Files
splunk-security_content/lookups/mitre_enrichment.csv
2020-07-21 10:12:58 +02:00

39 KiB

1mitre_idtechniquetacticsgroups
2T1205.001Port KnockingDefense Evasion|Persistence|Command And Controlno
3T1564.006Run Virtual InstanceDefense Evasionno
4T1564.005Hidden File SystemDefense EvasionStrider|Equation
5T1556.003Pluggable Authentication ModulesCredential Access|Defense Evasionno
6T1574.012COR_PROFILERPersistence|Privilege Escalation|Defense EvasionBlue Mockingbird
7T1562.007Disable or Modify Cloud FirewallDefense Evasionno
8T1098.004SSH Authorized KeysPersistenceno
9T1480.001Environmental KeyingDefense EvasionAPT41|Equation
10T1059.007JavaScript/JScriptExecutionAPT32|FIN7|Cobalt Group|Molerats|TA505|Silence|Leafminer
11T1578.004Revert Cloud InstanceDefense Evasionno
12T1578.003Delete Cloud InstanceDefense Evasionno
13T1578.001Create SnapshotDefense Evasionno
14T1578.002Create Cloud InstanceDefense Evasionno
15T1127.001MSBuildDefense EvasionFrankenstein
16T1027.005Indicator Removal from ToolsDefense EvasionSoft Cell|TEMP.Veles|Patchwork|APT3|Turla|OilRig|Deep Panda
17T1562.006Indicator BlockingDefense Evasionno
18T1573.002Asymmetric CryptographyCommand And ControlTropic Trooper|Cobalt Group|OilRig|FIN8|FIN6
19T1573.001Symmetric CryptographyCommand And ControlFrankenstein|Inception|APT28|APT33|BRONZE BUTLER|Stealth Falcon|Lazarus Group
20T1573Encrypted ChannelCommand And ControlTropic Trooper
21T1027.004Compile After DeliveryDefense EvasionGamaredon Group|Rocke|MuddyWater
22T1574.004Dylib HijackingPersistence|Privilege Escalation|Defense Evasionno
23T1546.015Component Object Model HijackingPrivilege Escalation|PersistenceAPT28
24T1071.004DNSCommand And ControlAPT39|Tropic Trooper|OilRig|Ke3chang|Cobalt Group|APT18|APT41|FIN7
25T1071.003Mail ProtocolsCommand And ControlAPT32|SilverTerrier|APT28
26T1071.002File Transfer ProtocolsCommand And ControlAPT41|SilverTerrier|Machete|Honeybee
27T1071.001Web ProtocolsCommand And ControlSandworm Team|TA505|Rocke|APT39|Tropic Trooper|MuddyWater|Wizard Spider|Inception|APT41|SilverTerrier|Machete|APT28|WIRTE|APT33|FIN4|Night Dragon|APT18|APT38|Cobalt Group|APT19|Threat Group-3390|Rancor|Orangeworm|APT37|Ke3chang|Dark Caracal|Turla|Lazarus Group|BRONZE BUTLER|APT32|OilRig|Magic Hound|Gamaredon Group|Stealth Falcon
28T1572Protocol TunnelingCommand And ControlOilRig|Cobalt Group|FIN6
29T1048.003Exfiltration Over Unencrypted/Obfuscated Non-C2 ProtocolExfiltrationAPT32|APT33|Thrip|FIN8|OilRig|Lazarus Group
30T1048.002Exfiltration Over Asymmetric Encrypted Non-C2 ProtocolExfiltrationno
31T1048.001Exfiltration Over Symmetric Encrypted Non-C2 ProtocolExfiltrationno
32T1001.003Protocol ImpersonationCommand And ControlLazarus Group
33T1001.002SteganographyCommand And ControlAxiom
34T1001.001Junk DataCommand And ControlAPT28
35T1132.002Non-Standard EncodingCommand And Controlno
36T1132.001Standard EncodingCommand And ControlSandworm Team|Tropic Trooper|MuddyWater|APT33|APT19|Lazarus Group|BRONZE BUTLER|Patchwork
37T1090.004Domain FrontingCommand And ControlAPT29
38T1090.003Multi-hop ProxyCommand And ControlInception|FIN4|APT29
39T1090.002External ProxyCommand And ControlAPT39|Silence|Soft Cell|MuddyWater|APT3|FIN5|Lazarus Group|menuPass|APT28
40T1090.001Internal ProxyCommand And ControlAPT39|Strider
41T1102.003One-Way CommunicationCommand And ControlLeviathan
42T1102.002Bidirectional CommunicationCommand And ControlSandworm Team|APT39|APT12|Turla|FIN7|APT37|Magic Hound|Carbanak
43T1102.001Dead Drop ResolverCommand And ControlRocke|APT41|BRONZE BUTLER|RTM|Patchwork
44T1571Non-Standard PortCommand And ControlSandworm Team|Rocke|DarkVishnya|Silence|APT-C-36|Magic Hound|APT33|APT32|TEMP.Veles|Lazarus Group|FIN7
45T1074.002Remote Data StagingCollectionThreat Group-3390|menuPass|FIN6|Night Dragon|FIN8
46T1074.001Local Data StagingCollectionMachete|Soft Cell|TEMP.Veles|Patchwork|Dragonfly 2.0|Honeybee|Leviathan|APT3|FIN5|menuPass|FIN6|Lazarus Group|Threat Group-3390|APT28
47T1078.004Cloud AccountsDefense Evasion|Persistence|Privilege Escalation|Initial AccessAPT33
48T1564.004NTFS File AttributesDefense EvasionAPT32
49T1564.003Hidden WindowDefense EvasionGorgon Group|Deep Panda|DarkHydrus|CopyKittens|APT19|APT32|APT28|APT3|Magic Hound
50T1078.003Local AccountsDefense Evasion|Persistence|Privilege Escalation|Initial AccessTropic Trooper|FIN10|Stolen Pencil|APT32
51T1078.002Domain AccountsDefense Evasion|Persistence|Privilege Escalation|Initial AccessTA505|APT3|Threat Group-1314
52T1078.001Default AccountsDefense Evasion|Persistence|Privilege Escalation|Initial Accessno
53T1564.002Hidden UsersDefense Evasionno
54T1574.006LD_PRELOADPersistence|Privilege Escalation|Defense EvasionRocke
55T1574.002DLL Side-LoadingPersistence|Privilege Escalation|Defense EvasionBRONZE BUTLER|Naikon|APT41|Soft Cell|Tropic Trooper|Patchwork|APT19|APT32|APT3|menuPass|Threat Group-3390
