T1112 Modify Registry in real malware
ATT&CK technique T1112 Modify Registry appears in 8318 publicly analyzed samples on MalwareAnalyzer by Cyble, 7.3% of the analyzed corpus. Seven-day prevalence is flat (0 recent vs 0 prior). Most associated families: Zusy, Mira, HUILoader, VJadtre.
Tactics: defense-impairment, persistence
Prevalence in the corpus
- Samples exhibiting T1112: 8318
- Share of analyzed corpus: 7.3%
- Last 7 days: 0 · prior 7 days: 0 (flat)
Malware families using T1112
Example samples
- 6f12737726a472c954e802a646ea7d0d197f7d04b24c35fe643da9bab07f461e - malicious
- e25830a948bb0c98990ea45aab4305fddb165709094a6bb6ccd4401cf843c27c - malicious
- 1d241c1a63758f8aa1bffd5e05d9207889ac8ddc3649b5877d791ddd3aae28f4 - malicious
- 75aecef91184b22ef1afe3bdb0ae8c3072dfe1fa08356dd13e2c9899dc7eaf2e - malicious
- 3a438523e3c6a32fdbb455d41a519fda3cab3caf9aea286a867b716aee441854 - malicious
- 190039993888fd479b86320e2aa7c1fc8f4d9a0df37dd2a768fddb2b1471411a - malicious
- 102c4ca4c419347616ceda7afb8e9adc97f30e0d6aa10cd6b22614077f658bf5 - malicious
- 17e18f59003303c1ab689aea41dc5f8e8b0d1cd215a17532a1191ccf5eb397e0 - malicious
- b96dd9eff2f5a0c427172356865e147a7a3e2b881120c1b7f3cb775a6765267a - malicious
- 84a2afed6c23787ac1ae8f8bd30749a61a6cc16508cf8cc014f58b1e4d8d1384 - malicious
- c74daacd99d7d11060027d5437e9b4ddab40a49d7bf58b63557bc30785d38eea - malicious
- 3e22901e7b039f8e5f0abf40183e598b61c97eae4c8e518c5053be9bea070fe3 - malicious
- e66b9c42a98a552f5e4189ed22540f13823fac905f929eda4eb12d552b2bbed3 - malicious
- 27a2a005a42b639869b6e074d8bbc17d8881f0d1b16c70a99ee2384b49fee415 - malicious
- 3be1cb81e23c98a36935f4b753269d8f12b86fabc592e16d03d6a0d5640e659d - malicious
- 9a630b8f2ddeed59e50aef8c3ce6e68821667b78948f8fb82e90624fef758bed - malicious
- f2c67c0ba89c905b1337fbab938c2b5b0bc02f50a123fc37467c5ca606ab5bb1 - malicious
- af569ee985a279ead6234b61ce1957557eb573ae067d06d2c1ab77eda4c4f72d - malicious
- 287653416860dce2eadab89c620b48f6933d7de8b89500ca8fb356b68a8ecb89 - malicious
- bdbcbde4080ace797d4c004d78662af16d0f0a487b057d10dcf9fc76a852ff83 - malicious
- 2f10273dd49a6171d6e1b90f4735d36eff17b082c226f96709225e79749c2367 - malicious
- 1ca3945af366e5ccfd8d82bfe5106ad6a637076fd5ce6352fb8eb6c280f12958 - malicious
- 54d4eb0020db0f03774fb6e5fb2d8fe5baa10116cfdbd324d195b250353d769a - malicious
- 5c7f1fa81b03f082329f69f90c4200cad53a29aaee2337858003dcd932fec5a9 - malicious
- c767aec1e19b87512eed13e32bb1ee811adb9cdb5c1a95df39ecdb6d8ca14d53 - suspicious
Canonical technique definition: MITRE ATT&CK T1112 (ATT&CK v19.1, CC BY 4.0).
Frequently asked about T1112
- How common is ATT&CK T1112 (Modify Registry) in real malware?
- ATT&CK technique T1112 Modify Registry appears in 8318 publicly analyzed samples on MalwareAnalyzer by Cyble, 7.3% of the analyzed corpus. Seven-day prevalence is flat (0 recent vs 0 prior). Most associated families: Zusy, Mira, HUILoader, VJadtre.
- Which malware families use T1112?
- In this corpus T1112 is most associated with Zusy (522), Mira (196), HUILoader (175), VJadtre (145). Counts are analyzed samples per family in which the technique was observed.
- What share of analyzed samples use T1112?
- 7.3% of the publicly analyzed corpus (8318 of 114611 samples) exhibits T1112. Technique attribution comes from behavior captured during real sandbox detonation and from static analysis, not from a vendor label.
All ATT&CK techniques in the corpus · Latest analyzed threats