# Abgedeckte Mitre-Techniken

<div class="wiki-content group" id="bkmrk-mitre-techniquessumm"><div class="table-wrap"><table class="confluenceTable"><colgroup><col style="width:314px;"></col><col style="width:1121px;"></col><col style="width:365px;"></col></colgroup><tbody><tr><th class="confluenceTh">**Mitre-Techniken**

</th><th class="confluenceTh">**Zusammenfassung**

</th><th class="confluenceTh">**Trainingsszenarien**

</th></tr><tr><td class="confluenceTd">[<u>T1037</u>](https://attack.mitre.org/techniques/T1037)

</td><td class="confluenceTd">Malware kann Windows anweisen, bösartige Skripte beim Start oder bei der Anmeldung eines Benutzers auszuführen.

</td><td class="confluenceTd"></td></tr><tr><td class="confluenceTd">[<u>T1055</u>](https://attack.mitre.org/techniques/T1055/)

</td><td class="confluenceTd">Prozessinjektion, üblicherweise verwendet, um bösartigen Code in einem Zielprozess auszuführen, während der ursprüngliche Prozess weiterlaufen kann.

</td><td class="confluenceTd">[Trainingsszenario - Prozessinjektion](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-Process-Injection)

</td></tr><tr><td class="confluenceTd">[<u>T1055-001</u>](https://attack.mitre.org/techniques/T1055/001)

</td><td class="confluenceTd">DLL-Injektion kann verwendet werden, um bösartigen Code in einen Prozess zu laden, indem der Zielprozess einfach angewiesen wird, eine neue DLL zu laden, oder indem eine legitime DLL vor dem Laden ersetzt wird.

</td><td class="confluenceTd">[Trainingsszenario - DLL-Injektion](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-DLL-Injection)

</td></tr><tr><td class="confluenceTd">[<u>T1055-005</u>](https://attack.mitre.org/techniques/T1055/005/)

</td><td class="confluenceTd">Prozessinjektion durch Modifikation des Thread Local Storage, wodurch die Anwendung dazu gebracht wird, während der Thread-Verwaltung bösartigen Code auszuführen.

</td><td class="confluenceTd"></td></tr><tr><td class="confluenceTd">[<u>T1055-012</u>](https://attack.mitre.org/techniques/T1055/012/)

</td><td class="confluenceTd">Prozessinjektion durch Ersetzen von Code in einem Prozess, typischerweise bevor dieser mit der Ausführung beginnt.

</td><td class="confluenceTd">[Trainingsszenario - Speichermodifikation](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-Memory-Modification)

</td></tr><tr><td class="confluenceTd">[<u>T1055-013</u>](https://attack.mitre.org/techniques/T1055/013/)

</td><td class="confluenceTd">Prozessinjektion durch Ausführung einer bösartigen ausführbaren Datei, während das Betriebssystem und Sicherheitsprodukte dazu gebracht werden, eine ältere Version der ausführbaren Datei zu scannen.

</td><td class="confluenceTd"></td></tr><tr><td class="confluenceTd">[<u>T1059-001</u>](https://attack.mitre.org/techniques/T1059/001)

</td><td class="confluenceTd">PowerShell wird von Windows-Malware häufig verwendet, um die Malware-Einrichtung durchzuführen, z. B. das Ersetzen legitimer Dateien durch bösartige.

</td><td class="confluenceTd"></td></tr><tr><td class="confluenceTd">[<u>T1068</u>](https://attack.mitre.org/techniques/T1068)

</td><td class="confluenceTd">Die Durchführung einer Rechteausweitung über Softwareschwachstellen kann es bösartigem Code ermöglichen, Berechtigungseinschränkungen oder virtualisierte Umgebungen zu umgehen.

</td><td class="confluenceTd"></td></tr><tr><td class="confluenceTd">[<u>T1091</u>](https://attack.mitre.org/techniques/T1091)

</td><td class="confluenceTd">Malware kann sich selbst auf Wechseldatenträger kopieren, sodass sie beim Anschließen an den nächsten Rechner über Autorun oder Treiberschwachstellen ausgeführt werden kann.

</td><td class="confluenceTd"></td></tr><tr><td class="confluenceTd">[<u>T1106</u>](https://attack.mitre.org/techniques/T1106)

</td><td class="confluenceTd">Native APIs bieten oft den direktesten Zugriff auf Betriebssystemfunktionen zum Zugriff auf Dateien, zum Ausführen von Prozessen und mehr.

</td><td class="confluenceTd"></td></tr><tr><td class="confluenceTd">[<u>T1204</u>](https://attack.mitre.org/techniques/T1204)

</td><td class="confluenceTd">Die Ausführung durch den Benutzer, häufig durch Phishing erreicht, ist der einfachste Weg, wie Malware zu laufen beginnen kann.

</td><td class="confluenceTd">[Trainingsszenario - Vanilla-Ransomware](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-Vanilla-Ransomware)

</td></tr><tr><td class="confluenceTd">[<u>T1212</u>](https://attack.mitre.org/techniques/T1212)

</td><td class="confluenceTd">Anmeldedaten könnten gestohlen werden, indem eine verwundbare Software ausgenutzt wird, die vom Benutzer eingegebene Anmeldedaten nicht verschlüsselt.