56T1574.001DLL Search Order HijackingPersistence|Privilege Escalation|Defense EvasionWhitefly|RTM|Threat Group-3390|menuPass
57T1574.008Path Interception by Search Order HijackingPersistence|Privilege Escalation|Defense Evasionno
58T1574.007Path Interception by PATH Environment VariablePersistence|Privilege Escalation|Defense Evasionno
59T1574.009Path Interception by Unquoted PathPersistence|Privilege Escalation|Defense Evasionno
60T1574.011Services Registry Permissions WeaknessPersistence|Privilege Escalation|Defense Evasionno
61T1574.005Executable Installer File Permissions WeaknessPersistence|Privilege Escalation|Defense Evasionno
62T1574.010Services File Permissions WeaknessPersistence|Privilege Escalation|Defense Evasionno
63T1574Hijack Execution FlowPersistence|Privilege Escalation|Defense Evasionno
64T1069.001Local GroupsDiscoveryTurla|OilRig|admin@338
65T1570Lateral Tool TransferLateral MovementAPT32|Wizard Spider|Turla|FIN10
66T1568.003DNS CalculationCommand And ControlAPT12
67T1204.002Malicious FileExecutionMagic Hound|Windshift|APT33|Sandworm Team|Naikon|Whitefly|Tropic Trooper|Gamaredon Group|Sharpshooter|Molerats|Wizard Spider|Mofang|Frankenstein|RTM|Inception|BlackTech|APT-C-36|Machete|admin@338|APT12|TA505|Silence|The White Company|APT39|FIN4|Darkhotel|Gallmaker|APT19|Dragonfly 2.0|BRONZE BUTLER|Cobalt Group|DarkHydrus|Gorgon Group|Patchwork|OilRig|Dark Caracal|MuddyWater|Lazarus Group|FIN7|APT32|Rancor|APT37|FIN8|APT28|Elderwood|TA459|APT29|Leviathan|menuPass|PLATINUM
68T1204.001Malicious LinkExecutionPatchwork|Windshift|APT32|Molerats|Mofang|BlackTech|TA505|OilRig|Machete|Leviathan|FIN8|FIN4|Elderwood|Dragonfly 2.0|Cobalt Group|APT39|Night Dragon|APT33|Turla
69T1195.003Compromise Hardware Supply ChainInitial Accessno
70T1195.002Compromise Software Supply ChainInitial AccessSandworm Team|APT41
71T1195.001Compromise Software Dependencies and Development ToolsInitial Accessno
72T1568.001Fast Flux DNSCommand And ControlTA505
73T1052.001Exfiltration over USBExfiltrationTropic Trooper
74T1569.002Service ExecutionExecutionBlue Mockingbird|APT39|APT41|Silence|FIN6|APT32|Honeybee|Ke3chang
75T1569.001LaunchctlExecutionno
76T1569System ServicesExecutionno
77T1568.002Domain Generation AlgorithmsCommand And ControlAPT41
78T1568Dynamic ResolutionCommand And Controlno
79T1011.001Exfiltration Over BluetoothExfiltrationno
80T1567.002Exfiltration to Cloud StorageExfiltrationLeviathan|Turla
81T1567.001Exfiltration to Code RepositoryExfiltrationno
82T1059.006PythonExecutionRocke|BRONZE BUTLER|APT39|Dragonfly 2.0|Machete
83T1059.005Visual BasicExecutionAPT33|Sandworm Team|Gamaredon Group|Sharpshooter|Molerats|Frankenstein|Inception|APT-C-36|Rancor|Patchwork|MuddyWater|Honeybee|FIN7|APT37|BRONZE BUTLER|APT32|Turla|TA505|Silence|WIRTE|FIN4|Cobalt Group|Gorgon Group|Leviathan|TA459|Magic Hound
84T1059.004Unix ShellExecutionRocke|APT41
85T1059.003Windows Command ShellExecutionTA505|Blue Mockingbird|Tropic Trooper|Frankenstein|OilRig|Lazarus Group|Honeybee|Cobalt Group|FIN7|APT41|Soft Cell|Turla|Silence|APT32|APT39|Darkhotel|MuddyWater|APT18|APT38|Dark Caracal|Gorgon Group|Dragonfly 2.0|Rancor|Ke3chang|APT37|Leviathan|FIN8|APT28|Magic Hound|Sowbug|BRONZE BUTLER|FIN10|Threat Group-3390|menuPass|Gamaredon Group|Suckfly|Patchwork|Threat Group-1314|APT3|admin@338|APT1
86T1059.002AppleScriptExecutionno
87T1059.001PowerShellExecutionBlue Mockingbird|APT39|DarkVishnya|Molerats|Wizard Spider|Frankenstein|Inception|Silence|APT41|Kimsuky|Soft Cell|TA505|WIRTE|TEMP.Veles|APT33|Gallmaker|Turla|APT19|DarkHydrus|APT28|Thrip|Gorgon Group|Cobalt Group|Dragonfly 2.0|Leviathan|TA459|FIN8|MuddyWater|Magic Hound|OilRig|BRONZE BUTLER|CopyKittens|APT32|FIN7|FIN10|Threat Group-3390|menuPass|Patchwork|Stealth Falcon|FIN6|Poseidon Group|APT3|APT29|Deep Panda
88T1567Exfiltration Over Web ServiceExfiltrationno
89T1497.003Time Based EvasionDefense Evasion|Discoveryno
90T1497.002User Activity Based ChecksDefense Evasion|DiscoveryFIN7
91T1497.001System ChecksDefense Evasion|DiscoveryFrankenstein
92T1498.002Reflection AmplificationImpactno
93T1498.001Direct Network FloodImpactno
94T1566.003Spearphishing via ServiceInitial AccessMagic Hound|Windshift|FIN6|OilRig|Dark Caracal
95T1566.002Spearphishing LinkInitial AccessWindshift|Molerats|Mofang|BlackTech|Machete|Kimsuky|TA505|Stolen Pencil|APT39|FIN4|APT32|Night Dragon|Turla|APT28|Cobalt Group|Dragonfly 2.0|OilRig|APT33|Elderwood|Leviathan|Magic Hound|Patchwork|APT29|FIN8
96T1566.001Spearphishing AttachmentInitial AccessMagic Hound|Windshift|APT33|Sandworm Team|Naikon|Gamaredon Group|Sharpshooter|Molerats|Mofang|Wizard Spider|RTM|Frankenstein|Inception|BlackTech|APT-C-36|APT41|Machete|admin@338|Kimsuky|APT12|TA505|Silence|The White Company|APT39|FIN4|Darkhotel|Gallmaker|Tropic Trooper|Turla|Gorgon Group|Rancor|DarkHydrus|Cobalt Group|FIN7|OilRig|Lazarus Group|APT19|Dragonfly 2.0|BRONZE BUTLER|APT32|FIN8|MuddyWater|APT28|TA459|Leviathan|Patchwork|PLATINUM|Elderwood|APT29|APT37|menuPass
