Files
splunk-security_content/lookups/mitre_enrichment.csv
Patrick Bareiss 000b56b0ee add cron schedule
2020-06-25 18:52:51 +02:00

24 KiB

1mitre_idtechniquetacticsgroups
2T1531Account Access RemovalImpactno
3T1506Web Session CookieDefense Evasion|Lateral Movementno
4T1539Steal Web Session CookieCredential Accessno
5T1529System Shutdown/RebootImpactLazarus Group|APT38|APT37
6T1519EmondPersistence|Privilege Escalationno
7T1518Software DiscoveryDiscoveryno
8T1534Internal SpearphishingLateral Movementno
9T1528Steal Application Access TokenCredential AccessAPT28
10T1522Cloud Instance Metadata APICredential Accessno
11T1536Revert Cloud InstanceDefense Evasionno
12T1535Unused/Unsupported Cloud RegionsDefense Evasionno
13T1525Implant Container ImagePersistenceno
14T1538Cloud Service DashboardDiscoveryno
15T1530Data from Cloud Storage ObjectCollectionno
16T1537Transfer Data to Cloud AccountExfiltrationno
17T1526Cloud Service DiscoveryDiscoveryno
18T1527Application Access TokenDefense Evasion|Lateral MovementAPT28
19T1514Elevated Execution with PromptPrivilege Escalationno
20T1505Server Software ComponentPersistenceno
21T1503Credentials from Web BrowsersCredential AccessTA505|Stolen Pencil|MuddyWater
22T1504PowerShell ProfilePersistence|Privilege EscalationTurla
23T1502Parent PID SpoofingDefense Evasion|Privilege Escalationno
24T1500Compile After DeliveryDefense EvasionMuddyWater
25T1501Systemd ServicePersistenceno
26T1499Endpoint Denial of ServiceImpactno
27T1497Virtualization/Sandbox EvasionDefense Evasion|DiscoveryThe White Company|FIN7
28T1498Network Denial of ServiceImpactno
29T1496Resource HijackingImpactAPT41|Lazarus Group
30T1495Firmware CorruptionImpactno
31T1494Runtime Data ManipulationImpactAPT38
32T1493Transmitted Data ManipulationImpactAPT38
33T1492Stored Data ManipulationImpactFIN4|APT38
34T1491DefacementImpactno
35T1490Inhibit System RecoveryImpactno
36T1489Service StopImpactLazarus Group
37T1488Disk Content WipeImpactLazarus Group
38T1487Disk Structure WipeImpactLazarus Group|APT38|APT37
39T1486Data Encrypted for ImpactImpactAPT41|TA505|APT38
40T1485Data DestructionImpactLazarus Group|APT38
41T1484Group Policy ModificationDefense Evasionno
42T1483Domain Generation AlgorithmsCommand And ControlAPT41
43T1482Domain Trust DiscoveryDiscoveryno
44T1480Execution GuardrailsDefense EvasionAPT33|Equation
45T1223Compiled HTML FileDefense Evasion|ExecutionAPT41|Silence|Lazarus Group|Dark Caracal|OilRig
46T1222File and Directory Permissions ModificationDefense EvasionAPT32
47T1221Template InjectionDefense EvasionAPT28|Tropic Trooper|Dragonfly 2.0|DarkHydrus
48T1220XSL Script ProcessingDefense Evasion|ExecutionCobalt Group
49T1197BITS JobsDefense Evasion|PersistenceLeviathan
50T1217Browser Bookmark DiscoveryDiscoveryno
51T1191CMSTPDefense Evasion|ExecutionCobalt Group|MuddyWater
52T1196Control Panel ItemsDefense Evasion|Executionno
53T1214Credentials in RegistryCredential AccessSoft Cell
54T1207DCShadowDefense Evasionno
55T1213Data from Information RepositoriesCollectionKe3chang|APT28
56T1212Exploitation for Credential AccessCredential Accessno
