Skip to content
  • There are no suggestions because the search field is empty.
PROTECTING OVER $1B IN DAILY TRADES
DEFENDING ENERGY FOR 32+M U.S. USERS
SECURING NETWORKS FOR 52K+ TRANSPORT VEHICLES
DEFENDING $10T+ IN MANAGED ASSETS
SECURING 16+M ANNUAL PATIENT VISITS

MITRE ATT&CK®

Corelight’s coverage includes comprehensive approaches to uncover over 100 techniques, with exceptional visibility into adversary methods used for Defense Evasion, Credential Access, Discovery, and Command and Control.

Corelight excels at spotting C2, Discovery, and more

The MITRE ATT&CK framework’s Enterprise matrix organizes 222 adversary techniques across 15 tactics into a practical reference that security teams worldwide can use to detect and respond to threats.

Initial access Defense impairment Credential access Discovery Lateral movement C2 Stealth
Content Injection Domain or Tenant
Policy Modification
Adversary-in-the-Middle Account Discovery Exploitation of
Remote Services
Application Layer
Protocol
Access Token
Manipulation
Drive-by Compromise File and Directory
Permissions Modification
Brute Force Cloud Infrastructure
Discovery
Internal Spearphishing Content Injection BITS Jobs
Exploit Public-
Facing Application
Modify Authentication
Process
Credentials from
Password Stores
Cloud Service
Dashboard
Lateral Tool Transfer Data Encoding Build Image on Host
External Remote
Services
Modify Cloud
Compute Infrastructure
Exploitation for
Credential Access
Cloud Service Discovery Remote Service
Session Hijacking
Data Obfuscation Delay Execution
Hardware Additions Modify Cloud
Resource Hierarchy
Forced Authentication Cloud Storage
Object Discovery
Remote Services Dynamic Resolution Execution Guardrails
Phishing Modify Registry Input Capture Container and
Resource Discovery
Software
Deployment Tools
Encrypted Channel Exploitation for Stealth
Supply Chain
Compromise
Modify System Image Modify Authentication
Processes
Domain Trust Discovery Taint Shared Content Fallback Channels Hide Artifacts
Trusted Relationship Network Boundary
Bridging
Multi-Factor
Authentication
Interception
File and
Directory Discovery
User Alternate
Authentication Material
Hide Infrastructure Hijack Execution Flow
Valid Accounts Rogue Domain
Controller
Multi-Factor
Request Generation
Group Policy Discovery   Ingress Tool Transfer Indicator Removal
Wi-Fi Networks Subvert Trust Controls OS Credential Dumping Local Storage Discovery   Multi-Stage Channels Indirect Command
Execution
    Steal Application
Access Token
Log Enumeration   Non-Application
Layer Protocol
Masquerading
    Steal or Forge
Authentication
Certificates
Network Service
Discovery
  Non-Standard Port Obfuscated Files
or Information
    Steal or Forge
Kerberos Tickets
Network Share
Discovery
  Protocol Tunneling Pre-OS Boot
    Steal Web
Session Cookie
Password Policy
Discovery
  Proxy System Binary
Proxy Execution
    Unsecured Credentials Permission
Groups Discovery
  Remote Access Tools System Script
Proxy Execution
      Process Discovery   Traffic Signaling Template Injection
      Query Registry   Web Service Traffic Signaling
      Remote System
Discovery
    Trusted Developer
Utilities Proxy Execution
      Software Discovery     Unused/Unsupported
Cloud Regions
      System Information
Discovery
    Valid Accounts
      System Location
Discovery
    Virtualization/
Sandbox Evasion
      System Network
Configuration Discovery
    XSL Script Processing
      System Network
Connections Discovery
     
      System Owner/
User Discovery
     
      System Service
Discovery
     
      System Time Discovery      
      Virtual Machine
Discovery
     
      Virtualization/
Sandbox Evasion
     

Initial access

  • Content Injection
  • Drive-by Compromise
  • Exploit Public-
    Facing Application
  • External Remote
    Services
  • Hardware Additions
  • Phishing
  • Supply Chain
    Compromise
  • Trusted Relationship
  • Valid Accounts
  • Wi-Fi Networks

Defense impairment

  • Domain or Tenant
    Policy Modification
  • File and Directory
    Permissions Modification
  • Modify Authentication
    Process
  • Modify Cloud
    Compute Infrastructure
  • Modify Cloud
    Resource Hierarchy
  • Modify Registry
  • Modify System Image
  • Network Boundary
    Bridging
  • Rogue Domain
    Controller
  • Subvert Trust Controls

