ATT&CKProcedure examples

Procedure examples

Real-world descriptions of how a group, tool or campaign used a technique.

Technique: T1203×

42 examples

TechniqueUsed byProcedure example
T1203
Exploitation for Client Execution
GroupElderwood

Elderwood has used exploitation of endpoint software, including Microsoft Internet Explorer Adobe Flash vulnerabilities, to gain execution. They have also used zero-day exploits.

T1203
Exploitation for Client Execution
GroupAPT3

APT3 has exploited the Adobe Flash Player vulnerability CVE-2015-3113 and Internet Explorer vulnerability CVE-2014-1776.

T1203
Exploitation for Client Execution
GroupEXOTIC LILY

EXOTIC LILY has used malicious documents containing exploits for CVE-2021-40444 affecting Microsoft MSHTML.

T1203
Exploitation for Client Execution
Groupadmin@338

admin@338 has exploited client software vulnerabilities for execution, such as Microsoft Word CVE-2012-0158.

T1203
Exploitation for Client Execution
GroupPatchwork

Patchwork uses malicious documents to deliver remote execution exploits as part of. The group has previously exploited CVE-2017-8570, CVE-2012-1856, CVE-2014-4114, CVE-2017-0199, CVE-2017-11882, and CVE-2015-1641.

T1203
Exploitation for Client Execution
GroupAPT41

APT41 leveraged the follow exploits in their operations: CVE-2012-0158, CVE-2015-1641, CVE-2017-0199, CVE-2017-11882, and CVE-2019-3396.

T1203
Exploitation for Client Execution
GroupDragonfly

Dragonfly has exploited CVE-2011-0611 in Adobe Flash Player to gain execution on a targeted system.

T1203
Exploitation for Client Execution
GroupAPT32

APT32 has used RTF document that includes an exploit to execute malicious code. (CVE-2017-11882)

T1203
Exploitation for Client Execution
GroupMuddyWater

MuddyWater has exploited the Office vulnerability CVE-2017-0199 for execution.

T1203
Exploitation for Client Execution
GroupSandworm Team

Sandworm Team has exploited vulnerabilities in Microsoft PowerPoint via OLE objects (CVE-2014-4114) and Microsoft Word via crafted TIFF images (CVE-2013-3906).

T1203
Exploitation for Client Execution
GroupAndariel

Andariel has exploited numerous ActiveX vulnerabilities, including zero-days.

T1203
Exploitation for Client Execution
GroupSidewinder

Sidewinder has exploited vulnerabilities to gain execution including CVE-2017-11882 and CVE-2020-0674.

T1203
Exploitation for Client Execution
GroupMustang Panda

Mustang Panda has exploited CVE-2017-0199 in Microsoft Word to execute code.

T1203
Exploitation for Client Execution
GroupUNC3886

UNC3886 has exoloited CVE-2023-34048 to enable command execution on vCenter servers and CVE-2023-20867 in VMware Tools to execute unauthenticated Guest Operations from ESXi hosts to guest VMs.

T1203
Exploitation for Client Execution
GroupAPT37

APT37 has used exploits for Flash Player (CVE-2016-4117, CVE-2018-4878), Word (CVE-2017-0199), Internet Explorer (CVE-2020-1380 and CVE-2020-26411), and Microsoft Edge (CVE-2021-26411) for execution.

T1203
Exploitation for Client Execution
GroupOilRig

OilRig has exploited CVE-2024-30088 to run arbitrary code in the context of `SYSTEM`.

T1203
Exploitation for Client Execution
GroupHigaisa

Higaisa has exploited CVE-2018-0798 for execution.

T1203
Exploitation for Client Execution
GroupTropic Trooper

Tropic Trooper has executed commands through Microsoft security vulnerabilities, including CVE-2017-11882, CVE-2018-0802, and CVE-2012-0158.

T1203
Exploitation for Client Execution
GroupSea Turtle

Sea Turtle has used exploits for vulnerabilities such as CVE-2021-44228, CVE-2021-21974, and CVE-2022-0847 to achieve client code execution.

T1203
Exploitation for Client Execution
GroupTA459

TA459 has exploited Microsoft Word vulnerability CVE-2017-0199 for execution.

T1203
Exploitation for Client Execution
GroupAoqin Dragon

Aoqin Dragon has exploited CVE-2012-0158 and CVE-2010-3333 for execution against targeted systems.

T1203
Exploitation for Client Execution
GroupThe White Company

The White Company has taken advantage of a known vulnerability in Microsoft Word (CVE 2012-0158) to execute code.

