TACTIC: PERSISTENCE

Windows Management Instrumentation Event Subscription (T1546.003): real cases

MITRE Definition ↗
Adversaries create WMI event filters and consumers to trigger persistent payload execution upon system events.

Key Facts

Technique ID
T1546.003
Persistence
Mapped Cases
1
Primary sources
Related Laws
0
Criminal statutes
  • ATT&CK Technique Identifier: T1546.003.
  • Tactical Phase: Persistence.
  • Substantiated in 1 primary court prosecution cases.
  • Every associated case includes verbatim evidentiary excerpts from indictments or sworn affidavits.

Verified Evidentiary Case Records

Primary Source Evidence Excerpt: Indictment ¶ 38, Page 17
"Adversaries created WMI event filters to ensure backdoor persistence whenever Windows booted."
U.S. District Court for the District of Columbia View full case dossier →