Gold Open Source
ExplorePackagesVulnerabilitiesCWEsMCP ServersScan
Login
Gold Open Source

The authoritative source for production-ready open-source components. Every package, container image, AI model, and MCP server undergoes rigorous verification for security, malware, and license compliance.

Explore Gold

  • Explore Everything
  • Packages
  • Gold Certified Packages
  • Container Images
  • AI Models
  • MCP Servers
  • Agent Skills
  • Chip Manufacturers

Security Data & Tools

  • Scan Your Dependencies
  • Trending Threats
  • Threat RSS Feeds
  • CVE Database
  • Actively Exploited (KEV)
  • SGZ Zero-Days
  • CWE Index
  • MITRE ATT&CK
  • Malicious Packages
  • Security Glossary
  • Supply-Chain Report
  • Developers (API & Badge)
  • Chrome Extension
  • Credits & Data Sources

Products

  • The Platform
  • ESSCM
  • Portal
  • TPRM
  • OSM
  • Cowork
  • Code / Runner
  • Guard

Use Cases

  • Know Your Software
  • Auto-Fix Vulnerabilities
  • Asset Discovery
  • AI Governance
  • MCP Server Security
  • Supply Chain Compliance
  • Zero-Day Discovery
  • All Use Cases

Company

  • About
  • Pricing
  • Blog
  • Documentation
  • Safeguard Academy
  • Contact
  • Privacy Policy
  • Terms of Service

© 2026 Gold Open Source. All rights reserved.

Built with care bySafeguard
Home/ATT&CK/T1140
MITRE ATT&CK Technique

T1140: Deobfuscate/Decode Files or Information

ShareXLinkedInRedditHN

Adversaries may use [Obfuscated Files or Information](https://attack.mitre.org/techniques/T1027) to hide artifacts of an intrusion from analysis. They may require separate mechanisms to decode or deobfuscate that information depending on how they intend to use it. Methods for doing that include built-in functionality of malware or by using utilities present on the system. One such example is the use of [certutil](https://attack.mitre.org/software/S0160) to decode a remote access tool portable executable file that has been hidden inside a certificate file.(Citation: Malwarebytes Targeted Attack against Saudi Arabia) Another example is using the Windows <code>copy /b</code> or <code>type</code> command to reassemble binary fragments into a malicious payload.(Citation: Carbon Black Obfuscation Sept 2016)(Citation: Sentinel One Tainted Love 2023) Sometimes a user's action may be required to open it for deobfuscation or decryption as part of [User Execution](https://attack.mitre.org/techniques/T1204). The user may also be required to input a password to open a password protected compressed/encrypted file that was provided by the adversary.(Citation: Volexity PowerDuke November 2016)

Tactics
Stealth
Platforms
ESXi, Linux, macOS, Windows

▪Used by groups (38)

G0004Ke3changG0007APT28G0010TurlaG0012DarkhotelG0021MoleratsG0027Threat Group-3390G0032Lazarus GroupG0034Sandworm TeamG0045menuPassG0046FIN7G0047Gamaredon GroupG0049OilRigG0060BRONZE BUTLERG0065LeviathanG0069MuddyWaterG0073APT19G0078Gorgon GroupG0081Tropic TrooperG0082APT38G0087APT39G0090WIRTEG0092TA505G0094KimsukyG0106RockeG0126HigaisaG0128ZIRCONIUMG0129Mustang PandaG0139TeamTNTG1006Earth LuscaG1016FIN13G1017Volt TyphoonG1021Cinnamon TempestG1026MalteiroG1030AgriusG1035Winter VivernG1036Moonstone SleetG1043BlackByteG1046Storm-1811

▪Software using this technique (298)