57T1211Exploitation for Defense EvasionDefense EvasionAPT28
58T1190Exploit Public-Facing ApplicationInitial AccessSoft Cell|Night Dragon|Axiom
59T1210Exploitation of Remote ServicesLateral MovementThreat Group-3390|APT28
60T1200Hardware AdditionsInitial Accessno
61T1189Drive-by CompromiseInitial AccessDarkhotel|APT38|Lazarus Group|Dragonfly 2.0|BRONZE BUTLER|Leafminer|APT19|Dark Caracal|Threat Group-3390|APT32|Elderwood|Patchwork|APT37|PLATINUM
62T1203Exploitation for Client ExecutionExecutionAPT41|admin@338|Threat Group-3390|APT12|The White Company|APT33|APT32|APT28|Tropic Trooper|BRONZE BUTLER|Lazarus Group|Cobalt Group|APT37|APT29|Patchwork|Leviathan|Elderwood|TA459
63T1208KerberoastingCredential Accessno
64T1215Kernel Modules and ExtensionsPersistenceno
65T1202Indirect Command ExecutionDefense Evasionno
66T1201Password Policy DiscoveryDiscoveryOilRig
67T1205Port KnockingDefense Evasion|Persistence|Command And Controlno
68T1198SIP and Trust Provider HijackingDefense Evasion|Persistenceno
69T1218Signed Binary Proxy ExecutionDefense Evasion|ExecutionTA505|Rancor|Cobalt Group
70T1194Spearphishing via ServiceInitial AccessFIN6|OilRig|Dark Caracal|Magic Hound
71T1219Remote Access ToolsCommand And ControlKimsuky|Night Dragon|Thrip|Cobalt Group|Carbanak
72T1216Signed Script Proxy ExecutionDefense Evasion|ExecutionAPT32
73T1193Spearphishing AttachmentInitial AccessAPT41|Machete|admin@338|Kimsuky|APT12|TA505|Silence|The White Company|APT39|FIN4|Darkhotel|Gallmaker|Tropic Trooper|Turla|Gorgon Group|Rancor|DarkHydrus|Lazarus Group|Cobalt Group|APT19|OilRig|BRONZE BUTLER|FIN7|Dragonfly 2.0|APT32|FIN8|MuddyWater|APT28|TA459|Elderwood|APT29|menuPass|APT37|Patchwork|Leviathan|Magic Hound|PLATINUM
74T1195Supply Chain CompromiseInitial AccessAPT41|Elderwood
75T1209Time ProvidersPersistenceno
76T1204User ExecutionExecutionMachete|admin@338|APT12|TA505|Silence|The White Company|APT39|FIN4|Night Dragon|Darkhotel|Gallmaker|Dragonfly 2.0|APT33|BRONZE BUTLER|APT19|Dark Caracal|Cobalt Group|FIN7|Turla|OilRig|DarkHydrus|MuddyWater|Gorgon Group|Patchwork|Rancor|Lazarus Group|APT32|APT37|APT28|APT29|FIN8|menuPass|Leviathan|Elderwood|TA459|Magic Hound|PLATINUM
77T1192Spearphishing LinkInitial AccessMachete|Kimsuky|TA505|Stolen Pencil|APT39|FIN4|APT32|Night Dragon|APT28|Turla|Cobalt Group|OilRig|Dragonfly 2.0|APT33|Elderwood|APT29|Leviathan|Magic Hound|FIN8|Patchwork
78T1206Sudo CachingPrivilege Escalationno
79T1199Trusted RelationshipInitial AccessAPT28|menuPass
80T1182AppCert DLLsPersistence|Privilege EscalationHoneybee
81T1176Browser ExtensionsPersistenceKimsuky|Stolen Pencil
82T1175Component Object Model and Distributed COMLateral Movement|ExecutionMuddyWater
83T1172Domain FrontingCommand And ControlAPT29
84T1173Dynamic Data ExchangeExecutionTA505|MuddyWater|Gallmaker|Patchwork|Cobalt Group|APT37|APT28|FIN7
85T1181Extra Window Memory InjectionDefense Evasion|Privilege Escalationno
86T1179HookingPersistence|Privilege Escalation|Credential AccessPLATINUM
87T1187Forced AuthenticationCredential AccessDarkHydrus|Dragonfly 2.0
88T1177LSASS DriverExecution|Persistenceno
