ADS
Defense EvasionFile Write Windows
Execute evil.dll which is stored in an Alternate Data Stream (ADS).
Use Can be used to evade defensive countermeasures or to hide as a persistence mechanism
control.exe {PATH_ABSOLUTE}:evil.dll - Context
- user
- Native
- ADS
- MITRE
- T1218.002
- Detection
- IOC: Control.exe executing files from alternate data streamsIOC: Control.exe executing library file without cpl extensionIOC: Suspicious network connections from control.exe
- Refs