FORENSIA

ATT&CK · T1059.003 · sub-technique

Windows Command Shell

Tactics: execution

About

Adversaries may abuse the Windows command shell for execution. The Windows command shell (cmd) is the primary command prompt on Windows systems. The Windows command prompt can be used to control almost any aspect of a system, with various permission levels required for different subsets of commands. The command prompt can be invoked remotely via Remote Services such as SSH. Batch files (ex: .bat or .cmd) also provide the shell with a list of sequential commands to run, as well as normal scripting operations such as conditionals and loops. Common uses of batch files include long or repetitive tasks, or the need to run the same set of commands on multiple systems. Adversaries may leverage cmd to execute various commands and payloads. Common uses include cmd to execute a single command, or abusing cmd interactively with input and output forwarded over a command and control channel.

Used by actors

73 known groups

Software

295 malware/tools implement this

TinyZBotHikitTaidoorPoisonIvyPlugXIxesheBISCUITChina ChopperUroburosCALENDARCarbanakBACKSPACENETEAGLEJHUHUGITADVSTORESHELLCozyCarSeaDuke4H RAThttpclientBLACKCOFFEEHTTPBrowserhcdLoaderSakulaMivastEmissaryMisdatMis-TypeS-TypeZLibHi-ZorKasidetTrojan.KaraganycmdWEBC2CrimsonXTunnelPisloaderComRATBADNEWSH1N1PowerDukeStreamExTEXTMATEPteranodonRTMMoonWindRedLeavesCobalt StrikeKOMPROGOPHOREALSNUGRIDETDTESSHelminthFelismusVolgmerPOWRUNERSEASHARPEEDownPaperDaserfNETWIRETURNEDUPDipsindJPINadbupdWiarpLinfoUmbreonOrzHOMEFRYMURKYTOPBandookGravityRATProxysvcBankshotRATANKBADealersChoiceComnieHARDRAINNavRATGold DragonKoadicZebrocyRunningRATPLAINTEEMosquitoRGDoorInnaputRATInvisiMoleQuasarRATTYPEFRAMEOopsIEKazuarTrickBotFELIXROOTBisonalQUADAGENTRogueRobinKEYMARBLEUPPERCUTMirageFoxjRATMore_eggsZeus PandaRemcosUBoatRATDarkCometNanoCoreCobian RATMicropsiaGreyEnergyExaramel for WindowsSeasaltOceanSaltAuditCredCardinal RATzwShellDenisKONNIBONDUPDATEREmpireEmotetCoinTickerSamSamAstarothRemexiHOPLIGHTRevenge RATFlawedAmmyyServHelpernjRATKeyBoyJCrySQLRatHAWKBALLHiddenWaspLightNeuronEvilBunnyRobbinHoodZxShellBabySharkPoetRATHotCroissantPLEADTSCookieOkrumShimRatRyukLokibotRising SunMazeLoudMinerUSBferryPonyMetamorfoNetwalkerMechaFlounderSDBbotCARROTBATSYSCONABKBBKBackConfigGoopyRagnar LockerGoldenSpyRDATREvilMCMDAnchorWellMessBLINDINGCANKGH_SPYLuciferSLOTHFULMEDIABazarSparkSharpStageDropBookMoleNetEgregorBlackMouldDtrackCaterpillar WebShellContiMegaCortexLookBackTAINTEDSCRIBEGoldMaxECCENTRICBANDWAGONOut1SideTwistClopWastedLockerSiloscapeCubaRainyDayNebulaeChaesGrimAgentEnvyScoutBabukSeth-LockerPeppyTurianQakBotBoxCaonMarkiRATxCaonClamblingRCSessionGelsemiumTinyTurlaKOCTOPUSWarzoneRATDarkWatchmanCharmPowerLizarMeteorWhisperGateSILENTTRINITYFlagproHermeticWiperHermeticWizardTarraskDanBotMilanOutSteelSaint BotSharkKevinDnsSystemAction RATAuTo StealerSquirrelwafflePingPullPyDCryptStrifeWaterSmall SieveSTARWHALEBumblebeeccf32FunnyDreamSUGARUSHPcShareDEADEYEMafaldaBrute Ratel C4Woody RATDarkTortillaBlackCatBlack BastaBADHATCHSardonicAsyncRATSharpDiscoSamuraiDarkGateAkiraRaspberry RobinIPsec HelperMultiLayer WiperLunarWebPikabotNightdoorROADSWEEPCovenantManjusakaDUSTTRAPLatrodectusSampleCheck5000ODAgentOilBoosterMagicRATStrelaStealerKapekaMegazordTAMECATTroll StealerLockBit 2.0HannotogRansomHubPUBLOADHavocTONESHELLRedLine StealerQilinMedusa RansomwareEmbargoSystemBCDiskpartHTTPTroyHeartCryptIronWindMuddyViperLAMEHUG

