1200KM / simulation
T1082 System Information Discovery — Attack Simulation
An adversary may attempt to get detailed information about the operating system and hardware, including version, patches, hotfixes, service packs, and architecture. Adversaries may use this information to shape follow-on behaviors, including whether or not the adversary fully infects the target and/or attempts specific actions. This behavior is distinct from Local Storage Discovery which is an adversary's discovery of local drive, disks and/or…
Technique description
An adversary may attempt to get detailed information about the operating system and hardware, including version, patches, hotfixes, service packs, and architecture. Adversaries may use this information to shape follow-on behaviors, including whether or not the adversary fully infects the target and/or attempts specific actions. This behavior is distinct from Local Storage Discovery which is an adversary's discovery of local drive, disks and/or…
At least one platform-compatible Atomic procedure is documented. Individual review, lab prerequisites, and validation remain required.
Official ATT&CK definition · Detection rules and anomaly models
Documented simulation candidates
- Linux List Kernel Modules
Procedure 034fe21c-3186-49dd-8d5d-128b35f181c7; elevation not declared required; cleanup not declared. Not executed or individually validated.
- WinPwn - PowerSharpPack - Watson searching for missing windows patches
Procedure 07b18a66-6304-47d2-bad0-ef421eb2e107; elevation not declared required; cleanup not declared. Not executed or individually validated.
- ESXi - VM Discovery using ESXCLI
Procedure 2040405c-eea6-4c1c-aef3-c2acc430fac9; elevation not declared required; cleanup not declared. Not executed or individually validated.
- Windows MachineGUID Discovery
Procedure 224b4daf-db44-404e-b6b2-f4d1f0126ef8; elevation not declared required; cleanup not declared. Not executed or individually validated.
- Linux VM Check via Hardware
Procedure 31dad7ad-2286-4c02-ae92-274418c85fec; elevation required; cleanup not declared. Not executed or individually validated.
- WinPwn - Morerecon
Procedure 3278b2f6-f733-4875-9ef4-bfed34244f0a; elevation not declared required; cleanup not declared. Not executed or individually validated.
- Show System Integrity Protection status (MacOS)
Procedure 327cc050-9e99-4c8e-99b5-1d15f2fb6b96; elevation not declared required; cleanup not declared. Not executed or individually validated.
- WinPwn - Powersploits privesc checks
Procedure 345cb8e4-d2de-4011-a580-619cf5a9e2d7; elevation not declared required; cleanup present, not reviewed. Not executed or individually validated.
- WinPwn - itm4nprivesc
Procedure 3d256a2f-5e57-4003-8eb6-64d91b1da7ce; elevation not declared required; cleanup not declared. Not executed or individually validated.
- System Information Discovery
Procedure 4060ee98-01ae-4c8e-8aad-af8300519cc7; elevation required; cleanup not declared. Not executed or individually validated.
- Hostname Discovery
Procedure 486e88ea-4f56-470f-9b57-3f4d73f39133; elevation not declared required; cleanup not declared. Not executed or individually validated.
- FreeBSD List Kernel Modules
Procedure 4947897f-643a-4b75-b3f5-bed6885749f6; elevation not declared required; cleanup not declared. Not executed or individually validated.
- WinPwn - General privesc checks
Procedure 5b6f39a2-6ec7-4783-a5fd-2c54a55409ed; elevation not declared required; cleanup not declared. Not executed or individually validated.
- WinPwn - PowerSharpPack - Seatbelt
Procedure 5c16ceb4-ba3a-43d7-b848-a13c1f216d95; elevation not declared required; cleanup not declared. Not executed or individually validated.
- System Information Discovery
Procedure 66703791-c902-4560-8770-42b8a91f7667; elevation not declared required; cleanup not declared. Not executed or individually validated.
- Griffon Recon
Procedure 69bd4abe-8759-49a6-8d21-0f15822d6370; elevation not declared required; cleanup not declared. Not executed or individually validated.
- operating system discovery
Procedure 70e13ef4-5a74-47e4-9d16-760b41b0e2db; elevation not declared required; cleanup not declared. Not executed or individually validated.
- Display volume shadow copies with "vssadmin"
Procedure 7161b085-816a-491f-bab4-d68e974b7995; elevation required; cleanup not declared. Not executed or individually validated.
- WinPwn - GeneralRecon
Procedure 7804659b-fdbf-4cf6-b06a-c03e758590e8; elevation not declared required; cleanup not declared. Not executed or individually validated.
- Linux VM Check via Kernel Modules
Procedure 8057d484-0fae-49a4-8302-4812c4f1e64e; elevation required; cleanup not declared. Not executed or individually validated.
- Hostname Discovery (Windows)
Procedure 85cfbf23-4a1e-4342-8792-007e004b975f; elevation not declared required; cleanup not declared. Not executed or individually validated.
- System Information Discovery with WMIC
Procedure 8851b73a-3624-4bf7-8704-aa312411565c; elevation not declared required; cleanup not declared. Not executed or individually validated.
- Check computer location
Procedure 96be6002-9200-47db-94cb-c3e27de1cb36; elevation not declared required; cleanup not declared. Not executed or individually validated.
- Discover OS Build Number via Registry
Procedure acfcd709-0013-4f1e-b9ee-bc1e7bafaaec; elevation not declared required; cleanup not declared. Not executed or individually validated.
