ADS
Defense EvasionFile Write Windows
Execute a .EXE file stored as an Alternate Data Stream (ADS)
Use Execute binary file hidden in Alternate data streams to evade defensive counter measures
wmic.exe process call create "{PATH_ABSOLUTE}:program.exe" - Context
- user
- Native
- ADS
- MITRE
- T1564.004
- Detection
- IOC: Wmic retrieving scripts from remote system/Internet locationIOC: DotNet CLR libraries loaded into wmic.exeIOC: DotNet CLR Usage Log - wmic.exe.logIOC: wmiprvse.exe writing files
- Refs