Corpus indicators tagged with this technique

1,180 indicators in the corpus carry T1059.003.

IndicatorTypeFamilySevSrc
cve-2026-4368cveransomware851
cve-2023-44976cveransomware852
1e41c7bfaa6aa3b93b6cc024274a10e33f3e12fe7c98c1db387ef8927f9d1984hashransomware802
fab69acd743f4111b749e3268690825c38822e62hash802
99813f3d0625e880158c68039c0e2fbf488db0be3db77cd1ce6d382644193f0ehash802
e5c4e634b2f443f783cae1b5e8247a1069df0c9fhashransomware802
61e9d76f07334843df561fe4bac449fb6fdaed5e5eb91480bded225f3d265c5fhashphishing802
08060143ea9b55b480746b415af22e3ahashransomware801
3d1158884fb339b3328bd330fcc27598e1f1c94bcac39e75d1a272afa4deee1asha256ransomware801
44f6101dd8171133f53317bfd752300ehash802
a7bd8869293212e1671df90d2d41b96d4933eb9408b1111bd830e111a91bb202hashphishing802
ac66c2d47cdefb221822b9074c9810434e8da702a0694139aa9177557e6b292bhashransomware801
b0e292346b4ab3f83fadd8abcce7cfc5b9d50ef73ad141e8bc4a4689fee13504hashransomware802
75635009a00cb26d2f532ad974ede59785a18e4b30132a1f585108589394ba5ahashransomware801
55d6238b01a177e25eb7d53c943f3abea64ec073hashphishing802
4c357a29b202b77e7db190d359ead2dfd3f8869c6808b96bfa8bee82525bb2a2hashransomware801
9758e76b601798a30d903bf05052a53df80451e5c156548ce9da828f608b6470sha256801
221a39856b37e3c682f62427f1e6b965b36a2405764689c914672770a01a1fa9sha256801
b148626849c11dd5b3230632a38a6302hashransomware802
46b2155c1e71b840d4b7a2e94410b89a61e2446523e6f497206d402eb02e0e93hashransomware801
15d1002d9935fbfc9dfc65eb70fe4ecc0943c784hashransomware801
a08d8e63b0cd3638fb40b8e6da546e26da69439597565827f9cec87915f78568sha256ransomware801
107b5aa3c4ef30b9b832e0a10b1efb1dcf433158bc6af8d890d66c0c9ed50d21sha256801
e4ccb2328c06710a7f0254cb6315e1b106396b0ff525f9cf3eada6e85d285c1csha256801
6870e3bbf2447c96d21682caf943cf31c2e8c21c8cfb91a5092eab1c9e5f19aehashransomware801
e5e43b0830369c39fab45363486da4d21a98c5097ea262c9816997f11c73c1c4hashphishing802
6c6cbed6aad96564ed87094785be07a1hashphishing802
a5a5b6257304eefe5212edfd8c0ad27f77357c5046a7acb8eb7ba72ed4bad9e0hashransomware801
24398b75be2645e6c695e529e62e60deb418143a4bbea13c561d3c361419eb54hash802
ced6b0f44410f6133ad63b61e04613a8b56cc3338d7b34497540e9541163e7echashransomware801

Showing the top 30 by severity of 1,180.