Real-world descriptions of how a group, tool or campaign used a technique.
13 examples
| Technique | Used by | Procedure example |
|---|---|---|
| T1016 System Network Configuration Discovery |
CampaignKV Botnet Activity | KV Botnet Activity gathers victim IP information during initial installation stages. |
| T1016 System Network Configuration Discovery |
CampaignFrankenstein | During Frankenstein, the threat actors used Empire to find the public IP address of a compromised system. |
| T1016 System Network Configuration Discovery |
CampaignRedPenguin | During RedPenguin, UNC3886 leveraged JunoOS CLI queries to obtain the interface index which contains system and network details. |
| T1016 System Network Configuration Discovery |
CampaignC0018 | During C0018, the threat actors ran `nslookup` and Advanced IP Scanner on the target network. |
| T1016 System Network Configuration Discovery |
CampaignShadowRay | During ShadowRay, threat actors invoked DNS queries from targeted machines to identify their IP addresses. |
| T1016 System Network Configuration Discovery |
CampaignAnthropic AI-orchestrated Campaign | During the Anthropic AI-orchestrated Campaign, the adversary configured Claude Code to identify and gather system configurations of discovered devices. |
| T1016 System Network Configuration Discovery |
CampaignC0015 | During C0015, the threat actors used code to obtain the external public-facing IPv4 address of the compromised host. |
| T1016 System Network Configuration Discovery |
CampaignOperation AkaiRyū | During Operation AkaiRyū, MirrorFace used Arp and `dir` for discovery in compromised environments. |
| T1016 System Network Configuration Discovery |
CampaignFunnyDream | During FunnyDream, the threat actors used ipconfig for discovery on remote systems. |
| T1016 System Network Configuration Discovery |
CampaignOperation CuckooBees | During Operation CuckooBees, the threat actors used `ipconfig`, `nbtstat`, `tracert`, `route print`, and `cat /etc/hosts` commands. |
| T1016 System Network Configuration Discovery |
Campaign2025 Poland Wiper Attacks | During the 2025 Poland Wiper Attacks, the adversaries gathered network configuration details utilizing `arp -a` and `nslookup` commands. |
| T1016 System Network Configuration Discovery |
CampaignOperation Wocao | During Operation Wocao, threat actors discovered the local network configuration with `ipconfig`. |
| T1016 System Network Configuration Discovery |
CampaignC0017 | During C0017, APT41 used `cmd.exe /c ping %userdomain%` for discovery. |
Data from MITRE ATT&CK® (Enterprise). ATT&CK® is a registered trademark of The MITRE Corporation.