Cross-domain learning module · spans all eleven Cyber Knowledge domains rather than adding a twelfth
MITRE ATT&CK Knowledge Mesh
Move from adversary behavior to explanation, evidence, detection, mitigation, and practice. Every technique is backed by official ATT&CK 19.1 data and resolves to at least a tactic-level Cyber Knowledge learning route; most carry stronger explicit-ID, name, or topic mappings.
Enterprise ATT&CK matrix
Choose a technique to inspect source-backed detail and learning routes. Parent techniques can be expanded to reveal sub-techniques.
Initial Access · 22
T1078Valid AccountsT1078.001Default AccountsT1078.002Domain AccountsT1078.003Local AccountsT1078.004Cloud AccountsT1091Replication Through Removable MediaT1133External Remote ServicesT1189Drive-by CompromiseT1190Exploit Public-Facing ApplicationT1195Supply Chain CompromiseT1195.001Compromise Software Dependencies and Development ToolsT1195.002Compromise Software Supply ChainT1195.003Compromise Hardware Supply ChainT1199Trusted RelationshipT1200Hardware AdditionsT1566PhishingT1566.001Spearphishing AttachmentT1566.002Spearphishing LinkT1566.003Spearphishing via ServiceT1566.004Spearphishing VoiceT1659Content InjectionT1669Wi-Fi NetworksExecution · 64
T1047Windows Management InstrumentationT1053Scheduled Task/JobT1053.002AtT1053.003CronT1053.005Scheduled TaskT1053.006Systemd TimersT1053.007Container Orchestration JobT1059Command and Scripting InterpreterT1059.001PowerShellT1059.002AppleScriptT1059.003Windows Command ShellT1059.004Unix ShellT1059.005Visual BasicT1059.006PythonT1059.007JavaScriptT1059.008Network Device CLIT1059.009Cloud APIT1059.010AutoHotKey & AutoITT1059.011LuaT1059.012Hypervisor CLIT1059.013Container CLI/APIT1072Software Deployment ToolsT1106Native APIT1127Trusted Developer Utilities Proxy ExecutionT1127.001MSBuildT1127.002ClickOnceT1127.003JamPlusT1129Shared ModulesT1197BITS JobsT1203Exploitation for Client ExecutionT1204User ExecutionT1204.001Malicious LinkT1204.002Malicious FileT1204.003Malicious ImageT1204.004Malicious Copy and PasteT1204.005Malicious LibraryT1559Inter-Process CommunicationT1559.001Component Object ModelT1559.002Dynamic Data ExchangeT1559.003XPC ServicesT1569System ServicesT1569.001LaunchctlT1569.002Service ExecutionT1569.003SystemctlT1574Hijack Execution FlowT1574.001DLLT1574.004Dylib HijackingT1574.005Executable Installer File Permissions WeaknessT1574.006Dynamic Linker HijackingT1574.007Path Interception by PATH Environment VariableT1574.008Path Interception by Search Order HijackingT1574.009Path Interception by Unquoted PathT1574.010Services File Permissions WeaknessT1574.011Services Registry Permissions WeaknessT1574.012COR_PROFILERT1574.013KernelCallbackTableT1574.014AppDomainManagerT1609Container Administration CommandT1610Deploy ContainerT1648Serverless ExecutionT1651Cloud Administration CommandT1674Input InjectionT1675ESXi Administration CommandT1677Poisoned Pipeline ExecutionPersistence · 113
