Files
2021-09-27 18:54:15 +00:00

45 KiB

title, layout, permalink, collection, classes, sidebar
title layout permalink collection classes sidebar
Analytic Stories collection /stories/ stories wide
nav
stories
Name Technique Tactic
AWS Cross Account Activity Valid Accounts, Use Alternate Authentication Material Defense Evasion
AWS IAM Privilege Escalation Cloud Accounts, Cloud Account, Cloud Infrastructure Discovery, Brute Force, Account Manipulation, Cloud Groups Defense Evasion
AWS Network ACL Activity Disable or Modify Cloud Firewall Defense Evasion
AWS Security Hub Alerts None None
AWS User Monitoring Cloud Service Discovery Discovery
Active Directory Discovery Domain Account, Domain Trust Discovery, Remote System Discovery, Domain Groups, Password Policy Discovery, Local Groups, System Owner/User Discovery, Local Account, System Network Connections Discovery Discovery
Active Directory Password Spraying Password Spraying Credential Access
Apache Struts Vulnerability System Information Discovery Discovery
Asset Tracking None None
BITS Jobs BITS Jobs, Ingress Tool Transfer Defense Evasion
Baron Samedit CVE-2021-3156 Exploitation for Privilege Escalation Privilege Escalation
BlackMatter Ransomware Credentials in Registry, Inhibit System Recovery, Defacement, Data Encrypted for Impact Credential Access
Brand Monitoring None None
Clop Ransomware User Execution, Create or Modify System Process, Data Destruction, Service Execution, Inhibit System Recovery, Data Encrypted for Impact, Indicator Removal on Host, Service Stop, Clear Windows Event Logs Execution
Cloud Cryptomining Cloud Accounts, Unused/Unsupported Cloud Regions Defense Evasion
Cloud Federated Credential Abuse Valid Accounts, LSASS Memory, Cloud Account, Modify Authentication Process, Image File Execution Options Injection Defense Evasion
Cobalt Strike Archive via Utility, Windows Command Shell, Windows Service, Process Injection, File Transfer Protocols, Regsvr32, Mshta, Service Execution, Obfuscated Files or Information, Rundll32, Scheduled Task, Abuse Elevation Control Mechanism, Exploitation for Client Execution, Web Shell, MSBuild, Rename System Utilities, Trusted Developer Utilities Proxy Execution, Web Protocols, Remote System Discovery Collection
ColdRoot MacOS RAT None None
Collection and Staging Archive via Utility, Local Email Collection, Remote Email Collection, Masquerading Collection
Command and Control Exfiltration Over Alternative Protocol, DNS, Exfiltration Over Unencrypted/Obfuscated Non-C2 Protocol, Non-Application Layer Protocol, Exfiltration Over C2 Channel, Drive-by Compromise, Transfer Data to Cloud Account, Local Email Collection, Email Collection, Email Forwarding Rule, Web Protocols Exfiltration
Container Implantation Monitoring and Investigation Implant Internal Image Persistence
Credential Dumping LSASS Memory, Process Injection, Exploitation for Privilege Escalation, Valid Accounts, Account Manipulation, Access Token Manipulation, Create or Modify System Process, Boot or Logon Autostart Execution, Abuse Elevation Control Mechanism, Compromise Client Software Binary, Modify Authentication Process, Steal or Forge Kerberos Tickets, Credentials from Password Stores, Account Discovery, Password Policy Discovery, Unsecured Credentials, OS Credential Dumping, Security Account Manager, NTDS, Kerberoasting, PowerShell Credential Access
DHS Report TA18-074A Local Account, File Transfer Protocols, SMB/Windows Admin Shares, Service Execution, PowerShell, Disable or Modify System Firewall, Registry Run Keys / Startup Folder, Windows Service, Scheduled Task, Malicious File, Modify Registry Persistence
DNS Amplification Attacks Reflection Amplification Impact
DNS Hijacking Drive-by Compromise Initial Access