Credential access

  • Adversary-in-the-Middle
  • Brute Force
  • Credentials from
    Password Stores
  • Exploitation for
    Credential Access
  • Forced Authentication
  • Input Capture
  • Modify Authentication
    Processes
  • Multi-Factor
    Authentication
    Interception
  • Multi-Factor
    Request Generation
  • OS Credential Dumping
  • Steal Application
    Access Token
  • Steal or Forge
    Authentication
    Certificates
  • Steal or Forge
    Kerberos Tickets
  • Steal Web
    Session Cookie
  • Unsecured Credentials

Discovery

  • Account Discovery
  • Cloud Infrastructure
    Discovery
  • Cloud Service
    Dashboard
  • Cloud Service Discovery
  • Cloud Storage
    Object Discovery
  • Container and
    Resource Discovery
  • Domain Trust Discovery
  • File and
    Directory Discovery
  • Group Policy Discovery
  • Local Storage Discovery
  • Log Enumeration
  • Network Service
    Discovery
  • Network Share
    Discovery
  • Password Policy
    Discovery
  • Permission
    Groups Discovery
  • Process Discovery
  • Query Registry
  • Remote System
    Discovery
  • Software Discovery
  • System Information
    Discovery
  • System Location
    Discovery
  • System Network
    Configuration Discovery
  • System Network
    Connections Discovery
  • System Owner/
    User Discovery
  • System Service
    Discovery
  • System Time Discovery
  • Virtual Machine
    Discovery
  • Virtualization/
    Sandbox Evasion

Lateral movement

  • Exploitation of
    Remote Services
  • Internal Spearphishing
  • Lateral Tool Transfer
  • Remote Service
    Session Hijacking
  • Remote Services
  • Software
    Deployment Tools
  • Taint Shared Content
  • User Alternate
    Authentication Material

C2

  • Application Layer
    Protocol
  • Content Injection
  • Data Encoding
  • Data Obfuscation
  • Dynamic Resolution
  • Encrypted Channel
  • Fallback Channels
  • Hide Infrastructure
  • Ingress Tool Transfer
  • Multi-Stage Channels
  • Non-Application
    Layer Protocol
  • Non-Standard Port
  • Protocol Tunneling
  • Proxy
  • Remote Access Tools
  • Traffic Signaling
  • Web Service

Stealth

  • Access Token
    Manipulation
  • BITS Jobs
  • Build Image on Host
  • Delay Execution
  • Execution Guardrails
  • Exploitation for Stealth
  • Hide Artifacts
  • Hijack Execution Flow
  • Indicator Removal
  • Indirect Command
    Execution
  • Masquerading
  • Obfuscated Files
    or Information
  • Pre-OS Boot
  • System Binary
    Proxy Execution
  • System Script
    Proxy Execution
  • Template Injection
  • Traffic Signaling
  • Trusted Developer
    Utilities Proxy Execution
  • Unused/Unsupported
    Cloud Regions
  • Valid Accounts
  • Virtualization/
    Sandbox Evasion
  • XSL Script Processing

Additional areas of coverage:

Reconnaissance Execution Persistence Privilege Escalation Collection Exfiltration Impact Resource Development
Active Scanning Cloud Administration
Command
Account Manipulation Abuse Elevation
Control Mechanism
Adversary-in-the-Middle Automated Exfiltration Account Access Removal Compromise Accounts
Gather Victim
Host Information
Command and
Scripting Interpreter
BITS Jobs Access Token
Manipulation
Archive Collected Data Data Transfer
Size Limits
Data Destruction Develop Capabilities
Gather Victim
Identity Information
Container
Administration
Command
Boot or Logon
Autostart Execution
Account Manipulation Automated Collection Exfiltration Over
Alternative Protocol
Data Encrypted
for Impact
 
Gather Victim
Network Information
Deploy Container Boot or Logon
Initialization Scripts
Boot or Logon
Autostart Execution
Browser Session
Hijacking
Exfiltration Over
C2 Channel
Data Manipulation  
Gather Victim
Org Information
ESXi Administration
Command
Cloud Application
Integration
Boot or
Logon Initialization
Data from
Cloud Storage
Exfiltration Over Other
Network Medium
Defacement  
Phishing for Information Exploitation for
Client Execution
Create Account Create or Modify
System Process
Data from
Configuration Repository
Exfiltration Over
Web Service
Disk Wipe  
Query Public AI Services Inter-Process
Communication
Create or Modify
System Process
Domain or Tenant
Policy Modification
Data from
Information Repositories
Transfer Data to
Cloud Account
Email Bombing  
Search Open
Technical Databases
Poisoned Pipeline
Execution
Event Triggered
Execution
Escape to Host Data from Local System   Endpoint Denial
of Service
 
