Gold Open Source
ExplorePackagesVulnerabilitiesCWEsMCP ServersScan
Login
Gold Open Source

The authoritative source for production-ready open-source components. Every package, container image, AI model, and MCP server undergoes rigorous verification for security, malware, and license compliance.

Explore Gold

  • Explore Everything
  • Packages
  • Gold Certified Packages
  • Container Images
  • AI Models
  • MCP Servers
  • Agent Skills
  • Chip Manufacturers

Security Data & Tools

  • Scan Your Dependencies
  • Trending Threats
  • Threat RSS Feeds
  • CVE Database
  • Actively Exploited (KEV)
  • SGZ Zero-Days
  • CWE Index
  • MITRE ATT&CK
  • Malicious Packages
  • Security Glossary
  • Supply-Chain Report
  • Developers (API & Badge)
  • Chrome Extension
  • Credits & Data Sources

Products

  • The Platform
  • ESSCM
  • Portal
  • TPRM
  • OSM
  • Cowork
  • Code / Runner
  • Guard

Use Cases

  • Know Your Software
  • Auto-Fix Vulnerabilities
  • Asset Discovery
  • AI Governance
  • MCP Server Security
  • Supply Chain Compliance
  • Zero-Day Discovery
  • All Use Cases

Company

  • About
  • Pricing
  • Blog
  • Documentation
  • Safeguard Academy
  • Contact
  • Privacy Policy
  • Terms of Service

© 2026 Gold Open Source. All rights reserved.

Built with care bySafeguard
Home/ATT&CK/T1059/T1059.003
MITRE ATT&CK Sub-Technique

T1059.003: Windows Command Shell

ShareXLinkedInRedditHN

Adversaries may abuse the Windows command shell for execution. The Windows command shell ([cmd](https://attack.mitre.org/software/S0106)) is the primary command prompt on Windows systems. The Windows command prompt can be used to control almost any aspect of a system, with various permission levels required for different subsets of commands. The command prompt can be invoked remotely via [Remote Services](https://attack.mitre.org/techniques/T1021) such as [SSH](https://attack.mitre.org/techniques/T1021/004).(Citation: SSH in Windows) Batch files (ex: .bat or .cmd) also provide the shell with a list of sequential commands to run, as well as normal scripting operations such as conditionals and loops. Common uses of batch files include long or repetitive tasks, or the need to run the same set of commands on multiple systems. Adversaries may leverage [cmd](https://attack.mitre.org/software/S0106) to execute various commands and payloads. Common uses include [cmd](https://attack.mitre.org/software/S0106) to execute a single command, or abusing [cmd](https://attack.mitre.org/software/S0106) interactively with input and output forwarded over a command and control channel.

Tactics
Execution
Platforms
Windows

▪Parent technique

T1059: Command and Scripting Interpreter

▪Mitigations (1)

M1038Execution Prevention

Prevent the execution of unauthorized or malicious code on systems by implementing application control, script blocking, and other execution prevention mechanisms. This ensures that only trusted and authorized code is executed, reducing the risk of malware and unauthorized actions. This mitigation can be implemented through the following measures: Application Control: - Use Case: Use tools like AppLocker or Windows Defender Application Control (WDAC) to create whitelists of authorized applications and block unauthorized ones. On Linux, use tools like SELinux or AppArmor to define mandatory access control policies for application execution. - Implementation: Allow only digitally signed or pre-approved applications to execute on servers and endpoints. (e.g., `New-AppLockerPolicy -PolicyType Enforced -FilePath "C:\Policies\AppLocker.xml"`) Script Blocking: - Use Case: Use script control mechanisms to block unauthorized execution of scripts, such as PowerShell or JavaScript. Web Browsers: Use browser extensions or settings to block JavaScript execution from untrusted sources. - Implementation: Configure PowerShell to enforce Constrained Language Mode for non-administrator users. (e.g., `Set-ExecutionPolicy AllSigned`) Executable Blocking: - Use Case: Prevent execution of binaries from suspicious locations, such as `%TEMP%` or `%APPDATA%` directories. - Implementation: Block execution of `.exe`, `.bat`, or `.ps1` files from user-writable directories. Dynamic Analysis Prevention: - Use Case: Use behavior-based execution prevention tools to identify and block malicious activity in real time. - Implemenation: Employ EDR solutions that analyze runtime behavior and block suspicious code execution.

