ATT&CKProcedure examples

Procedure examples

Real-world descriptions of how a group, tool or campaign used a technique.

Software: S0115×

30 examples

TechniqueUsed byProcedure example
T1005
Data from Local System
MalwareCrimson

Crimson can collect information from a compromised host.

T1012
Query Registry
MalwareCrimson

Crimson can check the Registry for the presence of HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\last_edate to determine how long it has been installed on a host.

T1016
System Network Configuration Discovery
MalwareCrimson

Crimson contains a command to collect the victim MAC address and LAN IP.

T1025
Data from Removable Media
MalwareCrimson

Crimson contains a module to collect data from removable drives.

T1033
System Owner/User Discovery
MalwareCrimson

Crimson can identify the user on a targeted system.

T1041
Exfiltration Over C2 Channel
MalwareCrimson

Crimson can exfiltrate stolen information over its C2.

T1056.001
Keylogging
MalwareCrimson

Crimson can use a module to perform keylogging on compromised hosts.

T1057
Process Discovery
MalwareCrimson

Crimson contains a command to list processes.

T1059.003
Windows Command Shell
MalwareCrimson

Crimson has the ability to execute commands with the COMSPEC environment variable.

T1070.004
File Deletion
MalwareCrimson

Crimson has the ability to delete files from a compromised host.

T1071.001
Web Protocols
MalwareCrimson

Crimson can use a HTTP GET request to download its final payload.

T1082
System Information Discovery
MalwareCrimson

Crimson contains a command to collect the victim PC name and operating system.

T1083
File and Directory Discovery
MalwareCrimson

Crimson contains commands to list files and directories, as well as search for files matching certain extensions from a defined list.

T1091
Replication Through Removable Media
MalwareCrimson

Crimson can spread across systems by infecting removable media.

T1095
Non-Application Layer Protocol
MalwareCrimson

Crimson uses a custom TCP protocol for C2.

T1105
Ingress Tool Transfer
MalwareCrimson

Crimson contains a command to retrieve files from its C2 server.

T1112
Modify Registry
MalwareCrimson

Crimson can set a Registry key to determine how long it has been installed and possibly to indicate the version number.

T1113
Screen Capture
MalwareCrimson

Crimson contains a command to perform screen captures.

T1114.001
Local Email Collection
MalwareCrimson

Crimson contains a command to collect and exfiltrate emails from Outlook.

T1120
Peripheral Device Discovery
MalwareCrimson

Crimson has the ability to discover pluggable/removable drives to extract files from.

T1123
Audio Capture
MalwareCrimson

Crimson can perform audio surveillance using microphones.

T1124
System Time Discovery
MalwareCrimson

Crimson has the ability to determine the date and time on a compromised host.

T1125
Video Capture
MalwareCrimson

Crimson can capture webcam video on targeted systems.

T1140
Deobfuscate/Decode Files or Information
MalwareCrimson

Crimson can decode its encoded PE file prior to execution.

T1497.003
Time Based Checks
MalwareCrimson

Crimson can determine when it has been installed on a host for at least 15 days before downloading the final payload.

T1518.001
Security Software Discovery
MalwareCrimson

Crimson contains a command to collect information about anti-virus software on the victim.

T1547.001
Registry Run Keys / Startup Folder
MalwareCrimson

Crimson can add Registry run keys for persistence.

T1555.003
Credentials from Web Browsers
MalwareCrimson

Crimson contains a module to steal credentials from Web browsers on the victim machine.

T1614
System Location Discovery
MalwareCrimson

Crimson can identify the geographical location of a victim host.

T1680
Local Storage Discovery
MalwareCrimson

Crimson contains a command to collect disk drive information.

Data from MITRE ATT&CK® (Enterprise). ATT&CK® is a registered trademark of The MITRE Corporation.