Open Threat Intel Archive
OTIA
Indicators
ATT&CK
Threat actors
MITRE ATT&CK intrusion sets
Malware & tools
Software families & tooling
Techniques
Tactics & techniques
Reports
Sources
Developers
JSON API
Free CORS-enabled endpoints
MCP server
Model Context Protocol access
Source code
This project on GitHub
Loading the archive…
Open Threat Intel Archive
← Malware & tools
S0501
malware
PipeMon
PipeMon is a multi-stage modular backdoor used by Winnti Group.
Platforms
Windows
MITRE ATT&CK ↗
Linked entities · 24
uses
T1134.002
Create Process with Token
uses
T1082
System Information Discovery
uses
T1112
Modify Registry
uses
T1027.013
Encrypted/Encoded File
uses
T1105
Ingress Tool Transfer
uses
T1055.001
Dynamic-link Library Injection
uses
T1547.012
Print Processors
uses
T1095
Non-Application Layer Protocol
uses
T1548.002
Bypass User Account Control
uses
T1057
Process Discovery
uses
T1124
System Time Discovery
uses
T1573.001
Symmetric Cryptography
uses
T1134.004
Parent PID Spoofing
uses
T1140
Deobfuscate/Decode Files or Infor…
uses
T1106
Native API
uses
T1027.011
Fileless Storage
uses
T1543.003
Windows Service
uses
T1553.002
Code Signing
uses
T1008
Fallback Channels
uses
T1036.005
Match Legitimate Resource Name or…
uses
T1016
System Network Configuration Disc…
uses
T1518.001
Security Software Discovery
uses
T1129
Shared Modules
uses by
G0044
Winnti Group