Real-world descriptions of how a group, tool or campaign used a technique.
42 examples
| Technique | Used by | Procedure example |
|---|---|---|
| T1203 Exploitation for Client Execution |
GroupElderwood | Elderwood has used exploitation of endpoint software, including Microsoft Internet Explorer Adobe Flash vulnerabilities, to gain execution. They have also used zero-day exploits. |
| T1203 Exploitation for Client Execution |
GroupAPT3 | APT3 has exploited the Adobe Flash Player vulnerability CVE-2015-3113 and Internet Explorer vulnerability CVE-2014-1776. |
| T1203 Exploitation for Client Execution |
GroupEXOTIC LILY | EXOTIC LILY has used malicious documents containing exploits for CVE-2021-40444 affecting Microsoft MSHTML. |
| T1203 Exploitation for Client Execution |
Groupadmin@338 | admin@338 has exploited client software vulnerabilities for execution, such as Microsoft Word CVE-2012-0158. |
| T1203 Exploitation for Client Execution |
GroupPatchwork | Patchwork uses malicious documents to deliver remote execution exploits as part of. The group has previously exploited CVE-2017-8570, CVE-2012-1856, CVE-2014-4114, CVE-2017-0199, CVE-2017-11882, and CVE-2015-1641. |
| T1203 Exploitation for Client Execution |
GroupAPT41 | APT41 leveraged the follow exploits in their operations: CVE-2012-0158, CVE-2015-1641, CVE-2017-0199, CVE-2017-11882, and CVE-2019-3396. |
| T1203 Exploitation for Client Execution |
GroupDragonfly | Dragonfly has exploited CVE-2011-0611 in Adobe Flash Player to gain execution on a targeted system. |
| T1203 Exploitation for Client Execution |
GroupAPT32 | APT32 has used RTF document that includes an exploit to execute malicious code. (CVE-2017-11882) |
| T1203 Exploitation for Client Execution |
GroupMuddyWater | MuddyWater has exploited the Office vulnerability CVE-2017-0199 for execution. |
| T1203 Exploitation for Client Execution |
GroupSandworm Team | Sandworm Team has exploited vulnerabilities in Microsoft PowerPoint via OLE objects (CVE-2014-4114) and Microsoft Word via crafted TIFF images (CVE-2013-3906). |
| T1203 Exploitation for Client Execution |
GroupAndariel | Andariel has exploited numerous ActiveX vulnerabilities, including zero-days. |
| T1203 Exploitation for Client Execution |
GroupSidewinder | Sidewinder has exploited vulnerabilities to gain execution including CVE-2017-11882 and CVE-2020-0674. |
| T1203 Exploitation for Client Execution |
GroupMustang Panda | Mustang Panda has exploited CVE-2017-0199 in Microsoft Word to execute code. |
| T1203 Exploitation for Client Execution |
GroupUNC3886 | UNC3886 has exoloited CVE-2023-34048 to enable command execution on vCenter servers and CVE-2023-20867 in VMware Tools to execute unauthenticated Guest Operations from ESXi hosts to guest VMs. |
| T1203 Exploitation for Client Execution |
GroupAPT37 | APT37 has used exploits for Flash Player (CVE-2016-4117, CVE-2018-4878), Word (CVE-2017-0199), Internet Explorer (CVE-2020-1380 and CVE-2020-26411), and Microsoft Edge (CVE-2021-26411) for execution. |
| T1203 Exploitation for Client Execution |
GroupOilRig | OilRig has exploited CVE-2024-30088 to run arbitrary code in the context of `SYSTEM`. |
| T1203 Exploitation for Client Execution |
GroupHigaisa | Higaisa has exploited CVE-2018-0798 for execution. |
| T1203 Exploitation for Client Execution |
GroupTropic Trooper | Tropic Trooper has executed commands through Microsoft security vulnerabilities, including CVE-2017-11882, CVE-2018-0802, and CVE-2012-0158. |
| T1203 Exploitation for Client Execution |
GroupSea Turtle | Sea Turtle has used exploits for vulnerabilities such as CVE-2021-44228, CVE-2021-21974, and CVE-2022-0847 to achieve client code execution. |
| T1203 Exploitation for Client Execution |
GroupTA459 | TA459 has exploited Microsoft Word vulnerability CVE-2017-0199 for execution. |
| T1203 Exploitation for Client Execution |
GroupAoqin Dragon | Aoqin Dragon has exploited CVE-2012-0158 and CVE-2010-3333 for execution against targeted systems. |
| T1203 Exploitation for Client Execution |
GroupThe White Company | The White Company has taken advantage of a known vulnerability in Microsoft Word (CVE 2012-0158) to execute code. |
