ATT&CK · T1005
Data from Local System
Tactics: collection
About
Adversaries may search local system sources, such as file systems, configuration files, local databases, virtual machine files, or process memory, to find files of interest and sensitive data prior to Exfiltration. Adversaries may do this using a Command and Scripting Interpreter, such as cmd as well as a Network Device CLI, which have functionality to interact with the file system to gather information. Adversaries may also use Automated Collection on the local system.
Platforms: ESXi, Linux, macOS, Network Devices, WindowsMITRE ATT&CK ↗
Used by actors
45 known groups
G0001 AxiomG0004 Ke3changG0006 APT1G0007 APT28G0010 TurlaG0016 APT29G0022 APT3G0027 Threat Group-3390G0032 Lazarus GroupG0034 Sandworm TeamG0035 DragonflyG0037 FIN6G0038 Stealth FalconG0040 PatchworkG0045 menuPassG0046 FIN7G0047 Gamaredon GroupG0049 OilRigG0059 Magic HoundG0060 BRONZE BUTLERG0067 APT37G0070 Dark CaracalG0082 APT38G0087 APT39G0093 GALLIUMG0094 KimsukyG0096 APT41G0100 InceptionG0102 Wizard SpiderG0117 Fox KittenG0124 WindigoG0125 HAFNIUMG0138 AndarielG0143 Aquatic PandaG1003 Ember BearG1004 LAPSUS$G1012 CURIUMG1014 LuminousMothG1016 FIN13G1017 Volt TyphoonG1022 ToddyCatG1030 AgriusG1039 RedCurlG1054 MirrorFaceG1055 VOID MANTICORE
Software
169 malware/tools implement this
HikitTaidoorPoisonIvyIxesheChina ChopperUroburosFLASHFLOODPinchDukeCosmicDukeMobileOrderMisdatMis-TypeRoverCrimsonBADNEWSCobalt StrikeRawPOSForfilesPowerSploitPUNCHTRACKHydraqPasamLinfoPOWERSTATSBandookGravityRATProxysvcBankshotROKRATytyKoadicInvisiMoleQuasarRATKazuarTrickBotBisonalCalistoUPPERCUTBadPatchOctopusOSX_OCEANLOTUS.DKONNIFlawedAmmyynjRATUrsnifLightNeuronesentutlMacheteZxShellShimRatRising SunUSBferryRamsaySDBbotTajMahalGoopyCookieMinerCryptoisticMCMDDrovorubFrameworkPOSFatDukeWellMessWellMailPillowmintBLINDINGCANKGH_SPYSLOTHFULMEDIABazarCrutchSUNBURSTBlackMouldDtrackCaterpillar WebShellOut1P.A.S. WebshellSideTwistSombRATAppleSeedRainyDayNebulaeGrimAgentEnvyScoutBADFLICKWevtutilSpicyOmeletteQakBotBoxCaonMarkiRATxCaonXCSSETClamblingFoggyWebRCSessionSysUpdateThreatNeedleGelsemiumChrommmeTinyTurlaWarzoneRATTomirisZoxDarkWatchmanCharmPowerQuietSieveCyclops BlinkGreen LambertNeoichorDRATzarusFlagproPowerLessZxxZDanBotMilanMacMaOutSteelSaint BotSharkKevinDnsSystemIceAppleCreepyDriveAmadeyMongallAction RATAuTo StealerPingPullStrifeWaterSTARWHALEBumblebeeccf32FunnyDreamPcSharemetaMainMafaldaBrute Ratel C4SVCReadyWoody RATKOPILUWAKSardonicSharpDiscoNightClubSamuraiLoFiSePcexterSLIGHTPULSEDarkGateRAPIDPULSENPPSPYIPsec HelperMgBotRaccoon StealerCHIMNEYSWEEPDUSTTRAPLatrodectusTroll StealerStealBitCASTLETAPHavocRedLine StealerInvisibleFerretBeaverTailTruffleHogGlassWormBRICKSTORMLODEINFOHiddenFaceSPAWNCHIMERALAMEHUG
Corpus indicators tagged with this technique
5,738 indicators in the corpus carry T1005.
Showing the top 30 by severity of 5,738.