97T1566PhishingInitial Accessno
98T1565.003Runtime Data ManipulationImpactAPT38
99T1565.002Transmitted Data ManipulationImpactAPT38
100T1565.001Stored Data ManipulationImpactFIN4|APT38
101T1565Data ManipulationImpactno
102T1564.001Hidden Files and DirectoriesDefense EvasionRocke|APT32|Tropic Trooper|APT28|Lazarus Group
103T1564Hide ArtifactsDefense Evasionno
104T1563.002RDP HijackingLateral Movementno
105T1563.001SSH HijackingLateral Movementno
106T1563Remote Service Session HijackingLateral Movementno
107T1518.001Security Software DiscoveryDiscoveryTurla|Rocke|Frankenstein|The White Company|Cobalt Group|Darkhotel|MuddyWater|Tropic Trooper|FIN8|Patchwork|Naikon
108T1069.003Cloud GroupsDiscoveryno
109T1069.002Domain GroupsDiscoveryTurla|Wizard Spider|Inception|OilRig|FIN6|Dragonfly 2.0|Ke3chang
110T1087.004Cloud AccountDiscoveryno
111T1087.003Email AccountDiscoverySandworm Team|TA505
112T1087.002Domain AccountDiscoveryTurla|Sandworm Team|Dragonfly 2.0|OilRig|BRONZE BUTLER|menuPass|FIN6|Poseidon Group|Ke3chang
113T1087.001Local AccountDiscoveryTurla|Poseidon Group|OilRig|Ke3chang|APT32|APT1|Threat Group-3390|APT3|admin@338
114T1553.004Install Root CertificateDefense Evasionno
115T1562.004Disable or Modify System FirewallDefense EvasionRocke|Lazarus Group|Kimsuky|Dragonfly 2.0|Carbanak
116T1562.003HISTCONTROLDefense Evasionno
117T1562.002Disable Windows Event LoggingDefense EvasionThreat Group-3390
118T1562.001Disable or Modify ToolsDefense EvasionGamaredon Group|BRONZE BUTLER|Rocke|Kimsuky|Turla|Night Dragon|Gorgon Group|Lazarus Group|Putter Panda
119T1562Impair DefensesDefense Evasionno
120T1003.004LSA SecretsCredential AccessOilRig|MuddyWater|menuPass|Leafminer|Ke3chang|Dragonfly 2.0|APT33|Threat Group-3390
121T1003.005Cached Domain CredentialsCredential AccessOilRig|MuddyWater|Leafminer|APT33
122T1561.002Disk Structure WipeImpactSandworm Team|Lazarus Group|APT38|APT37
123T1561.001Disk Content WipeImpactLazarus Group
124T1561Disk WipeImpactno
125T1560.003Archive via Custom MethodCollectionLazarus Group|Kimsuky|CopyKittens|FIN6
126T1560.002Archive via LibraryCollectionLazarus Group|Threat Group-3390
127T1560.001Archive via UtilityCollectionAPT41|Soft Cell|Turla|Gallmaker|APT33|APT39|MuddyWater|Magic Hound|FIN8|BRONZE BUTLER|CopyKittens|APT3|Sowbug|menuPass|APT1|Ke3chang
128T1560Archive Collected DataCollectionmenuPass|APT32|Honeybee|Patchwork|APT28|Dragonfly 2.0|FIN6|Lazarus Group|Ke3chang
129T1499.004Application or System ExploitationImpactno
130T1499.003Application Exhaustion FloodImpactno
131T1499.002Service Exhaustion FloodImpactno
132T1499.001OS Exhaustion FloodImpactno
133T1491.002External DefacementImpactno
134T1491.001Internal DefacementImpactLazarus Group
135T1114.003Email Forwarding RuleCollectionno
136T1114.002Remote Email CollectionCollectionAPT1|FIN4|APT28|Dragonfly 2.0|Ke3chang|Leafminer
137T1114.001Local Email CollectionCollectionMagic Hound|APT1
138T1134.005SID-History InjectionDefense Evasion|Privilege Escalationno
139T1134.004Parent PID SpoofingDefense Evasion|Privilege Escalationno
140T1134.003Make and Impersonate TokenDefense Evasion|Privilege Escalationno
141T1134.002Create Process with TokenDefense Evasion|Privilege EscalationTurla|Lazarus Group
142T1134.001Token Impersonation/TheftDefense Evasion|Privilege EscalationAPT28
143T1213.002SharepointCollectionKe3chang|APT28
144T1213.001ConfluenceCollectionno
145T1555.003Credentials from Web BrowsersCredential AccessMagic Hound|Sandworm Team|Inception|Stealth Falcon|OilRig|Leafminer|APT33|APT3|Kimsuky|TA505|Stolen Pencil|MuddyWater|APT37|Patchwork|Molerats
146T1555.002Securityd MemoryCredential Accessno
147T1555.001KeychainCredential Accessno
148T1559.002Dynamic Data ExchangeExecutionSharpshooter|TA505|MuddyWater|Gallmaker|Patchwork|Cobalt Group|APT37|APT28|FIN7
149T1559.001Component Object ModelExecutionGamaredon Group|MuddyWater
150T1559Inter-Process CommunicationExecutionno
151T1558.002Silver TicketCredential Accessno
152T1558.001Golden TicketCredential AccessKe3chang
153T1558Steal or Forge Kerberos TicketsCredential Accessno
154T1557.001LLMNR/NBT-NS Poisoning and SMB RelayCredential Access|Collectionno
155T1557Man-in-the-MiddleCredential Access|Collectionno
156T1556.002Password Filter DLLCredential Access|Defense EvasionStrider
157T1556.001Domain Controller AuthenticationCredential Access|Defense Evasionno
158T1556Modify Authentication ProcessCredential Access|Defense Evasionno
159T1056.004Credential API HookingCollection|Credential AccessPLATINUM
160T1056.003Web Portal CaptureCollection|Credential Accessno
161T1056.002GUI Input CaptureCollection|Credential AccessFIN4
162T1056.001KeyloggingCollection|Credential AccessAPT32|Sandworm Team|APT39|APT41|Kimsuky|menuPass|Stolen Pencil|FIN4|APT38|Ke3chang|OilRig|PLATINUM|Sowbug|Magic Hound|Group5|Lazarus Group|Threat Group-3390|APT3|Darkhotel|APT28
