ATT&CKProcedure examples

Procedure examples

Real-world descriptions of how a group, tool or campaign used a technique.

Technique: T1027.015×

25 examples

TechniqueUsed byProcedure example
T1027.015
Compression
MalwareNinja

Ninja has compressed its data with the LZSS algorithm.

T1027.015
Compression
MalwareRCSession

RCSession can compress and obfuscate its strings to evade detection on a compromised host.

T1027.015
Compression
MalwareWindTail

WindTail can be delivered as a compressed, encrypted, and encoded payload.

T1027.015
Compression
MalwareThreatNeedle

ThreatNeedle has been compressed and obfuscated.

T1027.015
Compression
MalwarePony

Pony attachments have been delivered via compressed archive files.

T1027.015
Compression
MalwareBADHATCH

BADHATCH can be compressed with the ApLib algorithm.

T1027.015
Compression
MalwarePUBLOAD

PUBLOAD has been delivered as compressed files within ZIP files to victims.

T1027.015
Compression
MalwareShimRat

ShimRat has been delivered as a package that includes compressed DLL and shellcode payloads within a .dat file.

T1027.015
Compression
MalwareSocGholish

The SocGholish JavaScript payload has been delivered within a compressed ZIP archive.

T1027.015
Compression
MalwareLine Runner

Line Runner uses a ZIP payload that is automatically extracted with its contents, a LUA script, executed for initial execution via CVE-2024-20359.

T1027.015
Compression
MalwareDarkWatchman

DarkWatchman has been delivered as compressed RAR payloads in ZIP files to victims.

T1027.015
Compression
MalwareLODEINFO

LODEINFO components have been compressed with zip for delivery.

T1027.015
Compression
MalwareKerrdown

Kerrdown can encrypt, encode, and compress multiple layers of shellcode.

T1027.015
Compression
MalwareRTM

RTM has been delivered to targets as various archive files including ZIP, 7-ZIP, and RAR.

T1027.015
Compression
MalwareStrelaStealer

StrelaStealer has been delivered via JScript files in a ZIP archive.

T1027.015
Compression
MalwareHermeticWiper

HermeticWiper can compress 32-bit and 64-bit driver files with the Lempel-Ziv algorithm.

T1027.015
Compression
MalwarePandora

Pandora has the ability to compress stings with QuickLZ.

T1027.015
Compression
MalwareSUNBURST

SUNBURST strings were compressed and encoded in Base64.

T1027.015
Compression
MalwareSamurai

Samurai can deliver its final payload as a compressed, encrypted and base64-encoded blob.

T1027.015
Compression
MalwarePillowmint

Pillowmint has been compressed and stored within a registry key.

T1027.015
Compression
MalwareWinnti for Windows

Winnti for Windows has the ability to encrypt and compress its payload.

T1027.015
Compression
MalwareHancitor

Hancitor has delivered compressed payloads in ZIP files to victims.

T1027.015
Compression
MalwareGelsemium

Gelsemium has the ability to compress its components.

T1027.015
Compression
ToolPcShare

PcShare has been compressed with LZW algorithm.

T1027.015
Compression
ToolDonut

Donut can generate encrypted, compressed/encoded, or otherwise obfuscated code modules.

Data from MITRE ATT&CK® (Enterprise). ATT&CK® is a registered trademark of The MITRE Corporation.