DarkSide Ransomware Security Account Manager, BITS Jobs, Ingress Tool Transfer, CMSTP, Process Injection, Inhibit System Recovery, LSASS Memory, SMB/Windows Admin Shares, Automated Exfiltration, Service Execution, Data Encrypted for Impact, Bypass User Account Control Credential Access
Data Exfiltration Exfiltration Over Alternative Protocol, DNS, Exfiltration Over Unencrypted/Obfuscated Non-C2 Protocol, Non-Application Layer Protocol, Exfiltration Over C2 Channel, Drive-by Compromise, Transfer Data to Cloud Account, Local Email Collection, Email Collection, Email Forwarding Rule, Web Protocols Exfiltration
Data Protection Drive-by Compromise Initial Access
Deobfuscate-Decode Files or Information Deobfuscate/Decode Files or Information Defense Evasion
Detect Zerologon Attack Exploitation of Remote Services, LSASS Memory, Exploit Public-Facing Application Lateral Movement
Dev Sec Ops Malicious Image, Compromise Client Software Binary, Compromise Software Dependencies and Development Tools, Exploitation for Credential Access, Cloud Service Discovery Execution
Disabling Security Tools Install Root Certificate, Disable or Modify Tools, Disable or Modify System Firewall, Windows Service, Modify Registry Defense Evasion
Domain Trust Discovery Domain Trust Discovery, Remote System Discovery Discovery
Dynamic DNS Exfiltration Over Alternative Protocol, DNS, Exfiltration Over Unencrypted/Obfuscated Non-C2 Protocol, Non-Application Layer Protocol, Exfiltration Over C2 Channel, Drive-by Compromise, Transfer Data to Cloud Account, Local Email Collection, Email Collection, Email Forwarding Rule, Web Protocols Exfiltration
Emotet Malware DHS Report TA18-201A Windows Command Shell, Software Deployment Tools, Registry Run Keys / Startup Folder, SMB/Windows Admin Shares, Spearphishing Attachment Execution
F5 TMUI RCE CVE-2020-5902 Exploit Public-Facing Application Initial Access
FIN7 System Owner/User Discovery, JavaScript, Credentials from Web Browsers, Spearphishing Attachment, XSL Script Processing Discovery
GCP Cross Account Activity Valid Accounts Defense Evasion
HAFNIUM Group PowerShell, Web Shell, Local Account, SMB/Windows Admin Shares, Service Execution, LSASS Memory, Remote Email Collection, NTDS, Exploit Public-Facing Application Execution
Hidden Cobra Malware Network Share Connection Removal, DNS, Exfiltration Over Unencrypted/Obfuscated Non-C2 Protocol, File Transfer Protocols, Remote Desktop Protocol, SMB/Windows Admin Shares Defense Evasion
IcedID Domain Account, Disable or Modify Tools, Command and Scripting Interpreter, Process Injection, Malicious File, Bypass User Account Control, Modify Registry, Archive via Utility, Mshta, Domain Trust Discovery, Spearphishing Attachment, Registry Run Keys / Startup Folder, Rundll32, Scheduled Task/Job, Data from Local System, Regsvr32, IP Addresses, Obfuscated Files or Information, Scheduled Task, SMB/Windows Admin Shares Discovery
Ingress Tool Transfer PowerShell, BITS Jobs, Ingress Tool Transfer, OS Credential Dumping, Remote Services, Screen Capture, Audio Capture, Remote Service Session Hijacking, Scheduled Task/Job, Access Token Manipulation, Abuse Elevation Control Mechanism, Process Injection, Native API, System Services, Obfuscated Files or Information, Indicator Removal from Tools, Component Object Model Hijacking, Deobfuscate/Decode Files or Information, Gather Victim Host Information, Impair Defenses Execution
JBoss Vulnerability System Information Discovery Discovery
Kubernetes Scanning Activity Cloud Service Discovery Discovery
Kubernetes Sensitive Object Access Activity None None
Lateral Movement Pass the Hash, SMB/Windows Admin Shares, Service Execution, Kerberoasting, Remote Desktop Protocol, Scheduled Task Defense Evasion
Malicious PowerShell PowerShell, BITS Jobs, Ingress Tool Transfer, OS Credential Dumping, Remote Services, Screen Capture, Audio Capture, Remote Service Session Hijacking, Scheduled Task/Job, Access Token Manipulation, Abuse Elevation Control Mechanism, Process Injection, Native API, System Services, Obfuscated Files or Information, Indicator Removal from Tools, Component Object Model Hijacking, Deobfuscate/Decode Files or Information, Gather Victim Host Information, Impair Defenses Execution