89T1171LLMNR/NBT-NS Poisoning and RelayCredential Accessno
90T1188Multi-hop ProxyCommand And ControlFIN4|APT29
91T1170MshtaDefense Evasion|ExecutionKimsuky|APT32|MuddyWater|FIN7
92T1183Image File Execution Options InjectionPrivilege Escalation|Persistence|Defense EvasionTEMP.Veles
93T1185Man in the BrowserCollectionno
94T1174Password Filter DLLCredential Accessno
95T1184SSH HijackingLateral Movementno
96T1180ScreensaverPersistenceno
97T1186Process DoppelgängingDefense Evasionno
98T1178SID-History InjectionPrivilege Escalationno
99T1156.bash_profile and .bashrcPersistenceno
100T1134Access Token ManipulationDefense Evasion|Privilege EscalationTurla|Lazarus Group|APT28
101T1155AppleScriptExecution|Lateral Movementno
102T1138Application ShimmingPersistence|Privilege EscalationFIN7
103T1146Clear Command HistoryDefense EvasionAPT41
104T1140Deobfuscate/Decode Files or InformationDefense EvasionTurla|WIRTE|Darkhotel|Tropic Trooper|Honeybee|menuPass|Gorgon Group|Threat Group-3390|APT19|Leviathan|MuddyWater|APT28|OilRig|BRONZE BUTLER
105T1157Dylib HijackingPersistence|Privilege Escalationno
106T1143Hidden WindowDefense EvasionGorgon Group|Deep Panda|DarkHydrus|CopyKittens|APT19|APT32|APT28|APT3|Magic Hound
107T1139Bash HistoryCredential Accessno
108T1148HISTCONTROLDefense Evasionno
109T1147Hidden UsersDefense Evasionno
110T1136Create AccountPersistenceAPT41|Soft Cell|Dragonfly 2.0|Leafminer|APT3
111T1141Input PromptCredential AccessFIN4
112T1144Gatekeeper BypassDefense Evasionno
113T1158Hidden Files and DirectoriesDefense Evasion|PersistenceAPT32|Tropic Trooper|APT28|Lazarus Group
114T1149LC_MAIN HijackingDefense Evasionno
115T1152LaunchctlDefense Evasion|Execution|Persistenceno
116T1162Login ItemPersistenceno
117T1168Local Job SchedulingPersistence|Executionno
118T1137Office Application StartupPersistenceAPT32|APT28
119T1142KeychainCredential Accessno
120T1159Launch AgentPersistenceno
121T1135Network Share DiscoveryDiscoveryAPT41|Tropic Trooper|APT1|Dragonfly 2.0|Sowbug
122T1161LC_LOAD_DYLIB AdditionPersistenceno
123T1160Launch DaemonPersistence|Privilege Escalationno
124T1150Plist ModificationDefense Evasion|Persistence|Privilege Escalationno
125T1145Private KeysCredential Accessno
126T1163Rc.commonPersistenceno
127T1151Space after FilenameDefense Evasion|Executionno
128T1153SourceExecutionno
129T1164Re-opened ApplicationsPersistenceno
130T1169SudoPrivilege Escalationno
131T1154TrapExecution|Persistenceno
132T1167Securityd MemoryCredential Accessno
133T1166Setuid and SetgidPrivilege Escalation|Persistenceno
134T1165Startup ItemsPersistence|Privilege Escalationno
135T1133External Remote ServicesPersistence|Initial AccessAPT41|Soft Cell|TEMP.Veles|Night Dragon|OilRig|Ke3chang|Dragonfly 2.0|FIN5|Threat Group-3390|APT18
136T1132Data EncodingCommand And ControlAPT33|APT19|Lazarus Group|BRONZE BUTLER|Patchwork
137T1131Authentication PackagePersistenceno
138T1130Install Root CertificateDefense Evasionno
139T1129Execution through Module LoadExecutionno
140T1128Netsh Helper DLLPersistenceno
141T1127Trusted Developer UtilitiesDefense Evasion|Executionno