- Discover OS Product Name via Registry
Procedure be3b5fe3-a575-4fb8-83f6-ad4a68dd5ce7; elevation not declared required; cleanup not declared. Not executed or individually validated.
- Enumerate Available Drives via gdr
Procedure c187c9bc-4511-40b3-aa10-487b2c70b6a5; elevation not declared required; cleanup not declared. Not executed or individually validated.
- sysctl to gather macOS hardware info
Procedure c8d40da9-31bd-47da-a497-11ea55d1ef6c; elevation not declared required; cleanup not declared. Not executed or individually validated.
- List OS Information
Procedure cccb070c-df86-4216-a5bc-9fb60c74e27c; elevation not declared required; cleanup present, not reviewed. Not executed or individually validated.
- Get System Hardware UUID Via wmic.exe
Procedure cd6fc00d-ad6e-431c-832c-33e97ab9218f; elevation not declared required; cleanup not declared. Not executed or individually validated.
- Identify System Locale and Regional Settings with PowerShell
Procedure ce479c1a-e8fa-42b2-812a-96b0f2f4d28a; elevation not declared required; cleanup present, not reviewed. Not executed or individually validated.
- WinPwn - RBCD-Check
Procedure dec6a0d8-bcaf-4c22-9d48-2aee59fb692b; elevation not declared required; cleanup not declared. Not executed or individually validated.
- System Information Discovery
Procedure edff98ec-0f73-4f63-9890-6b117092aff6; elevation not declared required; cleanup not declared. Not executed or individually validated.
- WinPwn - winPEAS
Procedure eea1d918-825e-47dd-acc2-814d6c58c0e1; elevation not declared required; cleanup not declared. Not executed or individually validated.
- FreeBSD VM Check via Kernel Modules
Procedure eefe6a49-d88b-41d8-8fc2-b46822da90d3; elevation not declared required; cleanup not declared. Not executed or individually validated.
- WinPwn - PowerSharpPack - Sharpup checking common Privesc vectors
Procedure efb79454-1101-4224-a4d0-30c9c8b29ffc; elevation not declared required; cleanup not declared. Not executed or individually validated.
- BIOS Information Discovery through Registry
Procedure f2f91612-d904-49d7-87c2-6c165d23bead; elevation not declared required; cleanup not declared. Not executed or individually validated.
- Environment variables discovery on windows
Procedure f400d1c0-1804-4ff8-b069-ef5ddd2adbf3; elevation not declared required; cleanup not declared. Not executed or individually validated.
- Check OS version via "ver" command
Procedure f6ecb109-df24-4303-8d85-1987dbae6160; elevation not declared required; cleanup not declared. Not executed or individually validated.
- ESXi - Darkside system information discovery
Procedure f89812e5-67d1-4f49-86fa-cbc6609ea86a; elevation not declared required; cleanup not declared. Not executed or individually validated.
- Environment variables discovery on freebsd, macos and linux
Procedure fcbdd43f-f4ad-42d5-98f3-0218097e2720; elevation not declared required; cleanup not declared. Not executed or individually validated.
Connected ecosystem references
Linked tags
Detection and collection
Attack tools
Threat actor context
These are explicit actor-to-technique associations in the existing Threat Matrix snapshot, not attribution of an event or proof that a detector identifies the actor. No tool-to-actor relationship is inferred.
- Ke3chang · G0004
- Turla · G0010
- Darkhotel · G0012
- admin@338 · G0018
- APT3 · G0022
- APT18 · G0026
- Lazarus Group · G0032
- Sandworm Team · G0034
- Stealth Falcon · G0038
- Patchwork · G0040
- FIN7 · G0046
- Gamaredon Group · G0047
- OilRig · G0049
- APT32 · G0050
- Sowbug · G0054
- Magic Hound · G0059
- FIN8 · G0061
- APT37 · G0067
- MuddyWater · G0069
- APT19 · G0073
- Tropic Trooper · G0081
- APT38 · G0082
- Kimsuky · G0094
- APT41 · G0096
- Inception · G0100
- Wizard Spider · G0102
- Rocke · G0106
- Blue Mockingbird · G0108
- Windshift · G0112
- Sidewinder · G0121
- Windigo · G0124
- Higaisa · G0126
- ZIRCONIUM · G0128
- Mustang Panda · G0129
- TeamTNT · G0139
- Aquatic Panda · G0143
- HEXANE · G1001
- SideCopy · G1008
- Moses Staff · G1009
- CURIUM · G1012
- Scattered Spider · G1015
- FIN13 · G1016
- TA2541 · G1018
- Mustard Tempest · G1020
- Malteiro · G1026
- Daggerfly · G1034
- Winter Vivern · G1035
- Moonstone Sleet · G1036
- RedCurl · G1039
- Play · G1040
- BlackByte · G1043
- APT42 · G1044
- Medusa Group · G1051
- Contagious Interview · G1052
- Storm-0501 · G1053
- MirrorFace · G1054
- VOID MANTICORE · G1055
Existing research
Pinned research references. No browser attack runner, live simulation result or validated detector is asserted. Source mappings and validation limits are preserved. ATT&CK / Atomic provenance · Detection provenance.