T1037Boot or Logon Initialization ScriptsT1037.001Logon Script (Windows)T1037.002Login HookT1037.003Network Logon ScriptT1037.004RC ScriptsT1037.005Startup ItemsT1053Scheduled Task/JobT1053.002AtT1053.003CronT1053.005Scheduled TaskT1053.006Systemd TimersT1053.007Container Orchestration JobT1078Valid AccountsT1078.001Default AccountsT1078.002Domain AccountsT1078.003Local AccountsT1078.004Cloud AccountsT1098Account ManipulationT1098.001Additional Cloud CredentialsT1098.002Additional Email Delegate PermissionsT1098.003Additional Cloud RolesT1098.004SSH Authorized KeysT1098.005Device RegistrationT1098.006Additional Container Cluster RolesT1098.007Additional Local or Domain GroupsT1112Modify RegistryT1133External Remote ServicesT1136Create AccountT1136.001Local AccountT1136.002Domain AccountT1136.003Cloud AccountT1137Office Application StartupT1137.001Office Template MacrosT1137.002Office TestT1137.003Outlook FormsT1137.004Outlook Home PageT1137.005Outlook RulesT1137.006Add-insT1176Software ExtensionsT1176.001Browser ExtensionsT1176.002IDE ExtensionsT1197BITS JobsT1205Traffic SignalingT1205.001Port KnockingT1205.002Socket FiltersT1505Server Software ComponentT1505.001SQL Stored ProceduresT1505.002Transport AgentT1505.003Web ShellT1505.004IIS ComponentsT1505.005Terminal Services DLLT1505.006vSphere Installation BundlesT1525Implant Internal ImageT1542Pre-OS BootT1542.001System FirmwareT1542.002Component FirmwareT1542.003BootkitT1542.004ROMMONkitT1542.005TFTP BootT1543Create or Modify System ProcessT1543.001Launch AgentT1543.002Systemd ServiceT1543.003Windows ServiceT1543.004Launch DaemonT1543.005Container ServiceT1546Event Triggered ExecutionT1546.001Change Default File AssociationT1546.002ScreensaverT1546.003Windows Management Instrumentation Event SubscriptionT1546.004Unix Shell Configuration ModificationT1546.005TrapT1546.006LC_LOAD_DYLIB AdditionT1546.007Netsh Helper DLLT1546.008Accessibility FeaturesT1546.009AppCert DLLsT1546.010AppInit DLLsT1546.011Application ShimmingT1546.012Image File Execution Options InjectionT1546.013PowerShell ProfileT1546.014EmondT1546.015Component Object Model HijackingT1546.016Installer PackagesT1546.017Udev RulesT1546.018Python Startup HooksT1547Boot or Logon Autostart ExecutionT1547.001Registry Run Keys / Startup FolderT1547.002Authentication PackageT1547.003Time ProvidersT1547.004Winlogon Helper DLLT1547.005Security Support ProviderT1547.006Kernel Modules and ExtensionsT1547.007Re-opened ApplicationsT1547.008LSASS DriverT1547.009Shortcut ModificationT1547.010Port MonitorsT1547.012Print ProcessorsT1547.013XDG Autostart EntriesT1547.014Active SetupT1547.015Login ItemsT1554Compromise Host Software BinaryT1556Modify Authentication ProcessT1556.001Domain Controller AuthenticationT1556.002Password Filter DLLT1556.003Pluggable Authentication ModulesT1556.004Network Device AuthenticationT1556.005Reversible EncryptionT1556.006Multi-Factor AuthenticationT1556.007Hybrid IdentityT1556.008Network Provider DLLT1556.009Conditional Access PoliciesT1653Power SettingsT1668Exclusive ControlT1671Cloud Application IntegrationPrivilege Escalation · 96
T1037Boot or Logon Initialization ScriptsT1037.001Logon Script (Windows)T1037.002Login HookT1037.003Network Logon ScriptT1037.004RC ScriptsT1037.005Startup ItemsT1053Scheduled Task/JobT1053.002AtT1053.003CronT1053.005Scheduled TaskT1053.006Systemd TimersT1053.007Container Orchestration JobT1055Process InjectionT1055.001Dynamic-link Library InjectionT1055.002Portable Executable InjectionT1055.003Thread Execution HijackingT1055.004Asynchronous Procedure CallT1055.005Thread Local StorageT1055.008Ptrace System