# Mitre Techniques Covered

<div class="wiki-content group" id="bkmrk-mitre-techniquessumm"><div class="table-wrap"><table class="confluenceTable"><colgroup><col style="width:314px;"></col><col style="width:1121px;"></col><col style="width:365px;"></col></colgroup><tbody><tr><th class="confluenceTh">**Mitre Techniques**

</th><th class="confluenceTh">**Summary**

</th><th class="confluenceTh">**Training Scenarios**

</th></tr><tr><td class="confluenceTd">[<u>T1037</u>](https://attack.mitre.org/techniques/T1037)

</td><td class="confluenceTd">Malware may instruct Windows to execute malicious scripts on boot or when a user logs in.

</td><td class="confluenceTd"></td></tr><tr><td class="confluenceTd">[<u>T1055</u>](https://attack.mitre.org/techniques/T1055/)

</td><td class="confluenceTd">Process injection, usually used to run malicious code in a target process while allowing the original process to continue.

</td><td class="confluenceTd">[Training Scenario - Process Injection](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-Process-Injection)

</td></tr><tr><td class="confluenceTd">[<u>T1055-001</u>](https://attack.mitre.org/techniques/T1055/001)

</td><td class="confluenceTd">DLL injection can be used to load malicious code into a process by simply instructing the target process to load a new DLL or by replacing a legitimate DLL before it is loaded.

</td><td class="confluenceTd">[Training Scenario - DLL Injection](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-DLL-Injection)

</td></tr><tr><td class="confluenceTd">[<u>T1055-005</u>](https://attack.mitre.org/techniques/T1055/005/)

</td><td class="confluenceTd">Process injection by modification of thread local storage, tricking the application into running malicious code during thread management.

</td><td class="confluenceTd"></td></tr><tr><td class="confluenceTd">[<u>T1055-012</u>](https://attack.mitre.org/techniques/T1055/012/)

</td><td class="confluenceTd">Process injection by replacing code in a process, typically before it begins execution.

</td><td class="confluenceTd">[Training Scenario - Memory Modification](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-Memory-Modification)

</td></tr><tr><td class="confluenceTd">[<u>T1055-013</u>](https://attack.mitre.org/techniques/T1055/013/)

</td><td class="confluenceTd">Process injection by executing a malicious executable while tricking the OS and security products into scanning an older revision of the executable.

</td><td class="confluenceTd"></td></tr><tr><td class="confluenceTd">[<u>T1059-001</u>](https://attack.mitre.org/techniques/T1059/001)

</td><td class="confluenceTd">PowerShell is often used by Windows malware to perform malware setup, such as replacing legitimate files with malicious ones.

</td><td class="confluenceTd"></td></tr><tr><td class="confluenceTd">[<u>T1068</u>](https://attack.mitre.org/techniques/T1068)

</td><td class="confluenceTd">Performing privilege escalation via software vulnerabilities can allow malicious code to escape permission restrictions or virtualized environments.

</td><td class="confluenceTd"></td></tr><tr><td class="confluenceTd">[<u>T1091</u>](https://attack.mitre.org/techniques/T1091)

</td><td class="confluenceTd">Malware may replicate itself onto removable media so that the next machine to connect it may execute via autorun or driver vulnerabilities.

</td><td class="confluenceTd"></td></tr><tr><td class="confluenceTd">[<u>T1106</u>](https://attack.mitre.org/techniques/T1106)

</td><td class="confluenceTd">Native APIs are often the closest access to operating system functionality for accessing files, running processes, and more.

</td><td class="confluenceTd"></td></tr><tr><td class="confluenceTd">[<u>T1204</u>](https://attack.mitre.org/techniques/T1204)

</td><td class="confluenceTd">User execution, often gained via phishing, is the simplest way malware may begin running.

</td><td class="confluenceTd">[Training Scenario - Vanilla Ransomware](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-Vanilla-Ransomware)

</td></tr><tr><td class="confluenceTd">[<u>T1212</u>](https://attack.mitre.org/techniques/T1212)

</td><td class="confluenceTd">Credentials could be stolen by taking advantage of vulnerable software that does not encrypt credentials inputted by a user.