142T1126Network Share Connection RemovalDefense EvasionThreat Group-3390
143T1125Video CaptureCollectionSilence|FIN7
144T1124System Time DiscoveryDiscoveryThe White Company|Lazarus Group|BRONZE BUTLER|Turla
145T1123Audio CaptureCollectionAPT37
146T1122Component Object Model HijackingDefense Evasion|PersistenceAPT28
147T1121Regsvcs/RegasmDefense Evasion|Executionno
148T1120Peripheral Device DiscoveryDiscoveryAPT37|Gamaredon Group|Equation|APT28
149T1119Automated CollectionCollectionAPT1|APT28|Patchwork|OilRig|FIN5|Threat Group-3390|FIN6
150T1118InstallUtilDefense Evasion|Executionno
151T1117Regsvr32Defense Evasion|ExecutionWIRTE|APT19|Cobalt Group|Leviathan|APT32|Deep Panda
152T1116Code SigningDefense EvasionAPT41|FIN6|TA505|FIN7|Honeybee|APT37|Leviathan|CopyKittens|Winnti Group|Suckfly|Molerats|Darkhotel
153T1115Clipboard DataCollectionAPT38
154T1114Email CollectionCollectionFIN4|APT28|Dragonfly 2.0|Magic Hound|Ke3chang|Leafminer|APT1
155T1113Screen CaptureCollectionSilence|MuddyWater|OilRig|Dragonfly 2.0|FIN7|Dark Caracal|BRONZE BUTLER|Magic Hound|Group5|APT28
156T1112Modify RegistryDefense EvasionAPT41|Turla|APT32|APT38|Dragonfly 2.0|Threat Group-3390|APT19|Patchwork|Honeybee|Gorgon Group|FIN8
157T1111Two-Factor Authentication InterceptionCredential Accessno
158T1110Brute ForceCredential AccessAPT41|APT33|Leafminer|OilRig|Dragonfly 2.0|APT3|Lazarus Group|Turla
159T1109Component FirmwareDefense Evasion|PersistenceEquation
160T1108Redundant AccessDefense Evasion|PersistenceStolen Pencil|Cobalt Group|Leafminer|APT3|FIN5|OilRig|Threat Group-3390
161T1107File DeletionDefense EvasionAPT41|Kimsuky|Silence|The White Company|TEMP.Veles|APT32|APT38|Honeybee|Patchwork|Cobalt Group|menuPass|Dragonfly 2.0|FIN8|OilRig|FIN5|BRONZE BUTLER|Magic Hound|APT3|FIN10|Threat Group-3390|APT28|Group5|Lazarus Group|APT18|APT29
162T1106Execution through APIExecutionTurla|Silence|APT37|Gorgon Group
163T1105Remote File CopyCommand And Control|Lateral MovementSoft Cell|TA505|WIRTE|APT33|MuddyWater|APT18|APT38|Rancor|Cobalt Group|Gorgon Group|Turla|Dragonfly 2.0|OilRig|APT37|FIN8|PLATINUM|Leviathan|Elderwood|Magic Hound|APT3|APT32|BRONZE BUTLER|FIN7|FIN10|menuPass|Gamaredon Group|Patchwork|Lazarus Group|Threat Group-3390|APT28
164T1104Multi-Stage ChannelsCommand And ControlMuddyWater|APT3
165T1103AppInit DLLsPersistence|Privilege Escalationno
166T1102Web ServiceCommand And Control|Defense EvasionAPT41|APT12|FIN6|Turla|FIN7|BRONZE BUTLER|Leviathan|APT37|Magic Hound|RTM|Patchwork|Carbanak
167T1101Security Support ProviderPersistenceno
168T1100Web ShellPersistence|Privilege EscalationSoft Cell|Threat Group-3390|TEMP.Veles|Leviathan|APT39|Dragonfly 2.0|APT32|OilRig|Deep Panda
169T1099TimestompDefense EvasionTEMP.Veles|APT32|Lazarus Group|APT28
170T1098Account ManipulationCredential Access|PersistenceMagic Hound|Dragonfly 2.0|APT3|Lazarus Group
171T1097Pass the TicketLateral MovementAPT32|Ke3chang|BRONZE BUTLER|APT29
172T1096NTFS File AttributesDefense EvasionAPT32
173T1095Standard Non-Application Layer ProtocolCommand And ControlAPT29|PLATINUM|APT3
174T1094Custom Command and Control ProtocolCommand And ControlPLATINUM|APT37|OilRig|APT32
