FORENSIA

ATT&CK · T1070.004 · sub-technique

File Deletion

Tactics: stealth

About

Adversaries may delete files left behind by the actions of their intrusion activity. Malware, tools, or other non-native files dropped or created on a system by an adversary (ex: Ingress Tool Transfer) may leave traces to indicate to what was done within a network and how. Removal of these files can occur during an intrusion, or as part of a post-intrusion process to minimize the adversary's footprint. There are tools available from the host operating system to perform cleanup, but adversaries may use other tools as well. Examples of built-in Command and Scripting Interpreter functions include <code>del</code> on Windows, <code>rm</code> or <code>unlink</code> on Linux and macOS, and `rm` on ESXi.

Platforms: ESXi, Linux, macOS, WindowsParent: T1070 Indicator RemovalMITRE ATT&CK ↗

Used by actors

47 known groups

Software

248 malware/tools implement this

TaidoorPlugXIxesheDerusbiUroburosCarbanakgh0st RATJHUHUGITADVSTORESHELLSeaDukeDustySkypngdownerBLACKCOFFEEHTTPBrowserSakulaEliseMisdatS-TypeHi-ZorEpicBackdoor.OldreaTrojan.KaraganycmdCherry PickerPrikormkaCrimsonRemsecBBSRATUSBStealerPowerDukeWinnti for WindowsPteranodonRTMMoonWindHALFBAKEDRedLeavesWINDSHIELDXAgentOSXKomplexTDTESSGazerReaverWingbirdVolgmerFALLCHILLSDeletePUNCHBUGGYJPINHydraqPasamLinfoPOWERSTATSNanHaiShuMURKYTOPBandookProxysvcBankshotROKRATGold DragonZebrocyRunningRATMosquitoVERMINInnaputRATInvisiMoleTYPEFRAMEOopsIEKazuarFELIXROOTBisonalQUADAGENTKEYMARBLECalistoFruitFlyProtonMacSpyjRATMore_eggsZeus PandaRemcosGreyEnergyAzorultSeasaltOceanSaltAuditCredCardinal RATzwShellOSX_OCEANLOTUS.DNOKKIDenisKONNISamSamLockerGogaSpeakUpStoneDrillFlawedAmmyyServHelpernjRATUrsnifSQLRatHAWKBALLLightNeuronEvilBunnyHyperBroExaramel for LinuxMacheteFysbisZxShellBabySharkRDFSNIFFERPoetRATHotCroissantImminent MonitorPLEADKivarsAttorOkrumPowerShowerVBShowerMESSAGETAPShimRatLokibotRising SunLoudMinerPonyMetamorfoAria-bodySDBbotCARROTBATWindTailBackConfigStrongPityGoldenSpyRDATREvilCryptoisticHancitorDrovorubAnchorFatDukeLiteDukePillowmintBLINDINGCANCSPY DownloaderGrandoreiroSLOTHFULMEDIABazarPay2KeySUNBURSTGuLoaderSUNSPOTDtrackLookBackPysaAppleJeusTAINTEDSCRIBEPenquinSibotECCENTRICBANDWAGONP.A.S. WebshellHildegardStuxnetKillDiskSombRATAppleSeedCubaRainyDayNebulaeGrimAgentQakBotProLockBLUELIGHTRCSessionSysUpdateGelsemiumDarkWatchmanCharmPowerFerociousMeteorWhisperGateGreen LambertSILENTTRINITYHermeticWiperDanBotMilanMacMaOutSteelSaint BotSharkKevinIceAppleHeyoka BackdoorPyDCryptStrifeWaterBumblebeeccf32FunnyDreamMoriPcSharemetaMainWoody RATBADHATCHCOATHANGERDarkGateRaspberry RobinIPsec HelperApostleMultiLayer WiperLunarWebLunarMailNightdoorRaccoon StealerROADSWEEPZeroCleareVersaMemLatrodectusBPFDoorUPSTYLESolarAcidPourODAgentShrinkLockerExbyteBlackByte 2.0 RansomwareMagicRATBOLDMOVELine RunnerNICECURLTroll StealerGomirLockBit 2.0StealBitLockBit 3.0XLoaderRansomHubTONESHELLQilinMedusa RansomwareBeaverTailEmbargoHTTPTroyTRAILBLAZEBRICKSTORMPureCrypterLODEINFODOWNIISSASPAWNCHIMERANOOPLDR

Corpus indicators tagged with this technique

5,469 indicators in the corpus carry T1070.004.