▪Used by groups (73)

G0004Ke3changG0006APT1G0007APT28G0010TurlaG0012DarkhotelG0018admin@338G0022APT3G0026APT18G0027Threat Group-3390G0028Threat Group-1314G0032Lazarus GroupG0035DragonflyG0037FIN6G0039SuckflyG0040PatchworkG0045menuPassG0046FIN7G0047Gamaredon GroupG0049OilRigG0050APT32G0051FIN10G0054SowbugG0059Magic HoundG0060BRONZE BUTLERG0061FIN8G0067APT37G0069MuddyWaterG0070Dark CaracalG0075RancorG0078Gorgon GroupG0080Cobalt GroupG0081Tropic TrooperG0082APT38G0090WIRTEG0091SilenceG0092TA505G0093GALLIUMG0094KimsukyG0095MacheteG0096APT41G0102Wizard SpiderG0108Blue MockingbirdG0114ChimeraG0117Fox KittenG0119Indrik SpiderG0125HAFNIUMG0126HigaisaG0127TA551G0128ZIRCONIUMG0129Mustang PandaG0133Nomadic OctopusG0139TeamTNTG0140LazyScripterG0143Aquatic PandaG1013MetadorG1016FIN13G1017Volt TyphoonG1021Cinnamon TempestG1022ToddyCatG1023APT5G1030AgriusG1031Saint BearG1032INC RansomG1035Winter VivernG1037TA577G1039RedCurlG1040PlayG1043BlackByteG1046Storm-1811G1048UNC3886G1051Medusa GroupG1052Contagious InterviewG1054MirrorFace

▪Software using this technique (295)

