Real-world descriptions of how a group, tool or campaign used a technique.
25 examples
| Technique | Used by | Procedure example |
|---|---|---|
| T1027.015 Compression |
MalwareNinja | Ninja has compressed its data with the LZSS algorithm. |
| T1027.015 Compression |
MalwareRCSession | RCSession can compress and obfuscate its strings to evade detection on a compromised host. |
| T1027.015 Compression |
MalwareWindTail | WindTail can be delivered as a compressed, encrypted, and encoded payload. |
| T1027.015 Compression |
MalwareThreatNeedle | ThreatNeedle has been compressed and obfuscated. |
| T1027.015 Compression |
MalwarePony | Pony attachments have been delivered via compressed archive files. |
| T1027.015 Compression |
MalwareBADHATCH | BADHATCH can be compressed with the ApLib algorithm. |
| T1027.015 Compression |
MalwarePUBLOAD | PUBLOAD has been delivered as compressed files within ZIP files to victims. |
| T1027.015 Compression |
MalwareShimRat | ShimRat has been delivered as a package that includes compressed DLL and shellcode payloads within a .dat file. |
| T1027.015 Compression |
MalwareSocGholish | The SocGholish JavaScript payload has been delivered within a compressed ZIP archive. |
| T1027.015 Compression |
MalwareLine Runner | Line Runner uses a ZIP payload that is automatically extracted with its contents, a LUA script, executed for initial execution via CVE-2024-20359. |
| T1027.015 Compression |
MalwareDarkWatchman | DarkWatchman has been delivered as compressed RAR payloads in ZIP files to victims. |
| T1027.015 Compression |
MalwareLODEINFO | LODEINFO components have been compressed with zip for delivery. |
| T1027.015 Compression |
MalwareKerrdown | Kerrdown can encrypt, encode, and compress multiple layers of shellcode. |
| T1027.015 Compression |
MalwareRTM | RTM has been delivered to targets as various archive files including ZIP, 7-ZIP, and RAR. |
| T1027.015 Compression |
MalwareStrelaStealer | StrelaStealer has been delivered via JScript files in a ZIP archive. |
| T1027.015 Compression |
MalwareHermeticWiper | HermeticWiper can compress 32-bit and 64-bit driver files with the Lempel-Ziv algorithm. |
| T1027.015 Compression |
MalwarePandora | Pandora has the ability to compress stings with QuickLZ. |
| T1027.015 Compression |
MalwareSUNBURST | SUNBURST strings were compressed and encoded in Base64. |
| T1027.015 Compression |
MalwareSamurai | Samurai can deliver its final payload as a compressed, encrypted and base64-encoded blob. |
| T1027.015 Compression |
MalwarePillowmint | Pillowmint has been compressed and stored within a registry key. |
| T1027.015 Compression |
MalwareWinnti for Windows | Winnti for Windows has the ability to encrypt and compress its payload. |
| T1027.015 Compression |
MalwareHancitor | Hancitor has delivered compressed payloads in ZIP files to victims. |
| T1027.015 Compression |
MalwareGelsemium | Gelsemium has the ability to compress its components. |
| T1027.015 Compression |
ToolPcShare | PcShare has been compressed with LZW algorithm. |
| T1027.015 Compression |
ToolDonut | Donut can generate encrypted, compressed/encoded, or otherwise obfuscated code modules. |
Data from MITRE ATT&CK® (Enterprise). ATT&CK® is a registered trademark of The MITRE Corporation.