CallsT1055.009Proc MemoryT1055.011Extra Window Memory InjectionT1055.012Process HollowingT1055.013Process DoppelgängingT1055.014VDSO HijackingT1055.015ListPlantingT1068Exploitation for Privilege EscalationT1078Valid AccountsT1078.001Default AccountsT1078.002Domain AccountsT1078.003Local AccountsT1078.004Cloud AccountsT1098Account ManipulationT1098.001Additional Cloud CredentialsT1098.002Additional Email Delegate PermissionsT1098.003Additional Cloud RolesT1098.004SSH Authorized KeysT1098.005Device RegistrationT1098.006Additional Container Cluster RolesT1098.007Additional Local or Domain GroupsT1134Access Token ManipulationT1134.001Token Impersonation/TheftT1134.002Create Process with TokenT1134.003Make and Impersonate TokenT1134.004Parent PID SpoofingT1134.005SID-History InjectionT1484Domain or Tenant Policy ModificationT1484.001Group Policy ModificationT1484.002Trust ModificationT1543Create or Modify System ProcessT1543.001Launch AgentT1543.002Systemd ServiceT1543.003Windows ServiceT1543.004Launch DaemonT1543.005Container ServiceT1546Event Triggered ExecutionT1546.001Change Default File AssociationT1546.002ScreensaverT1546.003Windows Management Instrumentation Event SubscriptionT1546.004Unix Shell Configuration ModificationT1546.005TrapT1546.006LC_LOAD_DYLIB AdditionT1546.007Netsh Helper DLLT1546.008Accessibility FeaturesT1546.009AppCert DLLsT1546.010AppInit DLLsT1546.011Application ShimmingT1546.012Image File Execution Options InjectionT1546.013PowerShell ProfileT1546.014EmondT1546.015Component Object Model HijackingT1546.016Installer PackagesT1546.017Udev RulesT1546.018Python Startup HooksT1547Boot or Logon Autostart ExecutionT1547.001Registry Run Keys / Startup FolderT1547.002Authentication PackageT1547.003Time ProvidersT1547.004Winlogon Helper DLLT1547.005Security Support ProviderT1547.006Kernel Modules and ExtensionsT1547.007Re-opened ApplicationsT1547.008LSASS DriverT1547.009Shortcut ModificationT1547.010Port MonitorsT1547.012Print ProcessorsT1547.013XDG Autostart EntriesT1547.014Active SetupT1547.015Login ItemsT1548Abuse Elevation Control MechanismT1548.001Setuid and SetgidT1548.002Bypass User Account ControlT1548.003Sudo and Sudo CachingT1548.004Elevated Execution with PromptT1548.005Temporary Elevated Cloud AccessT1548.006TCC ManipulationT1611Escape to HostStealth · 148
T1006Direct Volume AccessT1014RootkitT1027Obfuscated Files or InformationT1027.001Binary PaddingT1027.002Software PackingT1027.003SteganographyT1027.004Compile After DeliveryT1027.005Indicator Removal from ToolsT1027.006HTML SmugglingT1027.007Dynamic API ResolutionT1027.008Stripped PayloadsT1027.009Embedded PayloadsT1027.010Command ObfuscationT1027.011Fileless StorageT1027.012LNK Icon SmugglingT1027.013Encrypted/Encoded FileT1027.014Polymorphic CodeT1027.015CompressionT1027.016Junk Code InsertionT1027.017SVG SmugglingT1027.018Invisible UnicodeT1036MasqueradingT1036.001Invalid Code SignatureT1036.002Right-to-Left OverrideT1036.003Rename Legitimate UtilitiesT1036.004Masquerade Task or ServiceT1036.005Match Legitimate Resource Name or LocationT1036.006Space after FilenameT1036.007Double File ExtensionT1036.008Masquerade File TypeT1036.009Break Process TreesT1036.010Masquerade Account NameT1036.011Overwrite Process ArgumentsT1036.012Browser FingerprintT1055Process