Real-world descriptions of how a group, tool or campaign used a technique.
26 examples
| Technique | Used by | Procedure example |
|---|---|---|
| T1018 Remote System Discovery |
CampaignLeviathan Australian Intrusions | Leviathan performed extensive remote host enumeration to build their own map of victim networks during Leviathan Australian Intrusions. |
| T1021.002 SMB/Windows Admin Shares |
CampaignLeviathan Australian Intrusions | Leviathan used remote shares to move laterally through victim networks during Leviathan Australian Intrusions. |
| T1021.004 SSH |
CampaignLeviathan Australian Intrusions | Leviathan used SSH brute force techniques to move laterally within victim environments during Leviathan Australian Intrusions. |
| T1041 Exfiltration Over C2 Channel |
CampaignLeviathan Australian Intrusions | Leviathan exfiltrated collected data over existing command and control channels during Leviathan Australian Intrusions. |
| T1056 Input Capture |
CampaignLeviathan Australian Intrusions | Leviathan captured submitted multfactor authentication codes and other technical artifacts related to remote access sessions during Leviathan Australian Intrusions. |
| T1068 Exploitation for Privilege Escalation |
CampaignLeviathan Australian Intrusions | Leviathan exploited software vulnerabilities in victim environments to escalate privileges during Leviathan Australian Intrusions. |
| T1074.001 Local Data Staging |
CampaignLeviathan Australian Intrusions | Leviathan stored captured credential material on local log files on victim systems during Leviathan Australian Intrusions. |
| T1078 Valid Accounts |
CampaignLeviathan Australian Intrusions | Leviathan used captured, valid account information to log into victim web applications and appliances during Leviathan Australian Intrusions. |
| T1078.002 Domain Accounts |
CampaignLeviathan Australian Intrusions | Leviathan compromised domain credentials during Leviathan Australian Intrusions. |
| T1078.003 Local Accounts |
CampaignLeviathan Australian Intrusions | Leviathan used captured local account information, such as service accounts, for actions during Leviathan Australian Intrusions. |
| T1082 System Information Discovery |
CampaignLeviathan Australian Intrusions | Leviathan performed host enumeration and data gathering operations on victim machines during Leviathan Australian Intrusions. |
| T1111 Multi-Factor Authentication Interception |
CampaignLeviathan Australian Intrusions | Leviathan abused compromised appliance access to collect multifactor authentication token values during Leviathan Australian Intrusions. |
| T1135 Network Share Discovery |
CampaignLeviathan Australian Intrusions | Leviathan scanned and enumerated remote network shares in victim environments during Leviathan Australian Intrusions. |
| T1190 Exploit Public-Facing Application |
CampaignLeviathan Australian Intrusions | Leviathan exploited public-facing web applications and appliances for initial access during Leviathan Australian Intrusions. |
| T1212 Exploitation for Credential Access |
CampaignLeviathan Australian Intrusions | Leviathan exploited vulnerable network appliances during Leviathan Australian Intrusions, leading to the collection and exfiltration of valid credentials. |
| T1213.006 Databases |
CampaignLeviathan Australian Intrusions | Leviathan gathered information from SQL servers and Building Management System (BMS) servers during Leviathan Australian Intrusions. |
| T1482 Domain Trust Discovery |
CampaignLeviathan Australian Intrusions | Leviathan performed Active Directory enumeration of victim environments during Leviathan Australian Intrusions. |
| T1505.003 Web Shell |
CampaignLeviathan Australian Intrusions | Leviathan relied extensively on web shell use following initial access for persistence and command execution purposes in victim environments during Leviathan Australian Intrusions. |
| T1528 Steal Application Access Token |
CampaignLeviathan Australian Intrusions | Leviathan abused access to compromised appliances to collect JSON Web Tokens (JWTs), used for creating virtual desktop sessions, during Leviathan Australian Intrusions. |
| T1552 Unsecured Credentials |
CampaignLeviathan Australian Intrusions | Leviathan gathered credentials hardcoded in binaries located on victim devices during Leviathan Australian Intrusions. |
| T1552.001 Credentials In Files |
CampaignLeviathan Australian Intrusions | Leviathan gathered credentials stored in files related to Building Management System (BMS) operations during Leviathan Australian Intrusions. |
| T1558.003 Kerberoasting |
CampaignLeviathan Australian Intrusions | Leviathan used Kerberoasting techniques during Leviathan Australian Intrusions. |
| T1588.006 Vulnerabilities |
CampaignLeviathan Australian Intrusions | Leviathan weaponized publicly-known vulnerabilities for initial access and other purposes during Leviathan Australian Intrusions. |
| T1594 Search Victim-Owned Websites |
CampaignLeviathan Australian Intrusions | Leviathan enumerated compromised web application resources to identify additional endpoints and resources linkd to the website for follow-on access during Leviathan Australian Intrusions. |
| T1615 Group Policy Discovery |
CampaignLeviathan Australian Intrusions | Leviathan performed extensive Active Directory enumeration of victim environments during Leviathan Australian Intrusions. |
| T1686 Disable or Modify System Firewall |
CampaignLeviathan Australian Intrusions | Leviathan modified system firewalls to add two open listening ports on 9998 and 9999 during Leviathan Australian Intrusions. |
Data from MITRE ATT&CK® (Enterprise). ATT&CK® is a registered trademark of The MITRE Corporation.