175T1093Process HollowingDefense EvasionmenuPass|Gorgon Group|Patchwork
176T1092Communication Through Removable MediaCommand And ControlAPT28
177T1091Replication Through Removable MediaLateral Movement|Initial AccessDarkhotel|APT28
178T1090Connection ProxyCommand And Control|Defense EvasionAPT41|Soft Cell|Turla|APT39|MuddyWater|APT3|Lazarus Group|menuPass|Strider|APT28
179T1089Disabling Security ToolsDefense EvasionKimsuky|Turla|Night Dragon|Dragonfly 2.0|Gorgon Group|Threat Group-3390|Lazarus Group|Putter Panda|Carbanak
180T1088Bypass User Account ControlDefense Evasion|Privilege EscalationAPT37|MuddyWater|Honeybee|Cobalt Group|Threat Group-3390|BRONZE BUTLER|Patchwork|APT29
181T1087Account DiscoveryDiscoveryAPT32|APT1|Dragonfly 2.0|BRONZE BUTLER|OilRig|Threat Group-3390|menuPass|FIN6|Poseidon Group|APT3|admin@338|Ke3chang
182T1086PowerShellExecutionAPT41|Kimsuky|Soft Cell|TA505|WIRTE|TEMP.Veles|APT33|Gallmaker|Turla|DarkHydrus|Cobalt Group|APT19|Gorgon Group|Thrip|APT28|Dragonfly 2.0|Leviathan|MuddyWater|TA459|FIN8|CopyKittens|BRONZE BUTLER|OilRig|Magic Hound|APT32|FIN10|FIN7|Threat Group-3390|menuPass|Patchwork|Stealth Falcon|FIN6|Poseidon Group|APT3|APT29|Deep Panda
183T1085Rundll32Defense Evasion|ExecutionTA505|MuddyWater|APT29|APT19|CopyKittens|APT3|Carbanak|APT28
184T1084Windows Management Instrumentation Event SubscriptionPersistenceTurla|Leviathan|APT29
185T1083File and Directory DiscoveryDiscoveryKimsuky|APT32|MuddyWater|APT18|Leafminer|Dragonfly 2.0|Honeybee|Dark Caracal|Magic Hound|APT3|BRONZE BUTLER|Sowbug|APT28|Patchwork|Lazarus Group|Dust Storm|admin@338|Turla|Ke3chang
186T1082System Information DiscoveryDiscoveryKimsuky|Tropic Trooper|Darkhotel|MuddyWater|APT18|APT37|Honeybee|APT19|APT32|OilRig|Magic Hound|APT3|Sowbug|Gamaredon Group|Patchwork|Stealth Falcon|Lazarus Group|admin@338|Turla|Ke3chang
187T1081Credentials in FilesCredential AccessOilRig|Kimsuky|Turla|TA505|Stolen Pencil|MuddyWater|APT3
188T1080Taint Shared ContentLateral MovementDarkhotel
189T1079Multilayer EncryptionCommand And Controlno
190T1078Valid AccountsDefense Evasion|Persistence|Privilege Escalation|Initial AccessAPT41|Soft Cell|TEMP.Veles|APT39|Stolen Pencil|FIN4|Night Dragon|Dragonfly 2.0|FIN8|Leviathan|APT33|APT3|FIN5|OilRig|menuPass|APT28|APT32|FIN10|Suckfly|FIN6|Threat Group-1314|Threat Group-3390|APT18|PittyTiger|Carbanak
191T1077Windows Admin SharesLateral MovementAPT32|Orangeworm|FIN8|APT3|Lazarus Group|Threat Group-1314|Turla|Deep Panda|Ke3chang
192T1076Remote Desktop ProtocolLateral MovementAPT41|TEMP.Veles|Leviathan|APT39|Stolen Pencil|Cobalt Group|Dragonfly 2.0|FIN8|APT3|OilRig|FIN10|menuPass|Patchwork|FIN6|Lazarus Group|APT1|Axiom
193T1075Pass the HashLateral MovementSoft Cell|APT32|Night Dragon|APT28|APT1
194T1074Data StagedCollectionMachete|Soft Cell|TEMP.Veles|Night Dragon|Honeybee|Patchwork|Dragonfly 2.0|Leviathan|FIN8|APT3|FIN5|menuPass|FIN6|Lazarus Group|Threat Group-3390|APT28
195T1073DLL Side-LoadingDefense EvasionAPT41|Soft Cell|Tropic Trooper|Patchwork|APT19|APT32|APT3|menuPass|Threat Group-3390