InjectionT1055.001Dynamic-link Library InjectionT1055.002Portable Executable InjectionT1055.003Thread Execution HijackingT1055.004Asynchronous Procedure CallT1055.005Thread Local StorageT1055.008Ptrace System CallsT1055.009Proc MemoryT1055.011Extra Window Memory InjectionT1055.012Process HollowingT1055.013Process DoppelgängingT1055.014VDSO HijackingT1055.015ListPlantingT1070Indicator RemovalT1070.003Clear Command HistoryT1070.004File DeletionT1070.005Network Share Connection RemovalT1070.006TimestompT1070.007Clear Network Connection History and ConfigurationsT1070.008Clear Mailbox DataT1070.009Clear PersistenceT1070.010Relocate MalwareT1078Valid AccountsT1078.001Default AccountsT1078.002Domain AccountsT1078.003Local AccountsT1078.004Cloud AccountsT1127Trusted Developer Utilities Proxy ExecutionT1127.001MSBuildT1127.002ClickOnceT1127.003JamPlusT1134Access Token ManipulationT1134.001Token Impersonation/TheftT1134.002Create Process with TokenT1134.003Make and Impersonate TokenT1134.004Parent PID SpoofingT1134.005SID-History InjectionT1140Deobfuscate/Decode Files or InformationT1197BITS JobsT1202Indirect Command ExecutionT1205Traffic SignalingT1205.001Port KnockingT1205.002Socket FiltersT1211Exploitation for StealthT1216System Script Proxy ExecutionT1216.001PubPrnT1216.002SyncAppvPublishingServerT1218System Binary Proxy ExecutionT1218.001Compiled HTML FileT1218.002Control PanelT1218.003CMSTPT1218.004InstallUtilT1218.005MshtaT1218.007MsiexecT1218.008OdbcconfT1218.009Regsvcs/RegasmT1218.010Regsvr32T1218.011Rundll32T1218.012VerclsidT1218.013MavinjectT1218.014MMCT1218.015Electron ApplicationsT1220XSL Script ProcessingT1221Template InjectionT1480Execution GuardrailsT1480.001Environmental KeyingT1480.002Mutual ExclusionT1497Virtualization/Sandbox EvasionT1497.001System ChecksT1497.002User Activity Based ChecksT1497.003Time Based ChecksT1535Unused/Unsupported Cloud RegionsT1542Pre-OS BootT1542.001System FirmwareT1542.002Component FirmwareT1542.003BootkitT1542.004ROMMONkitT1542.005TFTP BootT1564Hide ArtifactsT1564.001Hidden Files and DirectoriesT1564.002Hidden UsersT1564.003Hidden WindowT1564.004NTFS File AttributesT1564.005Hidden File SystemT1564.006Run Virtual InstanceT1564.007VBA StompingT1564.008Email Hiding RulesT1564.009Resource ForkingT1564.010Process Argument SpoofingT1564.011Ignore Process InterruptsT1564.012File/Path ExclusionsT1564.013Bind MountsT1564.014Extended AttributesT1574Hijack Execution FlowT1574.001DLLT1574.004Dylib HijackingT1574.005Executable Installer File Permissions WeaknessT1574.006Dynamic Linker HijackingT1574.007Path Interception by PATH Environment VariableT1574.008Path Interception by Search Order HijackingT1574.009Path Interception by Unquoted PathT1574.010Services File Permissions WeaknessT1574.011Services Registry Permissions WeaknessT1574.012COR_PROFILERT1574.013KernelCallbackTableT1574.014AppDomainManagerT1612Build Image on HostT1620Reflective Code LoadingT1622Debugger EvasionT1678Delay ExecutionT1679Selective ExclusionT1684Social EngineeringT1684.001ImpersonationT1684.002Email SpoofingCredential Access · 67