163T1555Credentials from Password StoresCredential AccessAPT39|OilRig|MuddyWater|Leafminer|APT33|Turla|Stealth Falcon
164T1552.005Cloud Instance Metadata APICredential Accessno
165T1003.008/etc/passwd and /etc/shadowCredential Accessno
166T1003.007Proc FilesystemCredential Accessno
167T1003.006DCSyncCredential Accessno
168T1558.003KerberoastingCredential Accessno
169T1552.006Group Policy PreferencesCredential AccessAPT33
170T1003.003NTDSCredential AccessFIN6|Dragonfly 2.0
171T1003.002Security Account ManagerCredential AccessThreat Group-3390|Ke3chang|Soft Cell|Night Dragon|Dragonfly 2.0|menuPass
172T1003.001LSASS MemoryCredential AccessSandworm Team|Whitefly|Blue Mockingbird|Silence|Threat Group-3390|Leviathan|APT41|Soft Cell|TEMP.Veles|APT33|APT39|Stolen Pencil|APT32|Lazarus Group|Leafminer|Magic Hound|MuddyWater|PLATINUM|FIN8|BRONZE BUTLER|OilRig|FIN6|APT3|APT28|APT1|Ke3chang|Cleaver
173T1110.004Credential StuffingCredential Accessno
174T1110.003Password SprayingCredential AccessAPT33|Leafminer|Lazarus Group
175T1110.002Password CrackingCredential AccessAPT41|Dragonfly 2.0|APT3
176T1110.001Password GuessingCredential Accessno
177T1021.006Windows Remote ManagementLateral MovementThreat Group-3390
178T1021.005VNCLateral MovementGCMAN
179T1021.004SSHLateral MovementRocke|TEMP.Veles|Leviathan|APT39|OilRig|menuPass|GCMAN
180T1021.003Distributed Component Object ModelLateral Movementno
181T1021.002SMB/Windows Admin SharesLateral MovementBlue Mockingbird|APT39|APT32|Orangeworm|FIN8|APT3|Lazarus Group|Threat Group-1314|Turla|Deep Panda|Ke3chang
182T1021.001Remote Desktop ProtocolLateral MovementBlue Mockingbird|Wizard Spider|Silence|APT41|TEMP.Veles|Leviathan|APT39|Stolen Pencil|Cobalt Group|Dragonfly 2.0|FIN8|APT3|OilRig|menuPass|FIN10|Patchwork|FIN6|Lazarus Group|APT1|Axiom
183T1554Compromise Client Software BinaryPersistenceno
184T1036.006Space after FilenameDefense Evasionno
185T1036.005Match Legitimate Name or LocationDefense EvasionRocke|Sandworm Team|APT39|Blue Mockingbird|Whitefly|Tropic Trooper|Silence|APT41|menuPass|TEMP.Veles|MuddyWater|BRONZE BUTLER|Sowbug|APT32|Patchwork|Poseidon Group|admin@338|Carbanak|APT1
186T1036.004Masquerade Task or ServiceDefense EvasionWizard Spider|APT-C-36|Carbanak|APT32|FIN6|FIN7
187T1036.003Rename System UtilitiesDefense EvasionmenuPass|APT32|Soft Cell|PLATINUM
188T1036.002Right-to-Left OverrideDefense EvasionBRONZE BUTLER|BlackTech|Ke3chang|Scarlet Mimic
189T1036.001Invalid Code SignatureDefense EvasionWindshift
190T1553.003SIP and Trust Provider HijackingDefense Evasionno
191T1553.002Code SigningDefense EvasionPatchwork|Silence|APT41|FIN6|TA505|FIN7|Honeybee|Leviathan|APT37|CopyKittens|Winnti Group|Suckfly|Molerats|Darkhotel
192T1553.001Gatekeeper BypassDefense Evasionno
193T1553Subvert Trust ControlsDefense Evasionno
194T1027.003SteganographyDefense EvasionBRONZE BUTLER|Tropic Trooper|MuddyWater|APT37
195T1027.002Software PackingDefense EvasionTA505|Rocke|Soft Cell|The White Company|APT39|APT38|Dark Caracal|Elderwood|APT3|Patchwork|APT29|Night Dragon
196T1027.001Binary PaddingDefense EvasionGamaredon Group|Patchwork|APT32|Leviathan|BRONZE BUTLER|Moafee
197T1222.002Linux and Mac File and Directory Permissions ModificationDefense EvasionRocke|APT32
198T1222.001Windows File and Directory Permissions ModificationDefense Evasionno
199T1552.004Private KeysCredential AccessRocke
200T1552.003Bash HistoryCredential Accessno
201T1552.002Credentials in RegistryCredential AccessAPT32
202T1552.001Credentials In FilesCredential AccessLeafminer|APT33|OilRig|TA505|Stolen Pencil|MuddyWater|APT3
203T1552Unsecured CredentialsCredential Accessno
204T1216.001PubPrnDefense EvasionAPT32
205T1070.006TimestompDefense EvasionRocke|TEMP.Veles|APT32|Lazarus Group|APT28
206T1070.005Network Share Connection RemovalDefense EvasionThreat Group-3390
207T1070.004File DeletionDefense EvasionSandworm Team|Rocke|Tropic Trooper|Gamaredon Group|Wizard Spider|APT41|Kimsuky|Silence|The White Company|TEMP.Veles|APT32|APT38|Patchwork|Honeybee|Cobalt Group|Dragonfly 2.0|menuPass|FIN8|OilRig|FIN5|BRONZE BUTLER|Magic Hound|APT3|FIN10|APT28|Threat Group-3390|Group5|Lazarus Group|APT18|APT29
208T1070.003Clear Command HistoryDefense EvasionAPT41
209T1550.004Web Session CookieDefense Evasion|Lateral Movementno
210T1550.001Application Access TokenDefense Evasion|Lateral MovementAPT28
211T1550.003Pass the TicketDefense Evasion|Lateral MovementAPT32|BRONZE BUTLER|APT29
212T1550.002Pass the HashDefense Evasion|Lateral MovementSoft Cell|APT32|Night Dragon|APT28|APT1
213T1550Use Alternate Authentication MaterialDefense Evasion|Lateral Movementno
214T1548.004Elevated Execution with PromptPrivilege Escalation|Defense Evasionno
215T1548.003Sudo and Sudo CachingPrivilege Escalation|Defense Evasionno
216T1548.002Bypass User Access ControlPrivilege Escalation|Defense EvasionAPT37|MuddyWater|Honeybee|Cobalt Group|Threat Group-3390|BRONZE BUTLER|Patchwork|APT29
217T1548.001Setuid and SetgidPrivilege Escalation|Defense Evasionno