196T1072Third-party SoftwareExecution|Lateral MovementThreat Group-1314
197T1071Standard Application Layer ProtocolCommand And ControlAPT41|Machete|WIRTE|APT33|FIN4|Night Dragon|APT18|SilverTerrier|APT38|Dragonfly 2.0|APT19|Cobalt Group|FIN7|Threat Group-3390|APT37|Ke3chang|Turla|Rancor|Honeybee|Orangeworm|Dark Caracal|Lazarus Group|BRONZE BUTLER|APT32|OilRig|Magic Hound|Gamaredon Group|Stealth Falcon|FIN6|APT28
198T1070Indicator Removal on HostDefense EvasionAPT41|APT29|APT38|Dragonfly 2.0|APT32|FIN8|FIN5|APT28
199T1069Permission Groups DiscoveryDiscoveryFIN6|Dragonfly 2.0|OilRig|APT3|admin@338|Ke3chang
200T1068Exploitation for Privilege EscalationPrivilege EscalationAPT33|Cobalt Group|PLATINUM|FIN8|APT32|Threat Group-3390|FIN6|APT28
201T1067BootkitPersistenceAPT41|Lazarus Group|APT28
202T1066Indicator Removal from ToolsDefense EvasionSoft Cell|TEMP.Veles|Patchwork|APT3|Turla|OilRig|Deep Panda
203T1065Uncommonly Used PortCommand And ControlTEMP.Veles|APT33|APT32|Gorgon Group|Magic Hound|Group5|Lazarus Group|APT3
204T1064ScriptingDefense Evasion|ExecutionMachete|Turla|TA505|Silence|WIRTE|APT39|FIN4|APT32|Darkhotel|Gallmaker|Dark Caracal|Lazarus Group|menuPass|APT19|Ke3chang|Dragonfly 2.0|Patchwork|Leafminer|Rancor|FIN7|Honeybee|Cobalt Group|APT37|Gorgon Group|MuddyWater|Leviathan|FIN8|TA459|APT28|Magic Hound|OilRig|BRONZE BUTLER|FIN5|FIN10|Gamaredon Group|Stealth Falcon|FIN6|APT3|APT29|Deep Panda|APT1
205T1063Security Software DiscoveryDiscoveryThe White Company|Cobalt Group|Darkhotel|MuddyWater|Tropic Trooper|FIN8|Patchwork|Naikon
206T1062HypervisorPersistenceno
207T1061Graphical User InterfaceExecutionAPT3
208T1060Registry Run Keys / Startup FolderPersistenceAPT41|Machete|Kimsuky|APT33|APT39|APT32|APT18|Turla|APT19|Dragonfly 2.0|Gorgon Group|Cobalt Group|Honeybee|Threat Group-3390|Dark Caracal|Ke3chang|MuddyWater|APT37|Leviathan|BRONZE BUTLER|APT3|Magic Hound|FIN10|FIN7|Patchwork|FIN6|Lazarus Group|Putter Panda|APT29|Darkhotel
209T1059Command-Line InterfaceExecutionAPT41|Soft Cell|Turla|Silence|APT32|Cobalt Group|MuddyWater|APT18|APT38|Dragonfly 2.0|Gorgon Group|APT28|FIN7|Rancor|Honeybee|APT37|Leviathan|FIN8|Magic Hound|Sowbug|OilRig|BRONZE BUTLER|Threat Group-3390|menuPass|Patchwork|Suckfly|Lazarus Group|Threat Group-1314|APT3|admin@338|APT1|Ke3chang
210T1058Service Registry Permissions WeaknessPersistence|Privilege Escalationno
211T1057Process DiscoveryDiscoveryDarkhotel|MuddyWater|APT1|APT38|Tropic Trooper|APT37|Honeybee|OilRig|APT3|Magic Hound|APT28|Winnti Group|Stealth Falcon|Poseidon Group|Lazarus Group|Molerats|Turla|Deep Panda|Ke3chang
212T1056Input CaptureCollection|Credential AccessAPT41|Kimsuky|menuPass|Stolen Pencil|FIN4|APT38|OilRig|Ke3chang|PLATINUM|Sowbug|Magic Hound|Group5|Lazarus Group|Threat Group-3390|APT3|Darkhotel|APT28
213T1055Process InjectionDefense Evasion|Privilege EscalationAPT41|Kimsuky|Tropic Trooper|Gorgon Group|Turla|Threat Group-3390|Cobalt Group|APT37|Honeybee|Lazarus Group|PLATINUM|Putter Panda
214T1054Indicator BlockingDefense Evasionno