S0004TinyZBotmalwareS0009HikitmalwareS0011TaidoormalwareS0012PoisonIvymalwareS0013PlugXmalwareS0015IxeshemalwareS0017BISCUITmalwareS0020China ChoppermalwareS0022UroburosmalwareS0025CALENDARmalwareS0030CarbanakmalwareS0031BACKSPACEmalwareS0034NETEAGLEmalwareS0044JHUHUGITmalwareS0045ADVSTORESHELLmalwareS0046CozyCarmalwareS0053SeaDukemalwareS00654H RATmalwareS0068httpclientmalwareS0069BLACKCOFFEEmalwareS0070HTTPBrowsermalwareS0071hcdLoadermalwareS0074SakulamalwareS0080MivastmalwareS0082EmissarymalwareS0083MisdatmalwareS0084Mis-TypemalwareS0085S-TypemalwareS0086ZLibmalwareS0087Hi-ZormalwareS0088KasidetmalwareS0094Trojan.KaraganymalwareS0106cmdtoolS0109WEBC2malwareS0115CrimsonmalwareS0117XTunnelmalwareS0124PisloadermalwareS0126ComRATmalwareS0128BADNEWSmalwareS0132H1N1malwareS0139PowerDukemalwareS0142StreamExmalwareS0146TEXTMATEmalwareS0147PteranodonmalwareS0148RTMmalwareS0149MoonWindmalwareS0153RedLeavesmalwareS0154Cobalt StrikemalwareS0156KOMPROGOmalwareS0158PHOREALmalwareS0159SNUGRIDEmalwareS0164TDTESSmalwareS0170HelminthmalwareS0171FelismusmalwareS0180VolgmermalwareS0184POWRUNERmalwareS0185SEASHARPEEmalwareS0186DownPapermalwareS0187DaserfmalwareS0198NETWIREmalwareS0199TURNEDUPmalwareS0200DipsindmalwareS0201JPINmalwareS0202adbupdmalwareS0206WiarpmalwareS0211LinfomalwareS0221UmbreonmalwareS0229OrzmalwareS0232HOMEFRYmalwareS0233MURKYTOPmalwareS0234BandookmalwareS0237GravityRATmalwareS0238ProxysvcmalwareS0239BankshotmalwareS0241RATANKBAmalwareS0243DealersChoicemalwareS0244ComniemalwareS0246HARDRAINmalwareS0247NavRATmalwareS0249Gold DragonmalwareS0250KoadictoolS0251ZebrocymalwareS0253RunningRATmalwareS0254PLAINTEEmalwareS0256MosquitomalwareS0258RGDoormalwareS0259InnaputRATmalwareS0260InvisiMolemalwareS0262QuasarRATtoolS0263TYPEFRAMEmalwareS0264OopsIEmalwareS0265KazuarmalwareS0266TrickBotmalwareS0267FELIXROOTmalwareS0268BisonalmalwareS0269QUADAGENTmalwareS0270RogueRobinmalwareS0271KEYMARBLEmalwareS0275UPPERCUTmalwareS0280MirageFoxmalwareS0283jRATmalwareS0284More_eggsmalwareS0330Zeus PandamalwareS0332RemcostoolS0333UBoatRATmalwareS0334DarkCometmalwareS0336NanoCoremalwareS0338Cobian RATmalwareS0339MicropsiamalwareS0342GreyEnergymalwareS0343Exaramel for WindowsmalwareS0345SeasaltmalwareS0346OceanSaltmalwareS0347AuditCredmalwareS0348Cardinal RATmalwareS0350zwShellmalwareS0354DenismalwareS0356KONNImalwareS0360BONDUPDATERmalwareS0363EmpiretoolS0367EmotetmalwareS0369CoinTickermalwareS0370SamSammalwareS0373AstarothmalwareS0375RemeximalwareS0376HOPLIGHTmalwareS0379Revenge RATmalwareS0381FlawedAmmyymalwareS0382ServHelpermalwareS0385njRATmalwareS0387KeyBoymalwareS0389JCrymalwareS0390SQLRatmalwareS0391HAWKBALLmalwareS0394HiddenWaspmalwareS0395LightNeuronmalwareS0396EvilBunnymalwareS0400RobbinHoodmalwareS0412ZxShellmalwareS0414BabySharkmalwareS0428PoetRATmalwareS0431HotCroissantmalwareS0435PLEADmalwareS0436TSCookiemalwareS0439OkrummalwareS0444ShimRatmalwareS0446RyukmalwareS0447LokibotmalwareS0448Rising SunmalwareS0449MazemalwareS0451LoudMinermalwareS0452USBferrymalwareS0453PonymalwareS0455MetamorfomalwareS0457NetwalkermalwareS0459MechaFloundermalwareS0461SDBbotmalwareS0462CARROTBATmalwareS0464SYSCONmalwareS0469ABKmalwareS0470BBKmalwareS0475BackConfigmalwareS0477GoopymalwareS0481Ragnar LockermalwareS0493GoldenSpymalwareS0495RDATmalwareS0496REvilmalwareS0500MCMDtoolS0504AnchormalwareS0514WellMessmalwareS0520BLINDINGCANmalwareS0526KGH_SPYmalwareS0532LucifermalwareS0533SLOTHFULMEDIAmalwareS0534BazarmalwareS0543SparkmalwareS0546SharpStagemalwareS0547DropBookmalwareS0553MoleNetmalwareS0554EgregormalwareS0564BlackMouldmalwareS0567DtrackmalwareS0572Caterpillar WebShellmalwareS0575ContimalwareS0576MegaCortexmalwareS0582LookBackmalwareS0586TAINTEDSCRIBEmalwareS0588GoldMaxmalwareS0593ECCENTRICBANDWAGONmalwareS0594Out1toolS0610SideTwistmalwareS0611ClopmalwareS0612WastedLockermalwareS0623SiloscapemalwareS0625CubamalwareS0629RainyDaymalwareS0630NebulaemalwareS0631ChaesmalwareS0632GrimAgentmalwareS0634EnvyScoutmalwareS0638BabukmalwareS0639Seth-LockermalwareS0643PeppymalwareS0647TurianmalwareS0650QakBotmalwareS0651BoxCaonmalwareS0652MarkiRATmalwareS0653xCaonmalwareS0660ClamblingmalwareS0662RCSessionmalwareS0666GelsemiummalwareS0668TinyTurlamalwareS0669KOCTOPUSmalwareS0670WarzoneRATmalwareS0673DarkWatchmanmalwareS0674CharmPowermalwareS0681LizarmalwareS0688MeteormalwareS0689WhisperGatemalwareS0692SILENTTRINITYtoolS0696FlagpromalwareS0697HermeticWipermalwareS0698HermeticWizardmalwareS1011TarraskmalwareS1014DanBotmalwareS1015MilanmalwareS1017OutSteelmalwareS1018Saint BotmalwareS1019SharkmalwareS1020KevinmalwareS1021DnsSystemmalwareS1028Action RATmalwareS1029AuTo StealermalwareS1030SquirrelwafflemalwareS1031PingPullmalwareS1032PyDCryptmalwareS1034StrifeWatermalwareS1035Small SievemalwareS1037STARWHALEmalwareS1039BumblebeemalwareS1043ccf32malwareS1044FunnyDreammalwareS1049SUGARUSHmalwareS1050PcSharetoolS1052DEADEYEmalwareS1060MafaldamalwareS1063Brute Ratel C4toolS1065Woody RATmalwareS1066DarkTortillamalwareS1068BlackCatmalwareS1070Black BastamalwareS1081BADHATCHmalwareS1085SardonicmalwareS1087AsyncRATtoolS1089SharpDiscomalwareS1099SamuraimalwareS1111DarkGatemalwareS1129AkiramalwareS1130Raspberry RobinmalwareS1132IPsec HelpermalwareS1135MultiLayer WipermalwareS1141LunarWebmalwareS1145PikabotmalwareS1147NightdoormalwareS1150ROADSWEEPmalwareS1155CovenanttoolS1156ManjusakamalwareS1159DUSTTRAPmalwareS1160LatrodectusmalwareS1168SampleCheck5000malwareS1170ODAgentmalwareS1172OilBoostermalwareS1182MagicRATmalwareS1183StrelaStealermalwareS1190KapekamalwareS1191MegazordmalwareS1193TAMECATmalwareS1196Troll StealermalwareS1199LockBit 2.0malwareS1211HannotogmalwareS1212RansomHubmalwareS1228PUBLOADmalwareS1229HavocmalwareS1239TONESHELLmalwareS1240RedLine StealermalwareS1242QilinmalwareS1244Medusa RansomwaremalwareS1247EmbargomalwareS9001SystemBCmalwareS9002DiskparttoolS9007HTTPTroymalwareS9018HeartCryptmalwareS9029IronWindmalwareS9032MuddyVipermalwareS9035LAMEHUGmalware

▪Reference

T1059.003on MITRE ATT&CK

MITRE ATT&CK® is a registered trademark of The MITRE Corporation. © 2026 The MITRE Corporation. This work is reproduced and distributed with the permission of The MITRE Corporation.