BIOCs
Browse the Cortex behavioral indicator of compromise (BIOC) detection rules.
367 BIOCs match the current filters.
Download CSV Show list13 tactics · 86 techniques · cell shade = number of matching BIOCs; click a cell to list them.
Resource Development
3 BIOCs
Initial Access
11 BIOCs
Execution
46 BIOCs
- Command and Scripting Interpreter (22)
- System Services (8)
- User Execution (7)
- Windows Management Instrumentation (5)
- Exploitation for Client Execution (3)
- Obtain Capabilities (3)
- Remote Services (3)
- System Information Discovery (2)
- Deobfuscate/Decode Files or Information (1)
- Impair Defenses (1)
- Scheduled Task/Job (1)
- System Service Discovery (1)
Persistence
50 BIOCs
- Boot or Logon Autostart Execution (16)
- Event Triggered Execution (13)
- Create or Modify System Process (6)
- Account Manipulation (2)
- BITS Jobs (2)
- Create Account (2)
- Scheduled Task/Job (2)
- Server Software Component (2)
- Software Extensions (2)
- Boot or Logon Initialization Scripts (1)
- Hijack Execution Flow (1)
- Office Application Startup (1)
- Pre-OS Boot (1)
- Remote Services (1)
Privilege Escalation
22 BIOCs
Defense Evasion
109 BIOCs
- Impair Defenses (27)
- System Binary Proxy Execution (18)
- Indicator Removal (15)
- Hide Artifacts (8)
- Masquerading (7)
- Process Injection (4)
- Subvert Trust Controls (4)
- Trusted Developer Utilities Proxy Execution (4)
- Deobfuscate/Decode Files or Information (3)
- File and Directory Permissions Modification (3)
- Obfuscated Files or Information (3)
- Rootkit (3)
- System Script Proxy Execution (3)
- Virtualization/Sandbox Evasion (3)
- Access Token Manipulation (2)
- Hijack Execution Flow (2)
- Indirect Command Execution (2)
- Inhibit System Recovery (2)
- BITS Jobs (1)
- Command and Scripting Interpreter (1)
- Data Destruction (1)
- Exfiltration Over Alternative Protocol (1)
- Valid Accounts (1)
- Windows Management Instrumentation (1)
Credential Access
49 BIOCs
- OS Credential Dumping (22)
- Credentials from Password Stores (9)
- Unsecured Credentials (8)
- Input Capture (4)
- Automated Collection (2)
- Brute Force (2)
- Modify Authentication Process (2)
- Defacement (1)
- Inhibit System Recovery (1)
- Network Service Discovery (1)
- Network Sniffing (1)
- Steal or Forge Kerberos Tickets (1)
- Use Alternate Authentication Material (1)
Discovery
48 BIOCs
- Account Discovery (10)
- Remote System Discovery (8)
- System Network Configuration Discovery (6)
- Network Service Discovery (5)
- Network Share Discovery (4)
- Virtualization/Sandbox Evasion (4)
- Permission Groups Discovery (3)
- System Information Discovery (3)
- Windows Management Instrumentation (3)
- File and Directory Discovery (2)
- Network Sniffing (2)
- Password Policy Discovery (2)
- System Service Discovery (2)
- Abuse Elevation Control Mechanism (1)
- Browser Information Discovery (1)
- Brute Force (1)
- Domain Trust Discovery (1)
- Group Policy Discovery (1)
- Software Discovery (1)
- System Owner/User Discovery (1)
Lateral Movement
12 BIOCs
Collection
18 BIOCs
Command and Control
10 BIOCs
Exfiltration
9 BIOCs