ATT&CKProcedure examples

Procedure examples

Real-world descriptions of how a group, tool or campaign used a technique.

Technique: T1016×

13 examples

TechniqueUsed byProcedure example
T1016
System Network Configuration Discovery
CampaignKV Botnet Activity

KV Botnet Activity gathers victim IP information during initial installation stages.

T1016
System Network Configuration Discovery
CampaignFrankenstein

During Frankenstein, the threat actors used Empire to find the public IP address of a compromised system.

T1016
System Network Configuration Discovery
CampaignRedPenguin

During RedPenguin, UNC3886 leveraged JunoOS CLI queries to obtain the interface index which contains system and network details.

T1016
System Network Configuration Discovery
CampaignC0018

During C0018, the threat actors ran `nslookup` and Advanced IP Scanner on the target network.

T1016
System Network Configuration Discovery
CampaignShadowRay

During ShadowRay, threat actors invoked DNS queries from targeted machines to identify their IP addresses.

T1016
System Network Configuration Discovery
CampaignAnthropic AI-orchestrated Campaign

During the Anthropic AI-orchestrated Campaign, the adversary configured Claude Code to identify and gather system configurations of discovered devices.

T1016
System Network Configuration Discovery
CampaignC0015

During C0015, the threat actors used code to obtain the external public-facing IPv4 address of the compromised host.

T1016
System Network Configuration Discovery
CampaignOperation AkaiRyū

During Operation AkaiRyū, MirrorFace used Arp and `dir` for discovery in compromised environments.

T1016
System Network Configuration Discovery
CampaignFunnyDream

During FunnyDream, the threat actors used ipconfig for discovery on remote systems.

T1016
System Network Configuration Discovery
CampaignOperation CuckooBees

During Operation CuckooBees, the threat actors used `ipconfig`, `nbtstat`, `tracert`, `route print`, and `cat /etc/hosts` commands.

T1016
System Network Configuration Discovery
Campaign2025 Poland Wiper Attacks

During the 2025 Poland Wiper Attacks, the adversaries gathered network configuration details utilizing `arp -a` and `nslookup` commands.

T1016
System Network Configuration Discovery
CampaignOperation Wocao

During Operation Wocao, threat actors discovered the local network configuration with `ipconfig`.

T1016
System Network Configuration Discovery
CampaignC0017

During C0017, APT41 used `cmd.exe /c ping %userdomain%` for discovery.

Data from MITRE ATT&CK® (Enterprise). ATT&CK® is a registered trademark of The MITRE Corporation.