Socksbot

S0273

Malware.View on attack.mitre.org

About this malware

Socksbot is a backdoor that abuses Socket Secure (SOCKS) proxies.

Techniques used5

Procedure examples5

TechniqueProcedure example
T1055.001
Dynamic-link Library Injection

Socksbot creates a suspended svchost process and injects its DLL into it.

T1057
Process Discovery

Socksbot can list all running processes.

T1059.001
PowerShell

Socksbot can write and execute PowerShell scripts.

T1090
Proxy

Socksbot can start SOCKS proxy threads.

T1113
Screen Capture

Socksbot can take screenshots.

Groups that use it0

None recorded.

Campaigns0

None recorded.

References1

  1. TrendMicro Patchwork Dec 2017 Open source
    Lunghi, D., et al. (2017, December). Untangling the Patchwork Cyberespionage Group. Retrieved July 10, 2018.

Data from MITRE ATT&CK® (Enterprise). ATT&CK® is a registered trademark of The MITRE Corporation.