Win64/MozillaCookiesView*.{0,1000}Win64\/MozillaCookiesView.{0,1000}signature_keywordMozillaCookiesViewnirsoft utility that displays the details of all cookies stored inside the cookies file (cookies.txt or cookies.sqlite) - abused by threat actorsT1070 - T1552.001 - T1125 - T1005TA0009 - TA0005N/AMuddyWaterCredential Accesshttps://www.nirsoft.net/utils/mzcv.html10#AvsignatureN/A710N/AN/AN/AN/A62661
441*Win64/Outflank*.{0,1000}Win64\/Outflank.{0,1000}signature_keywordDumpertDumpert. an LSASS memory dumper using direct system calls and API unhooking Recent malware research shows that there is an increase in malware that is using direct system calls to evade user-mode API hooks used by security products. This tool demonstrates the use of direct System Calls and API unhooking and combine these techniques in a proof of concept code which can be used to create a LSASS memory dump using Cobalt Strike. while not touching disk and evading AV/EDR monitored user-mode API calls.T1055.011 - T1003 - T1562.001 - T1027TA0005 - TA0006N/ADispossessorCredential Accesshttps://github.com/outflanknl/Dumpert10#AvsignatureN/A101015232462021-01-05T08:58:26Z2019-06-17T18:22:01Z62662
442*Win64/PrintNightmare*.{0,1000}Win64\/PrintNightmare.{0,1000}signature_keywordPrintNightmarePrintNightmare exploitation AV signatureT1210 - T1059.001 - T1548.002TA0001 - TA0002 - TA0004N/ADispossessorPrivilege EscalationN/A10N/AN/A1010N/AN/AN/AN/A62663
443*Win64/RentDrv.A Potentially Unsafe*.{0,1000}Win64\/RentDrv\.A\sPotentially\sUnsafe.{0,1000}signature_keywordBadRentdrv2A vulnerable driver (BYOVD) capable of terminating several EDRs and antivirus softwareT1562 - T1068 - T1210 - T1489 - T1496TA0005 - TA0004 - TA0040N/AAgriusDefense Evasionhttps://github.com/keowu/BadRentdrv210#AvsignatureN/A10195202024-12-26T13:43:18Z2023-10-01T18:24:38Z62664
444*Win64/Riskware Mimikatz*.{0,1000}Win64\/Riskware\sMimikatz.{0,1000}signature_keywordmimikatzmimikatz stringsT1134.005 - T1098 - T1547.005 - T1555 - T1555.003 - T1555.004 - T1003.001 - T1003.002 - T1003.004 - T1003.006 - T1207 - T1649 - T1558.001 - T1558.002 - T1552.004 - T1550.002 - T1550.003TA0004 - TA0006 - TA0003 - TA0008 - TA0009N/ABlack Basta - APT1 - APT24 - APT28 - APT29 - APT32 - APT33 - APT38 - APT39 - APT41 - APT5 - Akira - Avivore - BERSERK BEAR - BOSS SPIDER - BRONZE BUTLER - BackdoorDiplomacy - Blue Mockingbird - CHRYSENE - COZY BEAR - Carbanak - Chamelgang - Chimera - Cleaver - Cobalt Group - DarkHydrus - Dragonfly - Earth Lusca - FANCY BEAR - FIN13 - FIN6 - FIN7 - GALLIUM - Gamaredon - HEXANE - Indrik Spider - Ke3chang - Kimsuky - LAPSUS$ - Leafminer - Magic Hound - MuddyWater - OilRig - PittyTiger - Sandworm Team - Scattered Spider - TA505 - TEMP.Veles - Threat Group-3390 - Thrip - Tonto Team - Turla - Unit 29155 - Volt Typhoon - Whitefly - Wizard Spider - menuPass - Dispossessor - DragonForce - SphinxCredential Accesshttps://github.com/gentilkiwi/mimikatz10#AvsignatureN/A10102009438542024-07-05T17:42:58Z2014-04-06T18:30:02Z62665