Masquerading - Rename System Utilities Rename System Utilities, MSBuild, Rundll32, Trusted Developer Utilities Proxy Execution, Masquerading Defense Evasion
Meterpreter System Owner/User Discovery Discovery
Microsoft MSHTML Remote Code Execution CVE-2021-40444 Control Panel, Spearphishing Attachment, Rundll32 Defense Evasion
Monitor for Updates None None
NOBELIUM Group Archive via Utility, Windows Command Shell, Windows Service, Process Injection, File Transfer Protocols, Regsvr32, Mshta, Service Execution, Obfuscated Files or Information, Rundll32, Scheduled Task, Abuse Elevation Control Mechanism, Exploitation for Client Execution, Web Shell, MSBuild, Rename System Utilities, Trusted Developer Utilities Proxy Execution, Web Protocols, Remote System Discovery Collection
Netsh Abuse Disable or Modify System Firewall Defense Evasion
Office 365 Detections Password Guessing, Cloud Account, Disable or Modify Cloud Firewall, Modify Authentication Process, Brute Force, Email Collection, Email Forwarding Rule, Remote Email Collection Credential Access
Orangeworm Attack Group Service Execution, Process Injection, Native API, System Services, Services Registry Permissions Weakness, Windows Service Execution
PetitPotam NTLM Relay on Active Directory Certificate Services Forced Authentication, OS Credential Dumping Credential Access
Possible Backdoor Activity Associated With MUDCARP Espionage Campaigns PowerShell, Registry Run Keys / Startup Folder Execution
PrintNightmare CVE-2021-34527 Print Processors, Rundll32, Exploitation for Privilege Escalation Persistence
Prohibited Traffic Allowed or Protocol Mismatch Remote Desktop Protocol, Drive-by Compromise, Remote Services, Exfiltration Over Alternative Protocol, Exfiltration Over Unencrypted/Obfuscated Non-C2 Protocol, Web Protocols Lateral Movement
ProxyShell Web Shell, Exploit Public-Facing Application, PowerShell Persistence
Ransomware Archive via Utility, Disable or Modify Cloud Firewall, Abuse Elevation Control Mechanism, Service Stop, Inhibit System Recovery, CMSTP, File Deletion, Data Destruction, User Execution, Automated Exfiltration, Domain Account, Local Account, Domain Trust Discovery, Domain Groups, Local Groups, Disable or Modify Tools, Clear Windows Event Logs, Account Access Removal, Service Execution, Visual Basic, Indicator Removal on Host, File and Directory Permissions Modification, Defacement, DLL Side-Loading, Indicator Removal from Tools, Component Object Model Hijacking, Exfiltration Over Alternative Protocol, Gather Victim Host Information, Registry Run Keys / Startup Folder, Windows Management Instrumentation, Modify Registry, SMB/Windows Admin Shares, Scheduled Task, Rename System Utilities, Web Protocols, Msiexec Collection
Ransomware Cloud Data Encrypted for Impact Impact
Remcos Bypass User Account Control, Masquerading, Port Monitors, Indicator Removal on Host, Registry Run Keys / Startup Folder, Image File Execution Options Injection, Application Shimming, Screen Capture, Create or Modify System Process Privilege Escalation
Revil Ransomware Disable or Modify Cloud Firewall, Inhibit System Recovery, Disable or Modify Tools, Defacement, DLL Side-Loading, User Execution, Modify Registry, CMSTP Defense Evasion
Router and Infrastructure Security Hardware Additions, Network Denial of Service, ARP Cache Poisoning, Man-in-the-Middle, TFTP Boot, Traffic Duplication Initial Access
Ryuk Ransomware Inhibit System Recovery, Data Destruction, Domain Trust Discovery, Remote Desktop Protocol, Data Encrypted for Impact, Windows Command Shell, Scheduled Task, Disable or Modify Tools, Service Stop Impact
SQL Injection Exploit Public-Facing Application Initial Access