218T1548Abuse Elevation Control MechanismPrivilege Escalation|Defense Evasionno
219T1136.003Cloud AccountPersistenceno
220T1070.002Clear Linux or Mac System LogsDefense EvasionRocke
221T1070.001Clear Windows Event LogsDefense EvasionAPT41|APT38|Dragonfly 2.0|APT32|FIN8|FIN5|APT28
222T1136.002Domain AccountPersistenceSoft Cell
223T1136.001Local AccountPersistenceAPT39|APT41|Dragonfly 2.0|Leafminer|APT3
224T1547.011Plist ModificationPersistence|Privilege Escalationno
225T1547.010Port MonitorsPersistence|Privilege Escalationno
226T1547.009Shortcut ModificationPersistence|Privilege EscalationAPT39|Darkhotel|APT29|Gorgon Group|Dragonfly 2.0|Leviathan|Lazarus Group
227T1547.008LSASS DriverPersistence|Privilege Escalationno
228T1547.007Re-opened ApplicationsPersistence|Privilege Escalationno
229T1547.006Kernel Modules and ExtensionsPersistence|Privilege Escalationno
230T1547.005Security Support ProviderPersistence|Privilege Escalationno
231T1547.004Winlogon Helper DLLPersistence|Privilege EscalationTropic Trooper|Turla
232T1547.003Time ProvidersPersistence|Privilege Escalationno
233T1546.014EmondPrivilege Escalation|Persistenceno
234T1546.013PowerShell ProfilePrivilege Escalation|PersistenceTurla
235T1546.012Image File Execution Options InjectionPrivilege Escalation|PersistenceTEMP.Veles
236T1218.008OdbcconfDefense EvasionCobalt Group
237T1546.011Application ShimmingPrivilege Escalation|PersistenceFIN7
238T1547.002Authentication PackagePersistence|Privilege Escalationno
239T1546.010AppInit DLLsPrivilege Escalation|Persistenceno
240T1546.009AppCert DLLsPrivilege Escalation|PersistenceHoneybee
241T1218.007MsiexecDefense EvasionTA505|Rancor
242T1546.008Accessibility FeaturesPrivilege Escalation|PersistenceAPT41|APT3|APT29|Deep Panda|Axiom
243T1546.007Netsh Helper DLLPrivilege Escalation|Persistenceno
244T1546.006LC_LOAD_DYLIB AdditionPrivilege Escalation|Persistenceno
245T1546.005TrapPrivilege Escalation|Persistenceno
246T1546.004.bash_profile and .bashrcPrivilege Escalation|Persistenceno
247T1546.003Windows Management Instrumentation Event SubscriptionPrivilege Escalation|PersistenceAPT33|Blue Mockingbird|Turla|Leviathan|APT29
248T1546.002ScreensaverPrivilege Escalation|Persistenceno
249T1546.001Change Default File AssociationPrivilege Escalation|PersistenceKimsuky
250T1547.001Registry Run Keys / Startup FolderPersistence|Privilege EscalationRocke|Tropic Trooper|Gamaredon Group|Sharpshooter|Molerats|Silence|RTM|Inception|APT41|Machete|Kimsuky|APT33|APT39|APT32|APT18|Turla|Dark Caracal|Cobalt Group|Honeybee|Threat Group-3390|Dragonfly 2.0|Gorgon Group|Ke3chang|APT19|Leviathan|MuddyWater|APT37|BRONZE BUTLER|Magic Hound|APT3|FIN10|FIN7|Patchwork|FIN6|Lazarus Group|Putter Panda|APT29|Darkhotel
251T1218.002Control PanelDefense Evasionno
252T1218.010Regsvr32Defense EvasionBlue Mockingbird|Inception|WIRTE|Cobalt Group|APT19|Leviathan|APT32|Deep Panda
253T1218.009Regsvcs/RegasmDefense Evasionno
254T1218.005MshtaDefense EvasionInception|Kimsuky|APT32|MuddyWater|FIN7
255T1218.004InstallUtilDefense Evasionno
256T1218.001Compiled HTML FileDefense EvasionAPT41|Silence|Lazarus Group|Dark Caracal|OilRig
257T1218.003CMSTPDefense EvasionCobalt Group|MuddyWater
258T1218.011Rundll32Defense EvasionAPT32|Sandworm Team|Blue Mockingbird|TA505|MuddyWater|APT29|APT19|CopyKittens|APT3|Carbanak|APT28
259T1547Boot or Logon Autostart ExecutionPersistence|Privilege Escalationno
260T1546Event Triggered ExecutionPrivilege Escalation|Persistenceno
261T1098.003Add Office 365 Global Administrator RolePersistenceno
262T1098.002Exchange Email Delegate PermissionsPersistenceMagic Hound
263T1098.001Additional Azure Service Principal CredentialsPersistenceno
264T1543.004Launch DaemonPersistence|Privilege Escalationno
265T1543.003Windows ServicePersistence|Privilege EscalationBlue Mockingbird|DarkVishnya|Wizard Spider|APT32|APT41|Kimsuky|Tropic Trooper|Cobalt Group|Ke3chang|Honeybee|FIN7|Threat Group-3390|APT19|APT3|Lazarus Group|Carbanak
266T1543.002Systemd ServicePersistence|Privilege EscalationRocke
267T1543.001Launch AgentPersistence|Privilege Escalationno
268T1037.005Startup ItemsPersistence|Privilege Escalationno
269T1037.004Rc.commonPersistence|Privilege Escalationno
270T1055.012Process HollowingDefense Evasion|Privilege EscalationThreat Group-3390|menuPass|Gorgon Group|Patchwork
271T1055.013Process DoppelgängingDefense Evasion|Privilege EscalationLeafminer
272T1055.011Extra Window Memory InjectionDefense Evasion|Privilege Escalationno
273T1055.014VDSO HijackingDefense Evasion|Privilege Escalationno
274T1055.009Proc MemoryDefense Evasion|Privilege Escalationno
275T1055.008Ptrace System CallsDefense Evasion|Privilege Escalationno
276T1055.005Thread Local StorageDefense Evasion|Privilege Escalationno
277T1055.004Asynchronous Procedure CallDefense Evasion|Privilege Escalationno
278T1055.003Thread Execution HijackingDefense Evasion|Privilege Escalationno