215T1053Scheduled TaskExecution|Persistence|Privilege EscalationAPT41|Machete|Soft Cell|Silence|TEMP.Veles|APT33|APT39|Cobalt Group|Dragonfly 2.0|Patchwork|OilRig|Rancor|FIN8|BRONZE BUTLER|menuPass|FIN10|FIN7|APT32|Stealth Falcon|FIN6|Threat Group-3390|APT18|APT3|APT29
216T1052Exfiltration Over Physical MediumExfiltrationno
217T1051Shared WebrootLateral Movementno
218T1050New ServicePersistence|Privilege EscalationKimsuky|Tropic Trooper|Cobalt Group|Ke3chang|FIN7|Threat Group-3390|APT32|APT3|Lazarus Group|Carbanak
219T1049System Network Connections DiscoveryDiscoveryAPT41|APT38|Soft Cell|APT32|APT1|OilRig|APT3|menuPass|Threat Group-3390|Poseidon Group|admin@338|Turla|Ke3chang
220T1048Exfiltration Over Alternative ProtocolExfiltrationTurla|APT33|Thrip|FIN8|OilRig|Lazarus Group
221T1047Windows Management InstrumentationExecutionAPT41|FIN6|Soft Cell|APT32|MuddyWater|OilRig|Threat Group-3390|Leviathan|FIN8|menuPass|Stealth Falcon|Lazarus Group|APT29|Deep Panda
222T1046Network Service ScanningDiscoveryAPT41|Tropic Trooper|APT39|APT32|Leafminer|Cobalt Group|OilRig|menuPass|Suckfly|FIN6|Threat Group-3390
223T1045Software PackingDefense EvasionSoft Cell|The White Company|APT39|APT38|Dark Caracal|Elderwood|APT3|Group5|Patchwork|APT29|Night Dragon
224T1044File System Permissions WeaknessPersistence|Privilege Escalationno
225T1043Commonly Used PortCommand And ControlMachete|OilRig|APT28|TEMP.Veles|APT33|APT32|Night Dragon|APT29|APT18|Tropic Trooper|APT19|FIN7|Dragonfly 2.0|FIN8|APT37|Magic Hound|APT3|Lazarus Group|Threat Group-3390
226T1042Change Default File AssociationPersistenceKimsuky
227T1041Exfiltration Over Command and Control ChannelExfiltrationKimsuky|Soft Cell|APT32|APT3|Gamaredon Group|Stealth Falcon|Lazarus Group|Ke3chang
228T1040Network SniffingCredential Access|DiscoveryAPT33|Stolen Pencil|APT28
229T1039Data from Network Shared DriveCollectionSowbug|BRONZE BUTLER|menuPass
230T1038DLL Search Order HijackingPersistence|Privilege Escalation|Defense EvasionThreat Group-3390|menuPass
231T1037Logon ScriptsLateral Movement|PersistenceCobalt Group|APT28
232T1036MasqueradingDefense EvasionAPT41|Soft Cell|PLATINUM|Ke3chang|Scarlet Mimic|menuPass|FIN6|TEMP.Veles|Dragonfly 2.0|MuddyWater|BRONZE BUTLER|Sowbug|FIN7|APT32|Patchwork|Poseidon Group|admin@338|Carbanak|APT1
233T1035Service ExecutionExecutionSilence|FIN6|APT32|Honeybee|Ke3chang
234T1034Path InterceptionPersistence|Privilege Escalationno
235T1033System Owner/User DiscoveryDiscoveryAPT41|Soft Cell|Tropic Trooper|APT39|MuddyWater|APT32|APT37|APT19|Dragonfly 2.0|Magic Hound|OilRig|FIN10|Gamaredon Group|Patchwork|Stealth Falcon|Lazarus Group|APT3
236T1032Standard Cryptographic ProtocolCommand And ControlMachete|APT33|Tropic Trooper|Cobalt Group|OilRig|FIN8|BRONZE BUTLER|Stealth Falcon|FIN6|Lazarus Group|Taidoor
237T1031Modify Existing ServicePersistenceAPT41|APT32|Honeybee|APT19
238T1030Data Transfer Size LimitsExfiltrationThreat Group-3390
239T1029Scheduled TransferExfiltrationno
240T1028Windows Remote ManagementExecution|Lateral MovementThreat Group-3390