</td><td class="confluenceTd">[Trainingsszenario - Identitätsdiebstahl](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-Identity-Theft)

[Trainingsszenario - Datenenumeration](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-Data-Enumeration)

</td></tr><tr><td class="confluenceTd">[<u>T1543</u>](https://attack.mitre.org/techniques/T1543)

</td><td class="confluenceTd">Das Erstellen oder Modifizieren eines Systemprozesses kann bösartigen Code als normalen, vertrauenswürdigen Systemprozess vor der Malware-Erkennung tarnen.

</td><td class="confluenceTd">[Trainingsszenario - Prozessinjektion](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-Process-Injection)

[Trainingsszenario - Speichermodifikation](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-Memory-Modification)

</td></tr><tr><td class="confluenceTd">[<u>T1547</u>](https://attack.mitre.org/techniques/T1547)

</td><td class="confluenceTd">Malware kann Windows anweisen, bösartige Programme beim Start oder bei der Anmeldung eines Benutzers auszuführen.

</td><td class="confluenceTd"></td></tr><tr><td class="confluenceTd">[<u>T1548</u>](https://attack.mitre.org/techniques/T1548)

</td><td class="confluenceTd">Der Missbrauch der Rechteerhöhung kann dazu führen, dass ein Prozess, der normalerweise keine höheren Berechtigungen hätte, erweitert wird, um Zugriff auf geschützte Daten zu erlangen.

</td><td class="confluenceTd"></td></tr><tr><td class="confluenceTd">[<u>T1555</u>](https://attack.mitre.org/techniques/T1555)

</td><td class="confluenceTd">Gespeicherte Anmeldedaten aus unverschlüsselten Managern oder Browsern können verwendet werden, um Zugriff auf privilegierte Daten zu erlangen.

</td><td class="confluenceTd">[Trainingsszenario - Identitätsdiebstahl](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-Identity-Theft)

</td></tr><tr><td class="confluenceTd">[<u>T1559</u>](https://attack.mitre.org/techniques/T1559/)

</td><td class="confluenceTd">Interprozesskommunikation kann dem Injektor die Kontrolle über den Zielprozess ermöglichen, sobald die Injektion abgeschlossen ist.

</td><td class="confluenceTd">[Trainingsszenario - Prozessinjektion](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-Process-Injection)   
[Trainingsszenario - DLL-Injektion](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-DLL-Injection)   
[Trainingsszenario - Speichermodifikation](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-Memory-Modification)

</td></tr><tr><td class="confluenceTd">[<u>T1566</u>](https://attack.mitre.org/techniques/T1566)

</td><td class="confluenceTd">Phishing kann verwendet werden, um einen Benutzer dazu zu bringen, eine Handlung auszuführen, die er sonst nicht getan hätte, wie z. B. das Ausführen eines Skripts oder das Teilen eines Passworts.

</td><td class="confluenceTd">[Trainingsszenario - Vanilla-Ransomware](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-Vanilla-Ransomware)

</td></tr><tr><td class="confluenceTd">[<u>T1569</u>](https://attack.mitre.org/techniques/T1569)

</td><td class="confluenceTd">Die Injektion in einen Systemdienst wie einen bestehenden `svchost` kann bösartigen Code so tarnen, dass er als von einem bekannten und vertrauenswürdigen Prozess ausgehend gemeldet wird.

</td><td class="confluenceTd">[Trainingsszenario - Prozessinjektion](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-Process-Injection)

</td></tr><tr><td class="confluenceTd">[<u>T1574-002</u>](https://attack.mitre.org/techniques/T1574/002/)

</td><td class="confluenceTd">Bösartige DLLs können gezwungen werden, in einen ansonsten legitimen Prozess geladen zu werden.

</td><td class="confluenceTd">[Trainingsszenario - DLL-Injektion](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-DLL-Injection)

</td></tr><tr><td class="confluenceTd">[<u>T1574-007</u>](https://attack.mitre.org/techniques/T1574/007/)

</td><td class="confluenceTd">Ausführbare Ressourcen wie DLLs können durch Missbrauch der Umgebungsvariable `PATH` auf bösartige Ersatzdateien umgeleitet werden.

</td><td class="confluenceTd">[Trainingsszenario - DLL-Injektion](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-DLL-Injection)

</td></tr><tr><td class="confluenceTd">[<u>T1587-002</u>](https://attack.mitre.org/techniques/T1587/002)

</td><td class="confluenceTd">Code-Signaturzertifikate sind eine Möglichkeit für eine Autorität, den Code einer Anwendung zu zertifizieren. Malware kann ein Zertifikat erzeugen, das von keiner Zertifizierungsstelle stammt, aber einen Benutzer glauben machen kann, es sei legitim.

</td><td class="confluenceTd">[Trainingsszenario - Signierte Ransomware](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-Signed-Ransomware)

</td></tr><tr><td class="confluenceTd">[<u>T1587-003</u>](https://attack.mitre.org/techniques/T1587/003)

</td><td class="confluenceTd">SSL-Zertifikate werden verwendet, um sicherzustellen, dass die Datenübertragung vertrauenswürdig ist. In einer schlecht konfigurierten Umgebung kann Malware in der Lage sein, ihr eigenes SSL-Zertifikat zu installieren, um Man-in-the-Middle-Angriffe zu ermöglichen.

</td><td class="confluenceTd">[Trainingsszenario - Signierte Ransomware](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-Signed-Ransomware)

</td></tr></tbody></table>

</div></div><div id="bkmrk--4"></div>