ATT&CKProcedure examples

Procedure examples

Real-world descriptions of how a group, tool or campaign used a technique.

Campaign: C0049×

26 examples

TechniqueUsed byProcedure example
T1018
Remote System Discovery
CampaignLeviathan Australian Intrusions

Leviathan performed extensive remote host enumeration to build their own map of victim networks during Leviathan Australian Intrusions.

T1021.002
SMB/Windows Admin Shares
CampaignLeviathan Australian Intrusions

Leviathan used remote shares to move laterally through victim networks during Leviathan Australian Intrusions.

T1021.004
SSH
CampaignLeviathan Australian Intrusions

Leviathan used SSH brute force techniques to move laterally within victim environments during Leviathan Australian Intrusions.

T1041
Exfiltration Over C2 Channel
CampaignLeviathan Australian Intrusions

Leviathan exfiltrated collected data over existing command and control channels during Leviathan Australian Intrusions.

T1056
Input Capture
CampaignLeviathan Australian Intrusions

Leviathan captured submitted multfactor authentication codes and other technical artifacts related to remote access sessions during Leviathan Australian Intrusions.

T1068
Exploitation for Privilege Escalation
CampaignLeviathan Australian Intrusions

Leviathan exploited software vulnerabilities in victim environments to escalate privileges during Leviathan Australian Intrusions.

T1074.001
Local Data Staging
CampaignLeviathan Australian Intrusions

Leviathan stored captured credential material on local log files on victim systems during Leviathan Australian Intrusions.

T1078
Valid Accounts
CampaignLeviathan Australian Intrusions

Leviathan used captured, valid account information to log into victim web applications and appliances during Leviathan Australian Intrusions.

T1078.002
Domain Accounts
CampaignLeviathan Australian Intrusions

Leviathan compromised domain credentials during Leviathan Australian Intrusions.

T1078.003
Local Accounts
CampaignLeviathan Australian Intrusions

Leviathan used captured local account information, such as service accounts, for actions during Leviathan Australian Intrusions.

T1082
System Information Discovery
CampaignLeviathan Australian Intrusions

Leviathan performed host enumeration and data gathering operations on victim machines during Leviathan Australian Intrusions.

T1111
Multi-Factor Authentication Interception
CampaignLeviathan Australian Intrusions

Leviathan abused compromised appliance access to collect multifactor authentication token values during Leviathan Australian Intrusions.

T1135
Network Share Discovery
CampaignLeviathan Australian Intrusions

Leviathan scanned and enumerated remote network shares in victim environments during Leviathan Australian Intrusions.

T1190
Exploit Public-Facing Application
CampaignLeviathan Australian Intrusions

Leviathan exploited public-facing web applications and appliances for initial access during Leviathan Australian Intrusions.

T1212
Exploitation for Credential Access
CampaignLeviathan Australian Intrusions

Leviathan exploited vulnerable network appliances during Leviathan Australian Intrusions, leading to the collection and exfiltration of valid credentials.

T1213.006
Databases
CampaignLeviathan Australian Intrusions

Leviathan gathered information from SQL servers and Building Management System (BMS) servers during Leviathan Australian Intrusions.

T1482
Domain Trust Discovery
CampaignLeviathan Australian Intrusions

Leviathan performed Active Directory enumeration of victim environments during Leviathan Australian Intrusions.

T1505.003
Web Shell
CampaignLeviathan Australian Intrusions

Leviathan relied extensively on web shell use following initial access for persistence and command execution purposes in victim environments during Leviathan Australian Intrusions.

T1528
Steal Application Access Token
CampaignLeviathan Australian Intrusions

Leviathan abused access to compromised appliances to collect JSON Web Tokens (JWTs), used for creating virtual desktop sessions, during Leviathan Australian Intrusions.

T1552
Unsecured Credentials
CampaignLeviathan Australian Intrusions

Leviathan gathered credentials hardcoded in binaries located on victim devices during Leviathan Australian Intrusions.

T1552.001
Credentials In Files
CampaignLeviathan Australian Intrusions

Leviathan gathered credentials stored in files related to Building Management System (BMS) operations during Leviathan Australian Intrusions.

T1558.003
Kerberoasting
CampaignLeviathan Australian Intrusions

Leviathan used Kerberoasting techniques during Leviathan Australian Intrusions.

T1588.006
Vulnerabilities
CampaignLeviathan Australian Intrusions

Leviathan weaponized publicly-known vulnerabilities for initial access and other purposes during Leviathan Australian Intrusions.

T1594
Search Victim-Owned Websites
CampaignLeviathan Australian Intrusions

Leviathan enumerated compromised web application resources to identify additional endpoints and resources linkd to the website for follow-on access during Leviathan Australian Intrusions.

T1615
Group Policy Discovery
CampaignLeviathan Australian Intrusions

Leviathan performed extensive Active Directory enumeration of victim environments during Leviathan Australian Intrusions.

T1686
Disable or Modify System Firewall
CampaignLeviathan Australian Intrusions

Leviathan modified system firewalls to add two open listening ports on 9998 and 9999 during Leviathan Australian Intrusions.

Data from MITRE ATT&CK® (Enterprise). ATT&CK® is a registered trademark of The MITRE Corporation.