FORENSIA

ATT&CK · T1129

Shared Modules

Tactics: execution

About

Adversaries may execute malicious payloads via loading shared modules. Shared modules are executable files that are loaded into processes to provide access to reusable code, such as specific custom functions or invoking OS API functions (i.e., Native API). Adversaries may use this functionality as a way to execute arbitrary payloads on a victim system. For example, adversaries can modularize functionality of their malware into shared objects that perform various functions such as managing C2 network communications or execution of specific actions on objective. The Linux & macOS module loader can load and execute shared objects from arbitrary local paths. This functionality resides in `dlfcn.h` in functions such as `dlopen` and `dlsym`. Although macOS can execute `.so` files, common practice uses `.dylib` files. The Windows module loader can be instructed to load DLLs from arbitrary local paths and arbitrary Universal Naming Convention (UNC) network paths. This functionality resides in `NTDLL.dll` and is part of the Windows Native API which is called from functions like `LoadLibrary` at run time.

Platforms: Linux, macOS, WindowsMITRE ATT&CK ↗

Used by actors

1 known groups

Software

21 malware/tools implement this

gh0st RATPUNCHBUGGYHydraqOSX_OCEANLOTUS.DAstarothEburyBOOSTWRITEAttorMetamorfoTajMahalPipeMonBLINDINGCANDtrackStuxnetKillDiskFoggyWebDarkWatchmanBumblebeeRotaJakiroVersaMemLightSpy

Corpus indicators tagged with this technique

92 indicators in the corpus carry T1129.

IndicatorTypeFamilySevSrc
660af53acdc505f333f6d4f4269cec740a5eb05e41a4c7926742606b18f22d33hash801
746c4cd5fe3a8edd37d4b37b23af64b1086b5ea7c1ab0bcfd9c47e4e2e986518hash801
5d19c07e3fb7ac4ff56a23f6e658d691f381442b1db2f8c5f345563c1cdc8998hash801
64944d2a6129631ff675c6dcfdd57a7e99a1e4dc41802cbd0eabcef3eb3e81c3hash801
7170f3051cc9f4520e84f1ea3b599616d82be8e5087f19d8e2951fa6848924b3hash801
73c24bafba21f871cc9d28de92ee7e4b9f9c8ec337279c14c1facdb9feeb7af4hash801
37facbbd0047c19f4efdea75ccb9e3ec793cb9b1d7846afa4fb8e900d6e9ed95hash801
5c02115b3f090551393cca3ce91fe837727d1c4586164c580759eb94387dba10hash801
5ef76098be5ed1559b71ebd8d29cb32c1825991824051d8a641746e08bf9e1b3hash801
5eff99959683480d2280c931e433af836adf6a8b7a8489b1af17cddcf480cf63hash801
7ee17efef04bb7c9de90d5210263ed6993f867e5a11f86e65e3bb1362c7de237sha256ransomware801
9ca9432b0d29204cb5420a1a6b01533d4552130c2a8a5ecd7837efadefb4a046sha256ransomware801
c277ae5a4dd62f51de5278790796cd2700de7f77ea17762e97729f27872d076bsha256ransomware801
cdb9d76093d0938f30d93bcce4f58b13b4b21c9188eea387c6d9ec6f4cb4aad4hash801
1ba73df60e12b3feb8b5574e65cfceb6910460ab7fae2cf5554769fafdad049ehash801
12986838bf5c0b638edca3ac84c9e18fhash801
1da53ba0766c902a50ba40271b82e557hash801
20150ed3ac726c486d60b2be05ee2b74hash801
2c3e4e7219e33327915a4371051fe84fhash801
35f56e4a65b73a29e446b13eaff7eedehash801
7aa333c814c9ac618ae2fab66a6eddefhash801
debb2b7123e2b024ac6ae77c1aa59da2hash801
3874881233450ced72e743e3d9e6e3a7f0dc7ff9hash801
6c972d0f0f8c11c28272826add94f4e16e59dda1hash801
93da3d6daf2ab0433f19d04e28e4736458f5606ahash801
f6a4b3937dc373549e8f81eb29bfd2454e6e05a7hash801
01dc3e7e673b4f2682f29b19ecabf9a6ec9c3042c9b1cfb39dbdddf1dda680abhash801
065c54893e4777d52be6b7bf30b832d5ffd9d96fd178642a5828a364c0e904a0hash801
1329be66458962dabfa20185c230439c57d32b90a20de791afdce9c15226fccbhash801
75b36769f0d36c05be74d41610d4af3f73397983ba746f8c569de6f23ee130e0hash801

Showing the top 30 by severity of 92.