Umbra Wiki technique technique/T1673
Back to wiki

T1673 — Virtual Machine Discovery

provenance: imported · ATT&CK: T1673

T1673: Virtual Machine Discovery

MITRE ATT&CK® Enterprise technique

Tactics Discovery
Platforms ESXi, Linux, macOS, Windows
Permissions required
Version 1.0

Description

An adversary may attempt to enumerate running virtual machines (VMs) after gaining access to a host or hypervisor. For example, adversaries may enumerate a list of VMs on an ESXi hypervisor using a Hypervisor CLI such as esxcli or vim-cmd (e.g. esxcli vm process list or vim-cmd vmsvc/getallvms).(Citation: Crowdstrike Hypervisor Jackpotting Pt 2 2021)(Citation: TrendMicro Play) Adversaries may also directly leverage a graphical user interface, such as VMware vCenter, in order to view virtual machines on a host.

Adversaries may use the information from Virtual Machine Discovery during discovery to shape follow-on behaviors. Subsequently discovered VMs may be leveraged for follow-on activities such as Service Stop or Data Encrypted for Impact.(Citation: Crowdstrike Hypervisor Jackpotting Pt 2 2021)

Detection

(no detection guidance published)

Data sources

  • (none listed)

References

  • ATT&CK page: https://attack.mitre.org/techniques/T1673
  • ATT&CK Enterprise matrix: https://attack.mitre.org/matrices/enterprise/