</td><td class="confluenceTd">[Training Scenario - Identity Theft](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-Identity-Theft)

[Training Scenario - Data Enumeration](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-Data-Enumeration)

</td></tr><tr><td class="confluenceTd">[<u>T1543</u>](https://attack.mitre.org/techniques/T1543)

</td><td class="confluenceTd">Creating or modifying a system process can disguise malicious code as a normal, trusted system process from malware detection.

</td><td class="confluenceTd">[Training Scenario - Process Injection](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-Process-Injection)

[Training Scenario - Memory Modification](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-Memory-Modification)

</td></tr><tr><td class="confluenceTd">[<u>T1547</u>](https://attack.mitre.org/techniques/T1547)

</td><td class="confluenceTd">Malware may instruct Windows to execute malicious programs on boot or when a user logs in.

</td><td class="confluenceTd"></td></tr><tr><td class="confluenceTd">[<u>T1548</u>](https://attack.mitre.org/techniques/T1548)

</td><td class="confluenceTd">Abusing elevation control can allow a process that would not normally have higher privileges be escalated to gain access to protected data.

</td><td class="confluenceTd"></td></tr><tr><td class="confluenceTd">[<u>T1555</u>](https://attack.mitre.org/techniques/T1555)

</td><td class="confluenceTd">Stored credentials from unencrypted managers or browsers may be used to gain access to privileged data.

</td><td class="confluenceTd">[Training Scenario - Identity Theft](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-Identity-Theft)

</td></tr><tr><td class="confluenceTd">[<u>T1559</u>](https://attack.mitre.org/techniques/T1559/)

</td><td class="confluenceTd">Inter-Process communication can provide control over the target process from the injector once the injection is complete.

</td><td class="confluenceTd">[Training Scenario - Process Injection](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-Process-Injection)   
[Training Scenario - DLL Injection](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-DLL-Injection)   
[Training Scenario - Memory Modification](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-Memory-Modification)

</td></tr><tr><td class="confluenceTd">[<u>T1566</u>](https://attack.mitre.org/techniques/T1566)

</td><td class="confluenceTd">Phishing may be used to trick a user into performing an action they would not have done otherwise such as running a script or sharing a password.

</td><td class="confluenceTd">[Training Scenario - Vanilla Ransomware](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-Vanilla-Ransomware)

</td></tr><tr><td class="confluenceTd">[<u>T1569</u>](https://attack.mitre.org/techniques/T1569)

</td><td class="confluenceTd">Injecting into a system service such as an existing `svchost` can disguise malicious code to be reported as running from a well known and trusted process.

</td><td class="confluenceTd">[Training Scenario - Process Injection](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-Process-Injection)

</td></tr><tr><td class="confluenceTd">[<u>T1574-002</u>](https://attack.mitre.org/techniques/T1574/002/)

</td><td class="confluenceTd">Malicious DLLs can be forced to load into an otherwise legitimate process.

</td><td class="confluenceTd">[Training Scenario - DLL Injection](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-DLL-Injection)

</td></tr><tr><td class="confluenceTd">[<u>T1574-007</u>](https://attack.mitre.org/techniques/T1574/007/)

</td><td class="confluenceTd">Executable resources such as DLLs can be redirected to malicious substitutes by abusing the `PATH` environment variable.

</td><td class="confluenceTd">[Training Scenario - DLL Injection](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-DLL-Injection)

</td></tr><tr><td class="confluenceTd">[<u>T1587-002</u>](https://attack.mitre.org/techniques/T1587/002)

</td><td class="confluenceTd">Code signing certificates are a way for an authority to certify that an applications code. Malware may generate a certificate that does not come from any certificate authority but may confuse a user into thinking it is legitimate.

</td><td class="confluenceTd">[Training Scenario - Signed Ransomware](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-Signed-Ransomware)

</td></tr><tr><td class="confluenceTd">[<u>T1587-003</u>](https://attack.mitre.org/techniques/T1587/003)

</td><td class="confluenceTd">SSL certificates are used to ensure that data transmission is trustworthy. In a poorly configured environment, malware may be able to install its own SSL certificate to facilitate man in the middle attacks.

</td><td class="confluenceTd">[Training Scenario - Signed Ransomware](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-Signed-Ransomware)

</td></tr></tbody></table>

</div></div><div id="bkmrk--4"> </div>