T1003OS Credential DumpingT1003.001LSASS MemoryT1003.002Security Account ManagerT1003.003NTDST1003.004LSA SecretsT1003.005Cached Domain CredentialsT1003.006DCSyncT1003.007Proc FilesystemT1003.008/etc/passwd and /etc/shadowT1040Network SniffingT1056Input CaptureT1056.001KeyloggingT1056.002GUI Input CaptureT1056.003Web Portal CaptureT1056.004Credential API HookingT1110Brute ForceT1110.001Password GuessingT1110.002Password CrackingT1110.003Password SprayingT1110.004Credential StuffingT1111Multi-Factor Authentication InterceptionT1187Forced AuthenticationT1212Exploitation for Credential AccessT1528Steal Application Access TokenT1539Steal Web Session CookieT1552Unsecured CredentialsT1552.001Credentials In FilesT1552.002Credentials in RegistryT1552.003Shell HistoryT1552.004Private KeysT1552.005Cloud Instance Metadata APIT1552.006Group Policy PreferencesT1552.007Container APIT1552.008Chat MessagesT1555Credentials from Password StoresT1555.001KeychainT1555.002Securityd MemoryT1555.003Credentials from Web BrowsersT1555.004Windows Credential ManagerT1555.005Password ManagersT1555.006Cloud Secrets Management StoresT1556Modify Authentication ProcessT1556.001Domain Controller AuthenticationT1556.002Password Filter DLLT1556.003Pluggable Authentication ModulesT1556.004Network Device AuthenticationT1556.005Reversible EncryptionT1556.006Multi-Factor AuthenticationT1556.007Hybrid IdentityT1556.008Network Provider DLLT1556.009Conditional Access PoliciesT1557Adversary-in-the-MiddleT1557.001Name Resolution Poisoning and SMB RelayT1557.002ARP Cache PoisoningT1557.003DHCP SpoofingT1557.004Evil TwinT1558Steal or Forge Kerberos TicketsT1558.001Golden TicketT1558.002Silver TicketT1558.003KerberoastingT1558.004AS-REP RoastingT1558.005Ccache FilesT1606Forge Web CredentialsT1606.001Web CookiesT1606.002SAML TokensT1621Multi-Factor Authentication Request GenerationT1649Steal or Forge Authentication CertificatesDiscovery · 49
T1007System Service DiscoveryT1010Application Window DiscoveryT1012Query RegistryT1016System Network Configuration DiscoveryT1016.001Internet Connection DiscoveryT1016.002Wi-Fi DiscoveryT1018Remote System DiscoveryT1033System Owner/User DiscoveryT1040Network SniffingT1046Network Service DiscoveryT1049System Network Connections DiscoveryT1057Process DiscoveryT1069Permission Groups DiscoveryT1069.001Local GroupsT1069.002Domain GroupsT1069.003Cloud GroupsT1082System Information DiscoveryT1083File and Directory DiscoveryT1087Account DiscoveryT1087.001Local AccountT1087.002Domain AccountT1087.003Email AccountT1087.004Cloud AccountT1120Peripheral Device DiscoveryT1124System Time DiscoveryT1135Network Share DiscoveryT1201Password Policy DiscoveryT1217Browser Information DiscoveryT1482Domain Trust DiscoveryT1497Virtualization/Sandbox EvasionT1497.001System ChecksT1497.002User Activity Based ChecksT1497.003Time Based ChecksT1518Software DiscoveryT1518.001Security Software DiscoveryT1518.002Backup Software DiscoveryT1526Cloud Service DiscoveryT1538Cloud Service DashboardT1580Cloud Infrastructure DiscoveryT1613Container and Resource DiscoveryT1614System Location DiscoveryT1614.001System Language DiscoveryT1615Group Policy DiscoveryT1619Cloud Storage Object DiscoveryT1622Debugger EvasionT1652Device Driver DiscoveryT1654Log EnumerationT1673Virtual Machine DiscoveryT1680Local Storage DiscoveryLateral Movement · 23