445*Win64/Riskware.Mimikatz*.{0,1000}Win64\/Riskware\.Mimikatz.{0,1000}signature_keywordmimikatzmimikatz stringsT1134.005 - T1098 - T1547.005 - T1555 - T1555.003 - T1555.004 - T1003.001 - T1003.002 - T1003.004 - T1003.006 - T1207 - T1649 - T1558.001 - T1558.002 - T1552.004 - T1550.002 - T1550.003TA0004 - TA0006 - TA0003 - TA0008 - TA0009N/ABlack Basta - APT1 - APT24 - APT28 - APT29 - APT32 - APT33 - APT38 - APT39 - APT41 - APT5 - Akira - Avivore - BERSERK BEAR - BOSS SPIDER - BRONZE BUTLER - BackdoorDiplomacy - Blue Mockingbird - CHRYSENE - COZY BEAR - Carbanak - Chamelgang - Chimera - Cleaver - Cobalt Group - DarkHydrus - Dragonfly - Earth Lusca - FANCY BEAR - FIN13 - FIN6 - FIN7 - GALLIUM - Gamaredon - HEXANE - Indrik Spider - Ke3chang - Kimsuky - LAPSUS$ - Leafminer - Magic Hound - MuddyWater - OilRig - PittyTiger - Sandworm Team - Scattered Spider - TA505 - TEMP.Veles - Threat Group-3390 - Thrip - Tonto Team - Turla - Unit 29155 - Volt Typhoon - Whitefly - Wizard Spider - menuPass - Dispossessor - DragonForce - SphinxCredential Accesshttps://github.com/gentilkiwi/mimikatz10#AvsignatureN/A10102009438542024-07-05T17:42:58Z2014-04-06T18:30:02Z62666
446*Win64/Riskware.Mimikatz*.{0,1000}Win64\/Riskware\.Mimikatz.{0,1000}signature_keywordmimikatzMimikatz AV signaturesT1134.005 - T1098 - T1547.005 - T1555 - T1555.003 - T1555.004 - T1003.001 - T1003.002 - T1003.004 - T1003.006 - T1207 - T1649 - T1558.001 - T1558.002 - T1552.004 - T1550.002 - T1550.003TA0004 - TA0006 - TA0003 - TA0008 - TA0009N/ABlack Basta - APT1 - APT24 - APT28 - APT29 - APT32 - APT33 - APT38 - APT39 - APT41 - APT5 - Akira - Avivore - BERSERK BEAR - BOSS SPIDER - BRONZE BUTLER - BackdoorDiplomacy - Blue Mockingbird - CHRYSENE - COZY BEAR - Carbanak - Chamelgang - Chimera - Cleaver - Cobalt Group - DarkHydrus - Dragonfly - Earth Lusca - FANCY BEAR - FIN13 - FIN6 - FIN7 - GALLIUM - Gamaredon - HEXANE - Indrik Spider - Ke3chang - Kimsuky - LAPSUS$ - Leafminer - Magic Hound - MuddyWater - OilRig - PittyTiger - Sandworm Team - Scattered Spider - TA505 - TEMP.Veles - Threat Group-3390 - Thrip - Tonto Team - Turla - Unit 29155 - Volt Typhoon - Whitefly - Wizard Spider - menuPass - Dispossessor - DragonForce - SphinxExploitation toolhttps://github.com/gentilkiwi/mimikatz10#AvsignatureN/A10102009438542024-07-05T17:42:58Z2014-04-06T18:30:02Z62667
447*Win64/Turla.BQ*.{0,1000}Win64\/Turla\.BQ.{0,1000}signature_keywordPowershell-Scripts-for-Hackers-and-PentestersT1059.001 - T1119 - T1027 - T1016 - T1056.001TA0002 - TA0009 - TA0005 - TA0007 - TA0010N/AN/ACollectionhttps://github.com/Whitecat18/Powershell-Scripts-for-Hackers-and-Pentesters10N/AN/A105415492025-02-23T09:05:44Z2023-02-27T14:27:32Z62668
448*Win64/Turla.BR*.{0,1000}Win64\/Turla\.BR.{0,1000}signature_keywordPowershell-Scripts-for-Hackers-and-PentestersT1059.001 - T1119 - T1027 - T1016 - T1056.001TA0002 - TA0009 - TA0005 - TA0007 - TA0010N/AN/ACollectionhttps://github.com/Whitecat18/Powershell-Scripts-for-Hackers-and-Pentesters10N/AN/A105415492025-02-23T09:05:44Z2023-02-27T14:27:32Z62669