279T1055.002Portable Executable InjectionDefense Evasion|Privilege EscalationRocke|Gorgon Group
280T1055.001Dynamic-link Library InjectionDefense Evasion|Privilege EscalationTA505|Turla|Tropic Trooper|Lazarus Group|Putter Panda
281T1037.003Network Logon ScriptPersistence|Privilege Escalationno
282T1543Create or Modify System ProcessPersistence|Privilege Escalationno
283T1037.002Logon Script (Mac)Persistence|Privilege Escalationno
284T1037.001Logon Script (Windows)Persistence|Privilege EscalationCobalt Group|APT28
285T1542.003BootkitPersistence|Defense EvasionAPT41|Lazarus Group|APT28
286T1542.002Component FirmwarePersistence|Defense EvasionEquation
287T1542.001System FirmwarePersistence|Defense Evasionno
288T1505.003Web ShellPersistenceTropic Trooper|Soft Cell|Threat Group-3390|TEMP.Veles|Leviathan|APT39|Dragonfly 2.0|APT32|OilRig|Deep Panda
289T1505.002Transport AgentPersistenceno
290T1505.001SQL Stored ProceduresPersistenceno
291T1053.003CronExecution|Persistence|Privilege EscalationRocke
292T1053.004LaunchdExecution|Persistence|Privilege Escalationno
293T1053.001At (Linux)Execution|Persistence|Privilege Escalationno
294T1053.005Scheduled TaskExecution|Persistence|Privilege EscalationGamaredon Group|Blue Mockingbird|MuddyWater|Wizard Spider|Frankenstein|APT-C-36|BRONZE BUTLER|APT41|Machete|Soft Cell|Silence|TEMP.Veles|APT33|APT39|Dragonfly 2.0|Patchwork|OilRig|Rancor|Cobalt Group|FIN8|menuPass|FIN10|APT32|FIN7|Stealth Falcon|FIN6|APT3|APT29
295T1053.002At (Windows)Execution|Persistence|Privilege EscalationBRONZE BUTLER|Threat Group-3390|APT18
296T1542Pre-OS BootDefense Evasion|Persistenceno
297T1137.001Office Template MacrosPersistenceMuddyWater
298T1137.004Outlook Home PagePersistenceOilRig
299T1137.003Outlook FormsPersistenceno
300T1137.005Outlook RulesPersistenceno
301T1137.006Add-insPersistenceNaikon
302T1137.002Office TestPersistenceAPT28
303T1531Account Access RemovalImpactno
304T1539Steal Web Session CookieCredential Accessno
305T1529System Shutdown/RebootImpactLazarus Group|APT38|APT37
306T1518Software DiscoveryDiscoveryBRONZE BUTLER|Tropic Trooper|Inception
307T1534Internal SpearphishingLateral MovementGamaredon Group
308T1528Steal Application Access TokenCredential AccessAPT28
309T1535Unused/Unsupported Cloud RegionsDefense Evasionno
310T1525Implant Container ImagePersistenceno
311T1538Cloud Service DashboardDiscoveryno
312T1530Data from Cloud Storage ObjectCollectionno
313T1578Modify Cloud Compute InfrastructureDefense Evasionno
314T1537Transfer Data to Cloud AccountExfiltrationno
315T1526Cloud Service DiscoveryDiscoveryno
316T1505Server Software ComponentPersistenceno
317T1499Endpoint Denial of ServiceImpactno
318T1497Virtualization/Sandbox EvasionDefense Evasion|Discoveryno
319T1498Network Denial of ServiceImpactno
320T1496Resource HijackingImpactBlue Mockingbird|Rocke|APT41|Lazarus Group
321T1495Firmware CorruptionImpactno
322T1491DefacementImpactno
323T1490Inhibit System RecoveryImpactno
324T1489Service StopImpactLazarus Group
325T1486Data Encrypted for ImpactImpactAPT41|TA505|APT38
326T1485Data DestructionImpactSandworm Team|Lazarus Group|APT38
327T1484Group Policy ModificationDefense Evasion|Privilege Escalationno
328T1482Domain Trust DiscoveryDiscoveryWizard Spider
329T1480Execution GuardrailsDefense Evasionno
330T1222File and Directory Permissions ModificationDefense Evasionno
331T1221Template InjectionDefense EvasionGamaredon Group|Frankenstein|Inception|APT28|Tropic Trooper|Dragonfly 2.0|DarkHydrus
332T1220XSL Script ProcessingDefense EvasionCobalt Group
333T1197BITS JobsDefense Evasion|PersistencePatchwork|APT41|Leviathan
334T1217Browser Bookmark DiscoveryDiscoveryno
335T1213Data from Information RepositoriesCollectionTurla
336T1189Drive-by CompromiseInitial AccessTurla|Windshift|RTM|Darkhotel|APT38|Dragonfly 2.0|BRONZE BUTLER|Leafminer|Dark Caracal|APT19|APT32|Lazarus Group|Threat Group-3390|Elderwood|APT37|Patchwork|PLATINUM
337T1203Exploitation for Client ExecutionExecutionSandworm Team|MuddyWater|Frankenstein|Inception|BlackTech|APT41|admin@338|Threat Group-3390|APT12|The White Company|APT33|APT32|APT28|Tropic Trooper|Lazarus Group|BRONZE BUTLER|Cobalt Group|APT37|Patchwork|Leviathan|Elderwood|TA459|APT29
338T1212Exploitation for Credential AccessCredential Accessno
339T1211Exploitation for Defense EvasionDefense EvasionAPT28
340T1190Exploit Public-Facing ApplicationInitial AccessBlue Mockingbird|Rocke|APT39|BlackTech|APT41|Soft Cell|Night Dragon|Axiom
341T1210Exploitation of Remote ServicesLateral MovementThreat Group-3390|APT28
342T1202Indirect Command ExecutionDefense Evasionno
343T1200Hardware AdditionsInitial AccessDarkVishnya
344T1201Password Policy DiscoveryDiscoveryTurla|OilRig
345T1219Remote Access SoftwareCommand And ControlSandworm Team|DarkVishnya|RTM|Kimsuky|Night Dragon|Thrip|Cobalt Group|Carbanak
346T1207Rogue Domain ControllerDefense Evasionno
347T1199Trusted RelationshipInitial AccessAPT28|menuPass