T1021Remote ServicesT1021.001Remote Desktop ProtocolT1021.002SMB/Windows Admin SharesT1021.003Distributed Component Object ModelT1021.004SSHT1021.005VNCT1021.006Windows Remote ManagementT1021.007Cloud ServicesT1021.008Direct Cloud VM ConnectionsT1072Software Deployment ToolsT1080Taint Shared ContentT1091Replication Through Removable MediaT1210Exploitation of Remote ServicesT1534Internal SpearphishingT1550Use Alternate Authentication MaterialT1550.001Application Access TokenT1550.002Pass the HashT1550.003Pass the TicketT1550.004Web Session CookieT1563Remote Service Session HijackingT1563.001SSH HijackingT1563.002RDP HijackingT1570Lateral Tool TransferCollection · 41
T1005Data from Local SystemT1025Data from Removable MediaT1039Data from Network Shared DriveT1056Input CaptureT1056.001KeyloggingT1056.002GUI Input CaptureT1056.003Web Portal CaptureT1056.004Credential API HookingT1074Data StagedT1074.001Local Data StagingT1074.002Remote Data StagingT1113Screen CaptureT1114Email CollectionT1114.001Local Email CollectionT1114.002Remote Email CollectionT1114.003Email Forwarding RuleT1115Clipboard DataT1119Automated CollectionT1123Audio CaptureT1125Video CaptureT1185Browser Session HijackingT1213Data from Information RepositoriesT1213.001ConfluenceT1213.002SharepointT1213.003Code RepositoriesT1213.004Customer Relationship Management SoftwareT1213.005Messaging ApplicationsT1213.006DatabasesT1530Data from Cloud StorageT1557Adversary-in-the-MiddleT1557.001Name Resolution Poisoning and SMB RelayT1557.002ARP Cache PoisoningT1557.003DHCP SpoofingT1557.004Evil TwinT1560Archive Collected DataT1560.001Archive via UtilityT1560.002Archive via LibraryT1560.003Archive via Custom MethodT1602Data from Configuration RepositoryT1602.001SNMP (MIB Dump)T1602.002Network Device Configuration DumpExfiltration · 19
T1011Exfiltration Over Other Network MediumT1011.001Exfiltration Over BluetoothT1020Automated ExfiltrationT1020.001Traffic DuplicationT1029Scheduled TransferT1030Data Transfer Size LimitsT1041Exfiltration Over C2 ChannelT1048Exfiltration Over Alternative ProtocolT1048.001Exfiltration Over Symmetric Encrypted Non-C2 ProtocolT1048.002Exfiltration Over Asymmetric Encrypted Non-C2 ProtocolT1048.003Exfiltration Over Unencrypted Non-C2 ProtocolT1052Exfiltration Over Physical MediumT1052.001Exfiltration over USBT1537Transfer Data to Cloud AccountT1567Exfiltration Over Web ServiceT1567.001Exfiltration to Code RepositoryT1567.002Exfiltration to Cloud StorageT1567.003Exfiltration to Text Storage SitesT1567.004Exfiltration Over WebhookCommand and Control · 45
T1001Data ObfuscationT1001.001Junk DataT1001.002SteganographyT1001.003Protocol or Service ImpersonationT1008Fallback ChannelsT1071Application Layer ProtocolT1071.001Web ProtocolsT1071.002File Transfer ProtocolsT1071.003Mail ProtocolsT1071.004DNST1071.005Publish/Subscribe ProtocolsT1090ProxyT1090.001Internal ProxyT1090.002External ProxyT1090.003Multi-hop ProxyT1090.004Domain FrontingT1092Communication Through Removable MediaT1095Non-Application Layer ProtocolT1102Web ServiceT1102.001Dead Drop ResolverT1102.002Bidirectional CommunicationT1102.003One-Way CommunicationT1104Multi-Stage ChannelsT1105Ingress Tool TransferT1132Data EncodingT1132.001Standard EncodingT1132.002Non-Standard EncodingT1205Traffic SignalingT1205.001Port KnockingT1205.002Socket FiltersT1219Remote Access ToolsT1219.001IDE TunnelingT1219.002Remote Desktop SoftwareT1219.003Remote Access HardwareT1568Dynamic ResolutionT1568.001Fast Flux DNST1568.002Domain Generation AlgorithmsT1568.003DNS CalculationT1571Non-Standard PortT1572Protocol TunnelingT1573Encrypted ChannelT1573.001Symmetric CryptographyT1573.002Asymmetric CryptographyT1659Content InjectionT1665Hide InfrastructureImpact · 33