449*Win64/Turla.BS*.{0,1000}Win64\/Turla\.BS.{0,1000}signature_keywordPowershell-Scripts-for-Hackers-and-PentestersT1059.001 - T1119 - T1027 - T1016 - T1056.001TA0002 - TA0009 - TA0005 - TA0007 - TA0010N/AN/ACollectionhttps://github.com/Whitecat18/Powershell-Scripts-for-Hackers-and-Pentesters10N/AN/A105415492025-02-23T09:05:44Z2023-02-27T14:27:32Z62670
450*Win64:MerlinAgent*.{0,1000}Win64\:MerlinAgent.{0,1000}signature_keywordmerlin-agentMerlin is a post-exploit Command & Control (C2) tool also known as a Remote Access Tool (RAT)T1219 - T1105 - T1071 - T1090 - T1055 - T1047TA0005 - TA0002 - TA0003 - TA0006 - TA0010 - TA0011N/AN/AC2https://github.com/Ne0nd0g/merlin-agent10N/AN/A1010193622025-04-16T14:12:16Z2020-07-17T20:47:56Z62671
451*Win64:MerlinAgent*.{0,1000}Win64\:MerlinAgent.{0,1000}signature_keywordmerlin-agent-dllMerlin is a post-exploit Command & Control (C2) tool also known as a Remote Access Tool (RAT)T1219 - T1105 - T1071 - T1090 - T1055 - T1047TA0005 - TA0002 - TA0003 - TA0006 - TA0010 - TA0011N/AN/AC2https://github.com/Ne0nd0g/merlin-agent-dll10N/AN/A101051152025-04-17T14:01:36Z2021-04-17T16:58:24Z62672
452*Windows.Hacktool.*.{0,1000}Windows\.Hacktool\..{0,1000}signature_keywordAntivirus SignatureAntiviurs signature_keywordN/AN/AN/AN/AMalwareN/A10N/AN/A1010N/AN/AN/AN/A62713
453*Windows.Hacktool.Seatbelt*.{0,1000}Windows\.Hacktool\.Seatbelt.{0,1000}signature_keywordseatbeltSeatbelt is a comprehensive security scanning tool that can be used to perform a variety of checks. including but not limited to. user privileges. logged in users. network information. system information. and many othersT1012 - T1016 - T1033 - T1046 - T1049 - T1057 - T1069 - T1082 - T1083 - T1098 - T1105 - T1113 - T1135 - T1201 - T1518TA0001 - TA0002 - TA0003 - TA0004 - TA0007 - TA0011N/ADispossessorPersistencehttps://github.com/GhostPack/Seatbelt10#AvsignatureN/A101040477222025-01-10T20:12:49Z2018-07-24T17:38:51Z62714
454*Windows.Hacktool.SharpDump*.{0,1000}Windows\.Hacktool\.SharpDump.{0,1000}signature_keywordSharpDumpSharpDump is a C# port of PowerSploit's Out-Minidump.ps1 functionality.T1003 - T1055 - T1070TA0006 - TA0005 - TA0008N/AAvaddonCredential Accesshttps://github.com/GhostPack/SharpDump10#AvsignatureN/A1076641302019-02-07T02:52:20Z2018-07-24T17:42:19Z62715
455*Windows.Hacktool.SharpShares*.{0,1000}Windows\.Hacktool\.SharpShares.{0,1000}signature_keywordSharpSharesMultithreaded C# .NET Assembly to enumerate accessible network shares in a domainT1046 - T1135TA0007 - TA0001N/ABlack Basta - BlackSuit - Royal - BianLian - FogDiscoveryhttps://github.com/mitchmoser/SharpShares10#AvsignatureN/A104351492021-09-21T08:14:27Z2020-09-25T22:35:57Z62716
456*hacktool.remoteexec/remcom*.{0,1000}hacktool\.remoteexec\/remcom.{0,1000}signature_keywordRemComRemote Command Executor: A OSS replacement for PsExec and RunAsT1077 - T1059 - T1021 - T1569.002TA0002 - TA0005 - TA0008N/AAPT33 - TA558 - The Gorgon Group - Common Raven - APT-C-36 - Operation Comando Lateral Movementhttps://github.com/kavika13/RemCom10N/AN/A1043461002017-10-30T04:48:38Z2011-11-09T11:00:09Z63722