348T1218Signed Binary Proxy ExecutionDefense Evasionno
349T1204User ExecutionExecutionno
350T1216Signed Script Proxy ExecutionDefense Evasionno
351T1195Supply Chain CompromiseInitial AccessElderwood
352T1205Traffic SignalingDefense Evasion|Persistence|Command And Controlno
353T1176Browser ExtensionsPersistenceKimsuky|Stolen Pencil
354T1175Component Object Model and Distributed COMLateral Movement|Executionno
355T1187Forced AuthenticationCredential AccessDarkHydrus|Dragonfly 2.0
356T1185Man in the BrowserCollectionno
357T1134Access Token ManipulationDefense Evasion|Privilege EscalationBlue Mockingbird
358T1136Create AccountPersistenceno
359T1140Deobfuscate/Decode Files or InformationDefense EvasionRocke|Sandworm Team|Gamaredon Group|Molerats|Frankenstein|Turla|WIRTE|Darkhotel|Tropic Trooper|menuPass|Honeybee|Threat Group-3390|APT19|Gorgon Group|Leviathan|MuddyWater|APT28|OilRig|BRONZE BUTLER
360T1149LC_MAIN HijackingDefense Evasionno
361T1135Network Share DiscoveryDiscoveryAPT32|APT39|DarkVishnya|APT41|Tropic Trooper|APT1|Dragonfly 2.0|Sowbug
362T1137Office Application StartupPersistenceGamaredon Group|APT32
363T1153SourceExecutionno
364T1133External Remote ServicesPersistence|Initial AccessSandworm Team|APT41|Soft Cell|TEMP.Veles|Night Dragon|OilRig|Dragonfly 2.0|Ke3chang|FIN5|Threat Group-3390|APT18
365T1132Data EncodingCommand And Controlno
366T1129Shared ModulesExecutionno
367T1127Trusted Developer Utilities Proxy ExecutionDefense Evasionno
368T1125Video CaptureCollectionSilence|FIN7
369T1124System Time DiscoveryDiscoveryThe White Company|Lazarus Group|BRONZE BUTLER|Turla
370T1123Audio CaptureCollectionAPT37
371T1120Peripheral Device DiscoveryDiscoveryTurla|APT37|Gamaredon Group|Equation|APT28
372T1119Automated CollectionCollectionTropic Trooper|Frankenstein|APT1|APT28|Patchwork|OilRig|FIN5|Threat Group-3390|FIN6
373T1115Clipboard DataCollectionAPT39|APT38
374T1114Email CollectionCollectionno
375T1113Screen CaptureCollectionGamaredon Group|APT39|Silence|MuddyWater|Dragonfly 2.0|OilRig|Dark Caracal|FIN7|BRONZE BUTLER|Magic Hound|Group5|APT28
376T1112Modify RegistryDefense EvasionGamaredon Group|Blue Mockingbird|Wizard Spider|Silence|APT41|Turla|APT32|APT38|Dragonfly 2.0|APT19|Threat Group-3390|Honeybee|Patchwork|Gorgon Group|FIN8
377T1111Two-Factor Authentication InterceptionCredential Accessno
378T1110Brute ForceCredential AccessDarkVishnya|APT39|OilRig|FIN5|Turla
379T1108Redundant AccessDefense Evasion|Persistenceno
380T1106Native APIExecutionGamaredon Group|Tropic Trooper|Sharpshooter|Turla|Silence|Gorgon Group|APT37
381T1105Ingress Tool TransferCommand And ControlSandworm Team|Whitefly|Rocke|APT39|Tropic Trooper|Sharpshooter|Molerats|Frankenstein|Silence|APT-C-36|APT41|Soft Cell|TA505|WIRTE|APT33|MuddyWater|APT18|APT38|Rancor|Cobalt Group|Turla|Gorgon Group|OilRig|Dragonfly 2.0|APT37|FIN8|PLATINUM|Leviathan|Elderwood|Magic Hound|APT3|APT32|BRONZE BUTLER|menuPass|FIN7|Gamaredon Group|Patchwork|Lazarus Group|Threat Group-3390|APT28
382T1104Multi-Stage ChannelsCommand And ControlAPT41|MuddyWater|APT3
383T1102Web ServiceCommand And ControlGamaredon Group|Rocke|Inception|FIN6
384T1098Account ManipulationPersistenceAPT3|Dragonfly 2.0|Lazarus Group
385T1095Non-Application Layer ProtocolCommand And ControlAPT29|PLATINUM|APT3
386T1092Communication Through Removable MediaCommand And ControlAPT28
387T1091Replication Through Removable MediaLateral Movement|Initial AccessTropic Trooper|Darkhotel|APT28
388T1090ProxyCommand And ControlSandworm Team|Blue Mockingbird|Wizard Spider|APT41|Turla
389T1087Account DiscoveryDiscoveryno
390T1083File and Directory DiscoveryDiscoveryGamaredon Group|Tropic Trooper|Inception|APT41|Kimsuky|APT32|MuddyWater|APT18|Leafminer|Honeybee|Dark Caracal|Dragonfly 2.0|Magic Hound|Sowbug|BRONZE BUTLER|APT3|APT28|Patchwork|Lazarus Group|Dust Storm|admin@338|Turla|Ke3chang
391T1082System Information DiscoveryDiscoveryRocke|Sandworm Team|Blue Mockingbird|Tropic Trooper|Frankenstein|Inception|Kimsuky|Darkhotel|MuddyWater|APT18|Honeybee|APT19|APT37|APT32|Magic Hound|OilRig|APT3|Sowbug|Gamaredon Group|Patchwork|Stealth Falcon|Lazarus Group|admin@338|Turla|Ke3chang
392T1080Taint Shared ContentLateral MovementBRONZE BUTLER|Darkhotel
393T1078Valid AccountsDefense Evasion|Persistence|Privilege Escalation|Initial AccessSandworm Team|Wizard Spider|Silence|APT41|Soft Cell|TEMP.Veles|APT39|FIN4|Night Dragon|Dragonfly 2.0|FIN8|Leviathan|APT33|OilRig|FIN5|menuPass|APT28|FIN10|Suckfly|FIN6|Threat Group-3390|APT18|PittyTiger|Carbanak
394T1074Data StagedCollectionWizard Spider
395T1072Software Deployment ToolsExecution|Lateral MovementSilence|APT32|Threat Group-1314
396T1071Application Layer ProtocolCommand And ControlRocke|Magic Hound|Dragonfly 2.0
397T1070Indicator Removal on HostDefense Evasionno
398T1069Permission Groups DiscoveryDiscoveryTA505|APT3