241T1027Obfuscated Files or InformationDefense EvasionMachete|Soft Cell|Turla|TA505|Silence|APT33|Night Dragon|Darkhotel|Gallmaker|APT29|APT18|Tropic Trooper|menuPass|Patchwork|Cobalt Group|Leafminer|APT37|Threat Group-3390|Honeybee|Dark Caracal|APT19|FIN8|BlackOasis|Leviathan|Elderwood|MuddyWater|FIN7|APT3|Magic Hound|OilRig|APT32|Group5|Dust Storm|Lazarus Group|Putter Panda|APT28
242T1026Multiband CommunicationCommand And ControlLazarus Group
243T1025Data from Removable MediaCollectionMachete|Turla|Gamaredon Group|APT28
244T1024Custom Cryptographic ProtocolCommand And ControlAPT28|BRONZE BUTLER|Lazarus Group
245T1023Shortcut ModificationPersistenceAPT39|Darkhotel|APT29|FIN7|Gorgon Group|Dragonfly 2.0|Leviathan|Lazarus Group
246T1022Data EncryptedExfiltrationKimsuky|Soft Cell|Turla|menuPass|APT32|Patchwork|Honeybee|CopyKittens|BRONZE BUTLER|FIN6|Lazarus Group|Threat Group-3390|Ke3chang
247T1021Remote ServicesLateral MovementTEMP.Veles|Leviathan|APT39|OilRig|menuPass|GCMAN
248T1020Automated ExfiltrationExfiltrationHoneybee
249T1019System FirmwarePersistenceno
250T1018Remote System DiscoveryDiscoverySoft Cell|APT32|Threat Group-3390|Dragonfly 2.0|Deep Panda|Ke3chang|Leafminer|FIN8|FIN5|APT3|BRONZE BUTLER|menuPass|FIN6|Turla
251T1017Application Deployment SoftwareLateral MovementAPT32
252T1016System Network Configuration DiscoveryDiscoveryAPT41|Soft Cell|APT39|APT32|Darkhotel|MuddyWater|APT1|APT19|Dragonfly 2.0|OilRig|Magic Hound|menuPass|Threat Group-3390|Stealth Falcon|Lazarus Group|APT3|Naikon|admin@338|Turla|Ke3chang
253T1015Accessibility FeaturesPersistence|Privilege EscalationAPT41|APT3|APT29|Deep Panda|Axiom
254T1014RootkitDefense EvasionAPT41|APT28|Winnti Group
255T1013Port MonitorsPersistence|Privilege Escalationno
256T1012Query RegistryDiscoveryAPT32|Dragonfly 2.0|Threat Group-3390|OilRig|Stealth Falcon|Lazarus Group|Turla
257T1011Exfiltration Over Other Network MediumExfiltrationno
258T1010Application Window DiscoveryDiscoveryLazarus Group
259T1009Binary PaddingDefense EvasionPatchwork|APT32|Leviathan|BRONZE BUTLER|Moafee
260T1008Fallback ChannelsCommand And ControlAPT41|OilRig|Lazarus Group
261T1007System Service DiscoveryDiscoveryAPT1|OilRig|Poseidon Group|admin@338|Turla|Ke3chang
262T1006File System Logical OffsetsDefense Evasionno
263T1005Data from Local SystemCollectionKimsuky|Soft Cell|Turla|menuPass|Dragonfly 2.0|Dark Caracal|Honeybee|APT37|APT28|APT3|BRONZE BUTLER|Patchwork|Stealth Falcon|Lazarus Group|Dust Storm|Threat Group-3390|APT1|Ke3chang
264T1004Winlogon Helper DLLPersistenceTropic Trooper|Turla
265T1003Credential DumpingCredential AccessAPT41|Soft Cell|TEMP.Veles|APT33|Leviathan|APT39|Stolen Pencil|APT32|Night Dragon|Dragonfly 2.0|Leafminer|Lazarus Group|Magic Hound|APT37|MuddyWater|PLATINUM|FIN8|Sowbug|BRONZE BUTLER|FIN5|OilRig|menuPass|Strider|Patchwork|Stealth Falcon|Suckfly|FIN6|Poseidon Group|Threat Group-3390|APT3|Molerats|APT28|APT1|Ke3chang|Cleaver|Axiom
266T1002Data CompressedExfiltrationAPT41|Soft Cell|Gallmaker|APT33|APT32|APT39|MuddyWater|Honeybee|APT28|Magic Hound|Dragonfly 2.0|FIN8|BRONZE BUTLER|CopyKittens|Sowbug|APT3|menuPass|FIN6|Lazarus Group|Threat Group-3390|APT1|Ke3chang
267T1001Data ObfuscationCommand And ControlAPT28|Axiom