S0011TaidoormalwareS0013PlugXmalwareS0022UroburosmalwareS0024DyremalwareS0032gh0st RATmalwareS0052OnionDukemalwareS0115CrimsonmalwareS0126ComRATmalwareS0127BBSRATmalwareS0140ShamoonmalwareS0141Winnti for WindowsmalwareS0147PteranodonmalwareS0154Cobalt StrikemalwareS0160certutiltoolS0180VolgmermalwareS0182FinFishermalwareS0188StarloadermalwareS0189ISMInjectormalwareS0196PUNCHBUGGYmalwareS0223POWERSTATSmalwareS0226Smoke LoadermalwareS0230ZeroTmalwareS0234BandookmalwareS0236KwampirsmalwareS0239BankshotmalwareS0240ROKRATmalwareS0251ZebrocymalwareS0255DDKONGmalwareS0257VERMINmalwareS0258RGDoormalwareS0260InvisiMolemalwareS0263TYPEFRAMEmalwareS0264OopsIEmalwareS0266TrickBotmalwareS0268BisonalmalwareS0269QUADAGENTmalwareS0270RogueRobinmalwareS0279ProtonmalwareS0280MirageFoxmalwareS0284More_eggsmalwareS0330Zeus PandamalwareS0331Agent TeslamalwareS0335CarbonmalwareS0344AzorultmalwareS0347AuditCredmalwareS0348Cardinal RATmalwareS0352OSX_OCEANLOTUS.DmalwareS0353NOKKImalwareS0354DenismalwareS0355Final1stspymalwareS0356KONNImalwareS0361ExpandtoolS0367EmotetmalwareS0369CoinTickermalwareS0373AstarothmalwareS0375RemeximalwareS0377EburymalwareS0386UrsnifmalwareS0388YAHOYAHmalwareS0390SQLRatmalwareS0394HiddenWaspmalwareS0395LightNeuronmalwareS0398HyperBromalwareS0401Exaramel for LinuxmalwareS0402OSX/ShlayermalwareS0409MachetemalwareS0414BabySharkmalwareS0415BOOSTWRITEmalwareS0428PoetRATmalwareS0430Winnti for LinuxmalwareS0434Imminent MonitortoolS0436TSCookiemalwareS0439OkrummalwareS0443MESSAGETAPmalwareS0444ShimRatmalwareS0447LokibotmalwareS0448Rising SunmalwareS0455MetamorfomalwareS0456Aria-bodymalwareS0457NetwalkermalwareS0458RamsaymalwareS0461SDBbotmalwareS0466WindTailmalwareS0468SkidmapmalwareS0469ABKmalwareS0470BBKmalwareS0473AvengermalwareS0475BackConfigmalwareS0476ValakmalwareS0477GoopymalwareS0482BundloremalwareS0487KesselmalwareS0492CookieMinermalwareS0495RDATmalwareS0496REvilmalwareS0499HancitormalwareS0501PipeMonmalwareS0502DrovorubmalwareS0511RegDukemalwareS0512FatDukemalwareS0513LiteDukemalwareS0514WellMessmalwareS0515WellMailmalwareS0516SoreFangmalwareS0517PillowmintmalwareS0518PolyglotDukemalwareS0520BLINDINGCANmalwareS0526KGH_SPYmalwareS0531GrandoreiromalwareS0532LucifermalwareS0534BazarmalwareS0543SparkmalwareS0546SharpStagemalwareS0547DropBookmalwareS0554EgregormalwareS0560TEARDROPmalwareS0562SUNSPOTmalwareS0565RaindropmalwareS0567DtrackmalwareS0574BendyBearmalwareS0575ContimalwareS0576MegaCortexmalwareS0579WaterbearmalwareS0581IronNetInjectortoolS0582LookBackmalwareS0584AppleJeusmalwareS0585KerrdownmalwareS0588GoldMaxmalwareS0589SibotmalwareS0596ShadowPadmalwareS0598P.A.S. WebshellmalwareS0601HildegardmalwareS0603StuxnetmalwareS0604IndustroyermalwareS0610SideTwistmalwareS0611ClopmalwareS0612WastedLockermalwareS0613PS1malwareS0614CostaBricksmalwareS0615SombRATmalwareS0618FIVEHANDSmalwareS0622AppleSeedmalwareS0623SiloscapemalwareS0624EcipekacmalwareS0628FYAntimalwareS0629RainyDaymalwareS0631ChaesmalwareS0632GrimAgentmalwareS0634EnvyScoutmalwareS0635BoomBoxmalwareS0636VaporRagemalwareS0637NativeZonemalwareS0638BabukmalwareS0640AvaddonmalwareS0641KobalosmalwareS0642BADFLICKmalwareS0647TurianmalwareS0650QakBotmalwareS0653xCaonmalwareS0660ClamblingmalwareS0661FoggyWebmalwareS0663SysUpdatemalwareS0665ThreatNeedlemalwareS0666GelsemiummalwareS0667ChrommmemalwareS0669KOCTOPUSmalwareS0670WarzoneRATmalwareS0673DarkWatchmanmalwareS0674CharmPowermalwareS0678TorismamalwareS0681LizarmalwareS0687Cyclops