SamSam Ransomware Match Legitimate Name or Location, Active Scanning, OS Credential Dumping, Service Stop, Malicious File, Data Destruction, Account Access Removal, Inhibit System Recovery, File and Directory Permissions Modification, SMB/Windows Admin Shares, Service Execution, System Information Discovery, System Network Configuration Discovery, Disable or Modify Tools, Ingress Tool Transfer, Account Discovery, Masquerading, Command and Scripting Interpreter, Regsvr32, Indirect Command Execution, Scheduled Task/Job, Exploitation for Client Execution, Software Deployment Tools, Remote Desktop Protocol, Rundll32, Data Encrypted for Impact, Windows Service, Create or Modify System Process, Rename System Utilities, Exploit Public-Facing Application Defense Evasion
Silver Sparrow Ingress Tool Transfer, Launch Agent, Data Staged Command And Control
Spearphishing Attachments Spearphishing Attachment, Security Account Manager, Spearphishing Link Initial Access
Suspicious AWS Login Activities Unused/Unsupported Cloud Regions Defense Evasion
Suspicious AWS S3 Activities Data from Cloud Storage Object Collection
Suspicious AWS Traffic None None
Suspicious Cloud Authentication Activities Unused/Unsupported Cloud Regions Defense Evasion
Suspicious Cloud Instance Activities Cloud Accounts, Transfer Data to Cloud Account Defense Evasion
Suspicious Cloud Provisioning Activities Valid Accounts Defense Evasion
Suspicious Cloud User Activities Cloud Infrastructure Discovery, Cloud Accounts, Valid Accounts Discovery
Suspicious Command-Line Executions Windows Command Shell, Command and Scripting Interpreter, Exploitation for Privilege Escalation, Rename System Utilities Execution
Suspicious Compiled HTML Activity Compiled HTML File Defense Evasion
Suspicious DNS Traffic Exfiltration Over Alternative Protocol, DNS, Exfiltration Over Unencrypted/Obfuscated Non-C2 Protocol, Non-Application Layer Protocol, Exfiltration Over C2 Channel, Drive-by Compromise, Transfer Data to Cloud Account, Local Email Collection, Email Collection, Email Forwarding Rule, Web Protocols Exfiltration
Suspicious Emails Spearphishing Attachment Initial Access
Suspicious GCP Storage Activities Data from Cloud Storage Object Collection
Suspicious MSHTA Activity Mshta, Windows Command Shell, Command and Scripting Interpreter, Registry Run Keys / Startup Folder Defense Evasion
Suspicious Okta Activity Default Accounts Defense Evasion
Suspicious Regsvcs Regasm Activity Regsvcs/Regasm Defense Evasion
Suspicious Regsvr32 Activity Regsvr32 Defense Evasion
Suspicious Rundll32 Activity Rundll32, LSASS Memory, Rename System Utilities Defense Evasion
Suspicious WMI Use Windows Management Instrumentation Event Subscription, Windows Management Instrumentation Privilege Escalation
Suspicious Windows Registry Activities Bypass User Account Control, Masquerading, Port Monitors, Indicator Removal on Host, Registry Run Keys / Startup Folder, Image File Execution Options Injection, Application Shimming, Screen Capture, Create or Modify System Process Privilege Escalation
Suspicious Zoom Child Processes Windows Command Shell, Command and Scripting Interpreter, Exploitation for Privilege Escalation, Rename System Utilities Execution
Trickbot Domain Account, Disable or Modify Tools, Command and Scripting Interpreter, Process Injection, Malicious File, Bypass User Account Control, Modify Registry, Archive via Utility, Mshta, Domain Trust Discovery, Spearphishing Attachment, Registry Run Keys / Startup Folder, Rundll32, Scheduled Task/Job, Data from Local System, Regsvr32, IP Addresses, Obfuscated Files or Information, Scheduled Task, SMB/Windows Admin Shares Discovery
Trusted Developer Utilities Proxy Execution Trusted Developer Utilities Proxy Execution, Rename System Utilities Defense Evasion
Trusted Developer Utilities Proxy Execution MSBuild MSBuild, Rename System Utilities Defense Evasion