T1485Data DestructionT1485.001Lifecycle-Triggered DeletionT1486Data Encrypted for ImpactT1489Service StopT1490Inhibit System RecoveryT1491DefacementT1491.001Internal DefacementT1491.002External DefacementT1495Firmware CorruptionT1496Resource HijackingT1496.001Compute HijackingT1496.002Bandwidth HijackingT1496.003SMS PumpingT1496.004Cloud Service HijackingT1498Network Denial of ServiceT1498.001Direct Network FloodT1498.002Reflection AmplificationT1499Endpoint Denial of ServiceT1499.001OS Exhaustion FloodT1499.002Service Exhaustion FloodT1499.003Application Exhaustion FloodT1499.004Application or System ExploitationT1529System Shutdown/RebootT1531Account Access RemovalT1561Disk WipeT1561.001Disk Content WipeT1561.002Disk Structure WipeT1565Data ManipulationT1565.001Stored Data ManipulationT1565.002Transmitted Data ManipulationT1565.003Runtime Data ManipulationT1657Financial TheftT1667Email BombingResource Development · 50
T1583Acquire InfrastructureT1583.001DomainsT1583.002DNS ServerT1583.003Virtual Private ServerT1583.004ServerT1583.005BotnetT1583.006Web ServicesT1583.007ServerlessT1583.008MalvertisingT1584Compromise InfrastructureT1584.001DomainsT1584.002DNS ServerT1584.003Virtual Private ServerT1584.004ServerT1584.005BotnetT1584.006Web ServicesT1584.007ServerlessT1584.008Network DevicesT1585Establish AccountsT1585.001Social Media AccountsT1585.002Email AccountsT1585.003Cloud AccountsT1586Compromise AccountsT1586.001Social Media AccountsT1586.002Email AccountsT1586.003Cloud AccountsT1587Develop CapabilitiesT1587.001MalwareT1587.002Code Signing CertificatesT1587.003Digital CertificatesT1587.004ExploitsT1588Obtain CapabilitiesT1588.001MalwareT1588.002ToolT1588.003Code Signing CertificatesT1588.004Digital CertificatesT1588.005ExploitsT1588.006VulnerabilitiesT1588.007Artificial IntelligenceT1608Stage CapabilitiesT1608.001Upload MalwareT1608.002Upload ToolT1608.003Install Digital CertificateT1608.004Drive-by TargetT1608.005Link TargetT1608.006SEO PoisoningT1650Acquire AccessT1683Generate ContentT1683.001Written ContentT1683.002Audio-Visual ContentReconnaissance · 46
T1589Gather Victim Identity InformationT1589.001CredentialsT1589.002Email AddressesT1589.003Employee NamesT1590Gather Victim Network InformationT1590.001Domain PropertiesT1590.002DNST1590.003Network Trust DependenciesT1590.004Network TopologyT1590.005IP AddressesT1590.006Network Security AppliancesT1591Gather Victim Org InformationT1591.001Determine Physical LocationsT1591.002Business RelationshipsT1591.003Identify Business TempoT1591.004Identify RolesT1592Gather Victim Host InformationT1592.001HardwareT1592.002SoftwareT1592.003FirmwareT1592.004Client ConfigurationsT1593Search Open Websites/DomainsT1593.001Social MediaT1593.002Search EnginesT1593.003Code RepositoriesT1594Search Victim-Owned WebsitesT1595Active ScanningT1595.001Scanning IP BlocksT1595.002Vulnerability ScanningT1595.003Wordlist ScanningT1596Search Open Technical DatabasesT1596.001DNS/Passive DNST1596.002WHOIST1596.003Digital CertificatesT1596.004CDNsT1596.005Scan DatabasesT1597Search Closed SourcesT1597.001Threat Intel VendorsT1597.002Purchase Technical DataT1598Phishing for InformationT1598.001Spearphishing ServiceT1598.002Spearphishing AttachmentT1598.003Spearphishing LinkT1598.004Spearphishing VoiceT1681Search Threat Vendor DataT1682Query Public AI ServicesDefense Impairment · 56
