// MITRE ATT&CK
T1574 · Hijack Execution Flow
Adversaries may execute their own malicious payloads by hijacking the way operating systems run programs. Hijacking execution flow can be for the purposes of persistence, since this hijacked execution may reoccur over time. Adversaries may also use these mechanisms to elevate privileges or evade def...
¿Cómo detectarlo y mitigarlo?
La detección de Hijack Execution Flow parte de la telemetría de tu SIEM/EDR. Escribe una regla de detección con el generador Sigma, analiza logs sospechosos en el analizador de logs y sitúa la técnica en tu cobertura con la matriz ATT&CK.
Sub-técnicas (12)
T1574.001
DLL T1574.004
Dylib Hijacking T1574.005
Executable Installer File Permissions Weakness T1574.006
Dynamic Linker Hijacking T1574.007
Path Interception by PATH Environment Variable T1574.008
Path Interception by Search Order Hijacking T1574.009
Path Interception by Unquoted Path T1574.010
Services File Permissions Weakness T1574.011
Services Registry Permissions Weakness T1574.012
COR_PROFILER T1574.013
KernelCallbackTable T1574.014
AppDomainManager
DLL T1574.004
Dylib Hijacking T1574.005
Executable Installer File Permissions Weakness T1574.006
Dynamic Linker Hijacking T1574.007
Path Interception by PATH Environment Variable T1574.008
Path Interception by Search Order Hijacking T1574.009
Path Interception by Unquoted Path T1574.010
Services File Permissions Weakness T1574.011
Services Registry Permissions Weakness T1574.012
COR_PROFILER T1574.013
KernelCallbackTable T1574.014
AppDomainManager
Técnicas relacionadas
T1055.011
Extra Window Memory Injection T1205.002
Socket Filters T1027.011
Fileless Storage T1218.011
Rundll32 T1027.009
Embedded Payloads T1564.012
File/Path Exclusions T1216.001
PubPrn T1574.007
Path Interception by PATH Environment Variable
Extra Window Memory Injection T1205.002
Socket Filters T1027.011
Fileless Storage T1218.011
Rundll32 T1027.009
Embedded Payloads T1564.012
File/Path Exclusions T1216.001
PubPrn T1574.007
Path Interception by PATH Environment Variable
Fuente: MITRE ATT&CK®. ATT&CK es una marca registrada de The MITRE Corporation. Contenido con fines educativos.