BlinkmalwareS0689WhisperGatemalwareS0690Green LambertmalwareS0697HermeticWipermalwareS1012PowerLessmalwareS1013ZxxZmalwareS1014DanBotmalwareS1016MacMamalwareS1018Saint BotmalwareS1019SharkmalwareS1022IceApplemalwareS1025AmadeymalwareS1026MongallmalwareS1027Heyoka BackdoormalwareS1028Action RATmalwareS1030SquirrelwafflemalwareS1031PingPullmalwareS1032PyDCryptmalwareS1039BumblebeemalwareS1041ChinoxymalwareS1046PowGoopmalwareS1047MorimalwareS1050PcSharetoolS1051KEYPLUGmalwareS1052DEADEYEmalwareS1053AvosLockermalwareS1059metaMainmalwareS1060MafaldamalwareS1063Brute Ratel C4toolS1065Woody RATmalwareS1066DarkTortillamalwareS1076QUIETCANARYmalwareS1078RotaJakiromalwareS1085SardonicmalwareS1086Snip3malwareS1097HUI LoadermalwareS1100NinjamalwareS1105COATHANGERmalwareS1110SLIGHTPULSEmalwareS1111DarkGatemalwareS1112STEADYPULSEmalwareS1113RAPIDPULSEmalwareS1115WIREFIREmalwareS1117GLASSTOKENmalwareS1118BUSHWALKmalwareS1119LIGHTWIREmalwareS1120FRAMESTINGmalwareS1122MispadumalwareS1123PITSTOPmalwareS1130Raspberry RobinmalwareS1133ApostlemalwareS1134DEADWOODmalwareS1138GootloadermalwareS1139INC RansomwaremalwareS1140SpicamalwareS1141LunarWebmalwareS1142LunarMailmalwareS1143LunarLoadermalwareS1145PikabotmalwareS1147NightdoormalwareS1148Raccoon StealermalwareS1149CHIMNEYSWEEPmalwareS1150ROADSWEEPmalwareS1153Cuckoo StealermalwareS1158DUSTPANmalwareS1159DUSTTRAPmalwareS1160LatrodectusmalwareS1164UPSTYLEmalwareS1168SampleCheck5000malwareS1170ODAgentmalwareS1172OilBoostermalwareS1173PowerExchangemalwareS1179ExbytemalwareS1180BlackByte RansomwaremalwareS1182MagicRATmalwareS1183StrelaStealermalwareS1186Line DancermalwareS1190KapekamalwareS1199LockBit 2.0malwareS1200StealBitmalwareS1202LockBit 3.0malwareS1207XLoadermalwareS1210SagerunexmalwareS1212RansomHubmalwareS1213Lumma StealermalwareS1219REPTILEmalwareS1221MOPSLEDmalwareS1222RIFLESPINEmalwareS1223THINCRUSTmalwareS1224CASTLETAPmalwareS1226BOOKWORMmalwareS1227StarProxymalwareS1228PUBLOADmalwareS1232SplatDroppermalwareS1235CorKLOGmalwareS1236CLAIMLOADERmalwareS1239TONESHELLmalwareS1240RedLine StealermalwareS1244Medusa RansomwaremalwareS1245InvisibleFerretmalwareS1247EmbargomalwareS1248XORIndex LoadermalwareS1249HexEval LoadermalwareS9001SystemBCmalwareS9007HTTPTroymalwareS9010GlassWormmalwareS9011BRUSHFIREmalwareS9014PHASEJAMmalwareS9015BRICKSTORMmalwareS9016CaminhomalwareS9018HeartCryptmalwareS9019PureCryptermalwareS9021DOWNIISSAmalwareS9023HiddenFacemalwareS9024SPAWNCHIMERAmalwareS9025NOOPLDRmalwareS9026ROAMINGHOUSEmalwareS9027ANELLDRmalwareS9028PHPsertmalwareS9029IronWindmalwareS9031AshTagmalwareS9032MuddyVipermalwareS9033FoodermalwareS9034Tsundere BotnetmalwareS9035LAMEHUGmalwareS9036LP-NotesmalwareS9037RustyWatermalware

▪Reference

T1140on MITRE ATT&CK

MITRE ATT&CK® is a registered trademark of The MITRE Corporation. © 2026 The MITRE Corporation. This work is reproduced and distributed with the permission of The MITRE Corporation.