Umbra Wiki technique technique/T1137.006
Back to wiki

T1137.006 — Add-ins

provenance: imported · ATT&CK: T1137.006

T1137.006: Add-ins

MITRE ATT&CK® Enterprise technique

Tactics Persistence
Platforms Windows, Office Suite
Permissions required
Version 1.2
Parent technique T1137

Description

Adversaries may abuse Microsoft Office add-ins to obtain persistence on a compromised system. Office add-ins can be used to add functionality to Office programs. (Citation: Microsoft Office Add-ins) There are different types of add-ins that can be used by the various Office products; including Word/Excel add-in Libraries (WLL/XLL), VBA add-ins, Office Component Object Model (COM) add-ins, automation add-ins, VBA Editor (VBE), Visual Studio Tools for Office (VSTO) add-ins, and Outlook add-ins. (Citation: MRWLabs Office Persistence Add-ins)(Citation: FireEye Mail CDS 2018)

Add-ins can be used to obtain persistence because they can be set to execute code when an Office application starts.

Detection

(no detection guidance published)

Data sources

  • (none listed)

References

  • ATT&CK page: https://attack.mitre.org/techniques/T1137/006
  • ATT&CK Enterprise matrix: https://attack.mitre.org/matrices/enterprise/