Unusual Processes Match Legitimate Name or Location, Active Scanning, OS Credential Dumping, Service Stop, Malicious File, Data Destruction, Account Access Removal, Inhibit System Recovery, File and Directory Permissions Modification, SMB/Windows Admin Shares, Service Execution, System Information Discovery, System Network Configuration Discovery, Disable or Modify Tools, Ingress Tool Transfer, Account Discovery, Masquerading, Command and Scripting Interpreter, Regsvr32, Indirect Command Execution, Scheduled Task/Job, Exploitation for Client Execution, Software Deployment Tools, Remote Desktop Protocol, Rundll32, Data Encrypted for Impact, Windows Service, Create or Modify System Process, Rename System Utilities, Exploit Public-Facing Application Defense Evasion
Use of Cleartext Protocols None None
Windows DNS SIGRed CVE-2020-1350 Exploitation for Client Execution Execution
Windows Defense Evasion Tactics Disable or Modify Tools, Hidden Files and Directories, Bypass User Account Control, Modify Registry, Windows File and Directory Permissions Modification, Masquerading Defense Evasion
Windows Discovery Techniques Valid Accounts, Account Discovery, Domain Policy Modification, Trusted Relationship, Domain Trust Discovery, Gather Victim Network Information, Gather Victim Org Information, Active Scanning, Gather Victim Host Information, System Service Discovery, Query Registry, Network Service Scanning, Windows Management Instrumentation, Process Discovery, File and Directory Discovery, Software Discovery, Software, SMB/Windows Admin Shares, Network Share Discovery, Data from Network Shared Drive, Scheduled Task/Job, Exploitation for Privilege Escalation, Create or Modify System Process, Boot or Logon Autostart Execution, Hijack Execution Flow, Credentials, Domain Properties, Network Trust Dependencies, Account Manipulation, Vulnerability Scanning, Process Injection Defense Evasion
Windows File Extension and Association Abuse Rename System Utilities, MSBuild, Rundll32, Trusted Developer Utilities Proxy Execution, Masquerading Defense Evasion
Windows Log Manipulation Inhibit System Recovery, Indicator Removal on Host, Clear Windows Event Logs Impact
Windows Persistence Techniques Path Interception by Unquoted Path, Windows File and Directory Permissions Modification, Establish Accounts, Valid Accounts, Account Manipulation, Rogue Domain Controller, Domain Policy Modification, Scheduled Task/Job, Access Token Manipulation, Abuse Elevation Control Mechanism, Port Monitors, Services Registry Permissions Weakness, Registry Run Keys / Startup Folder, Application Shimming, Windows Service, Scheduled Task, Exploitation for Privilege Escalation Persistence
Windows Privilege Escalation Exploitation for Privilege Escalation, Access Token Manipulation, Abuse Elevation Control Mechanism, Accessibility Features, Valid Accounts, Account Manipulation, Image File Execution Options Injection Privilege Escalation
Windows Service Abuse Service Execution, Process Injection, Native API, System Services, Services Registry Permissions Weakness, Windows Service Execution
XMRig Match Legitimate Name or Location, Active Scanning, OS Credential Dumping, Service Stop, Malicious File, Data Destruction, Account Access Removal, Inhibit System Recovery, File and Directory Permissions Modification, SMB/Windows Admin Shares, Service Execution, System Information Discovery, System Network Configuration Discovery, Disable or Modify Tools, Ingress Tool Transfer, Account Discovery, Masquerading, Command and Scripting Interpreter, Regsvr32, Indirect Command Execution, Scheduled Task/Job, Exploitation for Client Execution, Software Deployment Tools, Remote Desktop Protocol, Rundll32, Data Encrypted for Impact, Windows Service, Create or Modify System Process, Rename System Utilities, Exploit Public-Facing Application Defense Evasion