T1203
Exploitation for Client Execution
GroupSaint Bear

Saint Bear has leveraged vulnerabilities in client applications such as CVE-2017-11882 in Microsoft Office to enable code execution in victim environments.

T1203
Exploitation for Client Execution
GroupConfucius

Confucius has exploited Microsoft Office vulnerabilities, including CVE-2015-1641, CVE-2017-11882, and CVE-2018-0802.

T1203
Exploitation for Client Execution
GroupBlackTech

BlackTech has exploited multiple vulnerabilities for execution, including Microsoft Office vulnerabilities CVE-2012-0158, CVE-2014-6352, CVE-2017-0199, and Adobe Flash CVE-2015-5119.

T1203
Exploitation for Client Execution
GroupLeviathan

Leviathan has exploited multiple Microsoft Office and .NET vulnerabilities for execution, including CVE-2017-0199, CVE-2017-8759, and CVE-2017-11882.

T1203
Exploitation for Client Execution
GroupBITTER

BITTER has exploited Microsoft Office vulnerabilities CVE-2012-0158, CVE-2017-11882, CVE-2018-0798, and CVE-2018-0802.

T1203
Exploitation for Client Execution
GroupAPT29

APT29 has used multiple software exploits for common client software, like Microsoft Word, Exchange, and Adobe Reader, to gain code execution.

T1203
Exploitation for Client Execution
GroupBRONZE BUTLER

BRONZE BUTLER has exploited Microsoft Office vulnerabilities CVE-2014-4114, CVE-2018-0802, and CVE-2018-0798 for execution.

T1203
Exploitation for Client Execution
GroupDarkhotel

Darkhotel has exploited Adobe Flash vulnerability CVE-2015-8651 for execution.

T1203
Exploitation for Client Execution
GroupAxiom

Axiom has used exploits for multiple vulnerabilities including CVE-2014-0322, CVE-2012-4792, CVE-2012-1889, and CVE-2013-3893.

T1203
Exploitation for Client Execution
GroupEmber Bear

Ember Bear has used exploits to enable follow-on execution of frameworks such as Meterpreter.

T1203
Exploitation for Client Execution
GroupAPT28

APT28 has exploited Microsoft Office vulnerability CVE-2017-0262 for execution.

T1203
Exploitation for Client Execution
GroupAPT12

APT12 has exploited multiple vulnerabilities for execution, including Microsoft Office vulnerabilities (CVE-2009-3129, CVE-2012-0158) and vulnerabilities in Adobe Reader and Flash (CVE-2009-4324, CVE-2009-0927, CVE-2011-0609, CVE-2011-0611).

T1203
Exploitation for Client Execution
GroupTonto Team

Tonto Team has exploited Microsoft vulnerabilities, including CVE-2018-0798, CVE-2018-8174, CVE-2018-0802, CVE-2017-11882, CVE-2019-9489 CVE-2020-8468, and CVE-2018-0798 to enable execution of their delivered malicious payloads.

T1203
Exploitation for Client Execution
GroupLazarus Group

Lazarus Group has exploited Adobe Flash vulnerability CVE-2018-4878 for execution.

T1203
Exploitation for Client Execution
GroupCobalt Group

Cobalt Group had exploited multiple vulnerabilities for execution, including Microsoft’s Equation Editor (CVE-2017-11882), an Internet Explorer vulnerability (CVE-2018-8174), CVE-2017-8570, CVE-2017-0199, and CVE-2017-8759.

T1203
Exploitation for Client Execution
GroupTransparent Tribe

Transparent Tribe has crafted malicious files to exploit CVE-2012-0158 and CVE-2010-3333 for execution.

T1203
Exploitation for Client Execution
GroupInception

Inception has exploited CVE-2012-0158, CVE-2014-1761, CVE-2017-11882 and CVE-2018-0802 for execution.

T1203
Exploitation for Client Execution
GroupThreat Group-3390

Threat Group-3390 has exploited CVE-2018-0798 in Equation Editor.

T1203
Exploitation for Client Execution
GroupAPT33

APT33 has attempted to exploit a known vulnerability in WinRAR (CVE-2018-20250), and attempted to gain remote code execution via a security bypass vulnerability (CVE-2017-11774).

T1203
Exploitation for Client Execution
GroupShinyHunters

ShinyHunters has exploited vulnerabilities in the target company’s GitHub repository source code to enable more complex follow-on third-party or supply chain attacks.

Data from MITRE ATT&CK® (Enterprise). ATT&CK® is a registered trademark of The MITRE Corporation.