T1112Modify RegistryT1207Rogue Domain ControllerT1222File and Directory Permissions ModificationT1222.001Windows PermissionsT1222.002Linux and Mac PermissionsT1484Domain or Tenant Policy ModificationT1484.001Group Policy ModificationT1484.002Trust ModificationT1553Subvert Trust ControlsT1553.001Gatekeeper BypassT1553.002Code SigningT1553.003SIP and Trust Provider HijackingT1553.004Install Root CertificateT1553.005Mark-of-the-Web BypassT1553.006Code Signing Policy ModificationT1556Modify Authentication ProcessT1556.001Domain Controller AuthenticationT1556.002Password Filter DLLT1556.003Pluggable Authentication ModulesT1556.004Network Device AuthenticationT1556.005Reversible EncryptionT1556.006Multi-Factor AuthenticationT1556.007Hybrid IdentityT1556.008Network Provider DLLT1556.009Conditional Access PoliciesT1578Modify Cloud Compute InfrastructureT1578.001Create SnapshotT1578.002Create Cloud InstanceT1578.003Delete Cloud InstanceT1578.004Revert Cloud InstanceT1578.005Modify Cloud Compute ConfigurationsT1599Network Boundary BridgingT1599.001Network Address Translation TraversalT1600Weaken EncryptionT1600.001Reduce Key SpaceT1600.002Disable Crypto HardwareT1601Modify System ImageT1601.001Patch System ImageT1601.002Downgrade System ImageT1647Plist File ModificationT1666Modify Cloud Resource HierarchyT1685Disable or Modify ToolsT1685.001Disable or Modify Windows Event LogT1685.002Disable or Modify Cloud LogT1685.003Modify or Spoof Tool UIT1685.004Disable or Modify Linux Audit System LogT1685.005Clear Windows Event LogsT1685.006Clear Linux or Mac System LogsT1686Disable or Modify System FirewallT1686.001Cloud FirewallT1686.002Network Device FirewallT1686.003Windows Host FirewallT1687Exploitation for Defense ImpairmentT1688Safe Mode BootT1689Downgrade AttackT1690Prevent Command History LoggingMapping method and confidence
The mesh combines four explicitly labelled routes: a technique ID written in a module, an exact technique-name match, a governed topic match, or a conservative tactic-level route. Mappings are built deterministically from the deployed Cyber Knowledge HTML and the official MITRE ATT&CK STIX 2.1 bundle.
- Explicit ID: strongest route; the module contains the ATT&CK identifier.
- Explicit name: the full MITRE technique name appears in the module.
- Topic match: technique vocabulary, tactic, and controlled domain vocabulary overlap.
- Tactic route: broad fallback to a practitioner module that explains the relevant operational phase.
All ATT&CK descriptions, group relationships, mitigations, detection strategies, and analytics remain attributed to MITRE. Cyber Knowledge links provide editorial context authored for 1200km.
Data provenance: ATT&CK content 19.1 · STIX 2.1 bundle build 2026-07-29 · site build 158f6e9d17adb93557ed969cf712dcc64eb042a2. Revoked and deprecated objects are excluded from live matrix entries; old IDs resolve through STIX revoked-by relationships when MITRE publishes a successor.