Search Open
Websites/Domains
Scheduled Task/Job Exclusive Control Event Triggered
Execution
Data from Network
Shared Drive
  Financial Theft  
Search Threat
Vendor Data
Serverless Execution External Remote
Services
Process Injection Data Staged   Firmware Corruption  
Search Victim-
Owned Websites
Shared Modules Implant Internal Image Scheduled Task/Job Email Collection   Inhibit System Recovery  
  Software
Deployment Tools
Modify Authentication
Process
Valid Accounts Input Capture   Network Denial
of Service
 
  System Services Modify Registry       Resource Hijacking  
  User Execution Office Application
Startup
      Service Stop  
  Windows Management
Instrumentation
Pre-OS Boot       System Shutdown  
    Scheduled Task/Job          
    Server Software
Component
         
    Software Extensions          
    Traffic Signaling          
    Valid Accounts          

Reconnaissance

  • Active Scanning
  • Gather Victim
    Host Information
  • Gather Victim
    Identity Information
  • Gather Victim
    Network Information
  • Gather Victim
    Org Information
  • Phishing for Information
  • Query Public AI Services
  • Search Open
    Technical Databases
  • Search Open
    Websites/Domains
  • Search Threat
    Vendor Data
  • Search Victim-
    Owned Websites

Execution

  • Cloud Administration
    Command
  • Command and
    Scripting Interpreter
  • Container
    Administration
    Command
  • Deploy Container
  • ESXi Administration
    Command
  • Exploitation for
    Client Execution
  • Inter-Process
    Communication
  • Poisoned Pipeline
    Execution
  • Scheduled Task/Job
  • Serverless Execution
  • Shared Modules
  • Software
    Deployment Tools
  • System Services
  • User Execution
  • Windows Management
    Instrumentation

Persistence

  • Account Manipulation
  • BITS Jobs
  • Boot or Logon
    Autostart Execution
  • Boot or Logon
    Initialization Scripts
  • Cloud Application
    Integration
  • Create Account
  • Create or Modify
    System Process
  • Event Triggered
    Execution
  • Exclusive Control
  • External Remote
    Services
  • Implant Internal Image
  • Modify Authentication
    Process
  • Modify Registry
  • Office Application
    Startup
  • Pre-OS Boot
  • Scheduled Task/Job
  • Server Software
    Component
  • Software Extensions
  • Traffic Signaling
  • Valid Accounts

Privilege Escalation

  • Abuse Elevation
    Control Mechanism
  • Access Token
    Manipulation
  • Account Manipulation
  • Boot or Logon
    Autostart Execution
  • Boot or
    Logon Initialization
  • Create or Modify
    System Process
  • Domain or Tenant
    Policy Modification
  • Escape to Host
  • Event Triggered
    Execution
  • Process Injection
  • Scheduled Task/Job
  • Valid Accounts

Collection

  • Adversary-in-the-Middle
  • Archive Collected Data
  • Automated Collection
  • Browser Session
    Hijacking
  • Data from
    Cloud Storage
  • Data from
    Configuration Repository
  • Data from
    Information Repositories
  • Data from Local System
  • Data from Network
    Shared Drive
  • Data Staged
  • Email Collection
  • Input Capture

Exfiltration

  • Automated Exfiltration
  • Data Transfer
    Size Limits
  • Exfiltration Over
    Alternative Protocol
  • Exfiltration Over
    C2 Channel
  • Exfiltration Over Other
    Network Medium
  • Exfiltration Over
    Web Service
  • Transfer Data to
    Cloud Account

Impact

  • Account Access Removal
  • Data Destruction
  • Data Encrypted
    for Impact
  • Data Manipulation
  • Defacement
  • Disk Wipe
  • Email Bombing
  • Endpoint Denial
    of Service
  • Financial Theft
  • Firmware Corruption
  • Inhibit System Recovery
  • Network Denial
    of Service
  • Resource Hijacking
  • Service Stop
  • System Shutdown

Resource Development

  • Compromise Accounts
  • Develop Capabilities

Corelight’s MITRE ATT&CK approach

Corelight drives broad coverage across the MITRE ATT&CK TTPs using an approach focused on visibility and explainable, evidence-based analytics. The foundation of this approach is Zeek® network telemetry, data that captures activity across a broad set of network protocols and fuels advanced analytics. With these analytics, Corelight provides machine learning models, behavioral alerts, and Suricata-based IDS and SIEM rules to detect the relevant ATT&CK tactics, techniques, and procedures. Corelight’s Open NDR Platform allows you to build your own detection content or use community contributions such as MITRE’s BZAR package.

mitre-att&ck