Real-world descriptions of how a group, tool or campaign used a technique.
38 examples
| Technique | Used by | Procedure example |
|---|---|---|
| T1140 Deobfuscate/Decode Files or Information |
GroupAPT38 | APT38 has used the RC4 algorithm to decrypt configuration data. |
| T1140 Deobfuscate/Decode Files or Information |
GroupBlackByte | BlackByte has encoded commands in base64-encoded sections concatenated together in PowerShell. BlackByte uses PowerShell commands to disable Windows Defender. |
| T1140 Deobfuscate/Decode Files or Information |
GroupKimsuky | Kimsuky has decoded malicious VBScripts using Base64. Kimsuky has also decoded malicious PowerShell scripts using Base64. Kimsuky has decoded RC4 obfuscated files prior to downloading files from their infrastructure. |
| T1140 Deobfuscate/Decode Files or Information |
GroupVolt Typhoon | Volt Typhoon has used Base64-encoded data to transfer payloads and commands, including deobfuscation via certutil. |
| T1140 Deobfuscate/Decode Files or Information |
GroupGorgon Group | Gorgon Group malware can decode contents from a payload that was Base64 encoded and write the contents to a file. |
| T1140 Deobfuscate/Decode Files or Information |
GroupmenuPass | menuPass has used certutil in a macro to decode base64-encoded content contained in a dropper document attached to an email. The group has also used |
| T1140 Deobfuscate/Decode Files or Information |
GroupMuddyWater | MuddyWater has decoded base64-encoded PowerShell, JavaScript, and VBScript. |
| T1140 Deobfuscate/Decode Files or Information |
GroupGamaredon Group | Gamaredon Group tools decrypted additional payloads from the C2. Gamaredon Group has also decoded Base64-encoded source code of a downloader. Additionally, Gamaredon Group has decoded Telegram content to reveal the IP address for C2 communications. |
| T1140 Deobfuscate/Decode Files or Information |
GroupStorm-1811 | Storm-1811 has distributed password-protected archives such as ZIP files during intrusions. |
| T1140 Deobfuscate/Decode Files or Information |
GroupTeamTNT | TeamTNT has used a script that decodes a Base64-encoded version of WeaveWorks Scope. |
| T1140 Deobfuscate/Decode Files or Information |
GroupFIN7 | FIN7 has decoded a malicious PowerShell script using `certutil -decode hex` and has decoded an XOR-obfuscated block of data with the key `qawsed1q2w3e`, which led to the installation of Lizar. |
| T1140 Deobfuscate/Decode Files or Information |
GroupSandworm Team | Sandworm Team's VBS backdoor can decode Base64-encoded data and save it to the %TEMP% folder. The group also decrypted received information using the Triple DES algorithm and decompresses it using GZip. |
| T1140 Deobfuscate/Decode Files or Information |
GroupMustang Panda | Mustang Panda has the ability to decrypt its payload prior to execution. Mustang Panda has also utilized RC4 encryption for malicious payloads. |
| T1140 Deobfuscate/Decode Files or Information |
GroupZIRCONIUM | ZIRCONIUM has used the AES256 algorithm with a SHA1 derived key to decrypt exploit code. |
| T1140 Deobfuscate/Decode Files or Information |
GroupRocke | Rocke has extracted tar.gz files after downloading them from a C2 server. |
| T1140 Deobfuscate/Decode Files or Information |
GroupAPT39 | APT39 has used malware to decrypt encrypted CAB files. |
| T1140 Deobfuscate/Decode Files or Information |
GroupOilRig | A OilRig macro has run a PowerShell command to decode file contents. OilRig has also used certutil to decode base64-encoded files on victims. |
| T1140 Deobfuscate/Decode Files or Information |
GroupHigaisa | Higaisa used certutil to decode Base64 binaries at runtime and a 16-byte XOR key to decrypt data. |
| T1140 Deobfuscate/Decode Files or Information |
GroupTropic Trooper | Tropic Trooper used shellcode with an XOR algorithm to decrypt a payload. Tropic Trooper also decrypted image files which contained a payload. |
| T1140 Deobfuscate/Decode Files or Information |
GroupKe3chang | Ke3chang has deobfuscated Base64-encoded shellcode strings prior to loading them. |
| T1140 Deobfuscate/Decode Files or Information |
GroupLeviathan | Leviathan has used a DLL known as SeDll to decrypt and execute other JavaScript backdoors. |
| T1140 Deobfuscate/Decode Files or Information |
GroupWinter Vivern | Winter Vivern delivered exploit payloads via base64-encoded payloads in malicious email messages. |
| T1140 Deobfuscate/Decode Files or Information |
GroupTurla | Turla has used a custom decryption routine, which pulls key and salt values from other artifacts such as a WMI filter or PowerShell Profile, to decode encrypted PowerShell payloads. |
| T1140 Deobfuscate/Decode Files or Information |
GroupTA505 | TA505 has decrypted packed DLLs with an XOR key. |
| T1140 Deobfuscate/Decode Files or Information |
GroupCinnamon Tempest | Cinnamon Tempest has used weaponized DLLs to load and decrypt payloads. |
| T1140 Deobfuscate/Decode Files or Information |
GroupBRONZE BUTLER | BRONZE BUTLER downloads encoded payloads and decodes them on the victim. |
| T1140 Deobfuscate/Decode Files or Information |
GroupDarkhotel | Darkhotel has decrypted strings and imports using RC4 during execution. |
| T1140 Deobfuscate/Decode Files or Information |
GroupAgrius | Agrius has deployed base64-encoded variants of ASPXSpy to evade detection. |
| T1140 Deobfuscate/Decode Files or Information |
GroupAPT28 | An APT28 macro uses the command |
| T1140 Deobfuscate/Decode Files or Information |
GroupMalteiro | Malteiro has the ability to deobfuscate downloaded files prior to execution. |
| T1140 Deobfuscate/Decode Files or Information |
GroupLazarus Group | Lazarus Group has used shellcode within macros to decrypt and manually map DLLs and shellcode into memory at runtime. |
| T1140 Deobfuscate/Decode Files or Information |
GroupEarth Lusca | Earth Lusca has used certutil to decode a string into a cabinet file. |
| T1140 Deobfuscate/Decode Files or Information |
GroupMolerats | Molerats decompresses ZIP files once on the victim machine. |
| T1140 Deobfuscate/Decode Files or Information |
GroupMoonstone Sleet | Moonstone Sleet delivered payloads using multiple rounds of obfuscation and encoding to evade defenses and analysis. |
| T1140 Deobfuscate/Decode Files or Information |
GroupWIRTE | WIRTE has used Base64 to decode malicious VBS script. |
| T1140 Deobfuscate/Decode Files or Information |
GroupThreat Group-3390 | During execution, Threat Group-3390 malware deobfuscates and decompresses code that was encoded with Metasploit’s shikata_ga_nai encoder as well as compressed with LZNT1 compression. |
| T1140 Deobfuscate/Decode Files or Information |
GroupFIN13 | FIN13 has utilized `certutil` to decode base64 encoded versions of custom malware. |
| T1140 Deobfuscate/Decode Files or Information |
GroupAPT19 | An APT19 HTTP malware variant decrypts strings using single-byte XOR keys. |
Data from MITRE ATT&CK® (Enterprise). ATT&CK® is a registered trademark of The MITRE Corporation.