| T1203 Exploitation for Client Execution |
GroupSaint Bear | Saint Bear has leveraged vulnerabilities in client applications such as CVE-2017-11882 in Microsoft Office to enable code execution in victim environments. |
| T1203 Exploitation for Client Execution |
GroupConfucius | Confucius has exploited Microsoft Office vulnerabilities, including CVE-2015-1641, CVE-2017-11882, and CVE-2018-0802. |
| T1203 Exploitation for Client Execution |
GroupBlackTech | BlackTech has exploited multiple vulnerabilities for execution, including Microsoft Office vulnerabilities CVE-2012-0158, CVE-2014-6352, CVE-2017-0199, and Adobe Flash CVE-2015-5119. |
| T1203 Exploitation for Client Execution |
GroupLeviathan | Leviathan has exploited multiple Microsoft Office and .NET vulnerabilities for execution, including CVE-2017-0199, CVE-2017-8759, and CVE-2017-11882. |
| T1203 Exploitation for Client Execution |
GroupBITTER | BITTER has exploited Microsoft Office vulnerabilities CVE-2012-0158, CVE-2017-11882, CVE-2018-0798, and CVE-2018-0802. |
| T1203 Exploitation for Client Execution |
GroupAPT29 | APT29 has used multiple software exploits for common client software, like Microsoft Word, Exchange, and Adobe Reader, to gain code execution. |
| T1203 Exploitation for Client Execution |
GroupBRONZE BUTLER | BRONZE BUTLER has exploited Microsoft Office vulnerabilities CVE-2014-4114, CVE-2018-0802, and CVE-2018-0798 for execution. |
| T1203 Exploitation for Client Execution |
GroupDarkhotel | Darkhotel has exploited Adobe Flash vulnerability CVE-2015-8651 for execution. |
| T1203 Exploitation for Client Execution |
GroupAxiom | Axiom has used exploits for multiple vulnerabilities including CVE-2014-0322, CVE-2012-4792, CVE-2012-1889, and CVE-2013-3893. |
| T1203 Exploitation for Client Execution |
GroupEmber Bear | Ember Bear has used exploits to enable follow-on execution of frameworks such as Meterpreter. |
| T1203 Exploitation for Client Execution |
GroupAPT28 | APT28 has exploited Microsoft Office vulnerability CVE-2017-0262 for execution. |
| T1203 Exploitation for Client Execution |
GroupAPT12 | APT12 has exploited multiple vulnerabilities for execution, including Microsoft Office vulnerabilities (CVE-2009-3129, CVE-2012-0158) and vulnerabilities in Adobe Reader and Flash (CVE-2009-4324, CVE-2009-0927, CVE-2011-0609, CVE-2011-0611). |
| T1203 Exploitation for Client Execution |
GroupTonto Team | Tonto Team has exploited Microsoft vulnerabilities, including CVE-2018-0798, CVE-2018-8174, CVE-2018-0802, CVE-2017-11882, CVE-2019-9489 CVE-2020-8468, and CVE-2018-0798 to enable execution of their delivered malicious payloads. |
| T1203 Exploitation for Client Execution |
GroupLazarus Group | Lazarus Group has exploited Adobe Flash vulnerability CVE-2018-4878 for execution. |
| T1203 Exploitation for Client Execution |
GroupCobalt Group | Cobalt Group had exploited multiple vulnerabilities for execution, including Microsoft’s Equation Editor (CVE-2017-11882), an Internet Explorer vulnerability (CVE-2018-8174), CVE-2017-8570, CVE-2017-0199, and CVE-2017-8759. |
| T1203 Exploitation for Client Execution |
GroupTransparent Tribe | Transparent Tribe has crafted malicious files to exploit CVE-2012-0158 and CVE-2010-3333 for execution. |
| T1203 Exploitation for Client Execution |
GroupInception | Inception has exploited CVE-2012-0158, CVE-2014-1761, CVE-2017-11882 and CVE-2018-0802 for execution. |
| T1203 Exploitation for Client Execution |
GroupThreat Group-3390 | Threat Group-3390 has exploited CVE-2018-0798 in Equation Editor. |
| T1203 Exploitation for Client Execution |
GroupAPT33 | APT33 has attempted to exploit a known vulnerability in WinRAR (CVE-2018-20250), and attempted to gain remote code execution via a security bypass vulnerability (CVE-2017-11774). |
| T1203 Exploitation for Client Execution |
GroupShinyHunters | ShinyHunters has exploited vulnerabilities in the target company’s GitHub repository source code to enable more complex follow-on third-party or supply chain attacks. |
Data from MITRE ATT&CK® (Enterprise). ATT&CK® is a registered trademark of The MITRE Corporation.