399T1068Exploitation for Privilege EscalationPrivilege EscalationWhitefly|APT33|Cobalt Group|PLATINUM|FIN8|APT32|Threat Group-3390|FIN6|APT28
400T1064ScriptingDefense Evasion|Executionno
401T1062HypervisorPersistenceno
402T1061Graphical User InterfaceExecutionno
403T1059Command and Scripting InterpreterExecutionAPT32|Molerats|Whitefly|Dragonfly 2.0|APT19|FIN7|OilRig|FIN5|Stealth Falcon|FIN6|Ke3chang
404T1057Process DiscoveryDiscoveryRocke|Frankenstein|Inception|Darkhotel|MuddyWater|APT1|APT38|Tropic Trooper|APT37|Honeybee|OilRig|APT3|Magic Hound|APT28|Winnti Group|Stealth Falcon|Poseidon Group|Lazarus Group|Molerats|Turla|Deep Panda|Ke3chang
405T1056Input CaptureCollection|Credential Accessno
406T1055Process InjectionDefense Evasion|Privilege EscalationAPT32|Sharpshooter|Silence|APT41|Kimsuky|Turla|Cobalt Group|APT37|Honeybee|PLATINUM
407T1053Scheduled Task/JobExecution|Persistence|Privilege Escalationno
408T1052Exfiltration Over Physical MediumExfiltrationno
409T1051Shared WebrootLateral Movementno
410T1049System Network Connections DiscoveryDiscoveryTropic Trooper|APT41|APT38|Soft Cell|APT32|APT1|OilRig|APT3|menuPass|Threat Group-3390|Poseidon Group|admin@338|Turla|Ke3chang
411T1048Exfiltration Over Alternative ProtocolExfiltrationno
412T1047Windows Management InstrumentationExecutionBlue Mockingbird|Wizard Spider|Frankenstein|APT41|FIN6|Soft Cell|APT32|MuddyWater|OilRig|Threat Group-3390|FIN8|Leviathan|menuPass|Stealth Falcon|Lazarus Group|APT29|Deep Panda
413T1046Network Service ScanningDiscoveryRocke|DarkVishnya|APT41|Tropic Trooper|APT39|APT32|Leafminer|OilRig|Cobalt Group|menuPass|Suckfly|FIN6|Threat Group-3390
414T1043Commonly Used PortCommand And ControlMachete|OilRig|APT28|TEMP.Veles|Night Dragon|APT29|APT18|APT19|Dragonfly 2.0|FIN7|FIN8|APT37|Magic Hound|APT3|Lazarus Group|Threat Group-3390
415T1041Exfiltration Over C2 ChannelExfiltrationSandworm Team|MuddyWater|Wizard Spider|Frankenstein|Kimsuky|Soft Cell|APT32|APT3|Gamaredon Group|Stealth Falcon|Lazarus Group|Ke3chang
416T1040Network SniffingCredential Access|DiscoverySandworm Team|DarkVishnya|APT33|Stolen Pencil|APT28
417T1039Data from Network Shared DriveCollectionSowbug|BRONZE BUTLER|menuPass
418T1037Boot or Logon Initialization ScriptsPersistence|Privilege EscalationRocke
419T1036MasqueradingDefense EvasionWindshift|APT32|BRONZE BUTLER|menuPass|Dragonfly 2.0
420T1034Path InterceptionPersistence|Privilege Escalationno
421T1033System Owner/User DiscoveryDiscoveryFrankenstein|APT41|Soft Cell|Tropic Trooper|APT39|MuddyWater|APT32|APT37|APT19|Dragonfly 2.0|OilRig|Magic Hound|FIN10|Gamaredon Group|Patchwork|Stealth Falcon|Lazarus Group|APT3
422T1030Data Transfer Size LimitsExfiltrationThreat Group-3390
423T1029Scheduled TransferExfiltrationno
424T1027Obfuscated Files or InformationDefense EvasionGamaredon Group|Rocke|Sandworm Team|Blue Mockingbird|Whitefly|Molerats|Wizard Spider|Mofang|Frankenstein|Inception|APT-C-36|APT41|Machete|Soft Cell|Turla|TA505|Silence|APT33|Night Dragon|Darkhotel|Gallmaker|APT29|APT18|Tropic Trooper|Cobalt Group|Patchwork|Leafminer|APT37|Threat Group-3390|Honeybee|Dark Caracal|menuPass|APT19|BlackOasis|FIN8|Leviathan|Elderwood|MuddyWater|FIN7|Magic Hound|OilRig|APT3|APT32|Group5|Dust Storm|Lazarus Group|Putter Panda|APT28
425T1026Multiband CommunicationCommand And ControlLazarus Group
426T1025Data from Removable MediaCollectionMachete|Turla|Gamaredon Group|APT28
427T1021Remote ServicesLateral Movementno
428T1020Automated ExfiltrationExfiltrationTropic Trooper|Frankenstein|Honeybee
429T1018Remote System DiscoveryDiscoverySandworm Team|Rocke|Wizard Spider|Silence|Soft Cell|APT39|APT32|Deep Panda|Threat Group-3390|Dragonfly 2.0|Leafminer|Ke3chang|FIN8|APT3|FIN5|BRONZE BUTLER|menuPass|FIN6|Turla
430T1016System Network Configuration DiscoveryDiscoverySandworm Team|Tropic Trooper|Frankenstein|APT41|Soft Cell|APT32|Darkhotel|MuddyWater|APT1|APT19|Dragonfly 2.0|Magic Hound|OilRig|menuPass|Threat Group-3390|Stealth Falcon|Lazarus Group|APT3|Naikon|admin@338|Turla|Ke3chang
431T1014RootkitDefense EvasionRocke|APT41|APT28|Winnti Group
432T1012Query RegistryDiscoveryAPT32|Dragonfly 2.0|Threat Group-3390|OilRig|Stealth Falcon|Lazarus Group|Turla
433T1011Exfiltration Over Other Network MediumExfiltrationno
434T1010Application Window DiscoveryDiscoveryLazarus Group
435T1008Fallback ChannelsCommand And ControlAPT41|OilRig|Lazarus Group
436T1007System Service DiscoveryDiscoveryBRONZE BUTLER|APT1|OilRig|Poseidon Group|admin@338|Turla|Ke3chang
437T1006Direct Volume AccessDefense Evasionno
438T1005Data from Local SystemCollectionGamaredon Group|APT39|Frankenstein|Inception|Kimsuky|Soft Cell|Turla|menuPass|Dark Caracal|Dragonfly 2.0|Honeybee|APT37|APT28|APT3|BRONZE BUTLER|Patchwork|Stealth Falcon|Lazarus Group|Dust Storm|Threat Group-3390|APT1|Ke3chang
439T1003OS Credential DumpingCredential AccessAPT39|Frankenstein|APT32|APT28|Leviathan|Sowbug|Suckfly|Poseidon Group|Axiom
440T1001Data ObfuscationCommand And ControlAxiom