T1021.002SMB/Windows Admin Shares
T1021.002 — SMB/Windows Admin Shares is a MITRE ATT&CK technique in the Lateral Movement tactic. Clankerusecase tracks 15 detection use cases covering it and 431 threat-intel articles citing it.
Lateral Movement
15Use cases
431Articles
0Sub-techniques
1Tactic
↑ Parent technique: T1021 · Remote Services
Use cases covering this technique (15)
Remote service execution — PsExec / SMB lateral movement Detect PsExec With accepteula Flag Executable File Written in Administrative SMB Share Impacket Lateral Movement Commandline Parameters Impacket Lateral Movement smbexec CommandLine Parameters Impacket Lateral Movement WMIExec Commandline Parameters Windows PUA Named Pipe Windows RMM Named Pipe Windows Special Privileged Logon On Multiple Hosts Windows Suspicious C2 Named Pipe Windows Suspicious Named Pipe Windows Theme File Creation in Unusual Location SMB Traffic Spike SMB Traffic Spike - MLTK [LLM] DynoWiper deployment from shared inetpub\pub directory (Sandworm, Poland Dec 2025)Articles citing this technique (431)
crit Critical Rails Flaw Could Let Unauthenticated Attackers Read Server Files via Image Uploads art-09
crit CTM360 Research Reveals How Insurance Phishing Has Evolved Into Real-Time Account Hijacking art-77
crit Cl0p Affiliates Target Internet-Exposed PTC Windchill and FlexPLM with Unauthenticated RCE art-78
crit Certighost Exploit Lets Low-Privileged Active Directory Users Impersonate a Domain Controller art-100
crit Don’t swing at everything art-107
crit Winning 54% of the time art-215
crit ESET Threat Report H1 2026 art-222
crit CISA KEV: CVE-2026-12569 — PTC Windchill and FlexPLM Improper Input Validation Vulnerability art-297
crit CISA KEV: CVE-2026-50751 — Check Point Security Gateway Improper Authentication Vulnerability art-358
crit CISA KEV: CVE-2026-0257 — Palo Alto Networks PAN-OS Authentication Bypass Vulnerability art-385
crit ESET Threat Report H2 2025 art-732
crit CISA KEV: CVE-2025-55182 — Meta React Server Components Remote Code Execution Vulnerability art-750
high In memoriam: David Harley art-791
crit CISA KEV: CVE-2025-33073 — Microsoft Windows SMB Client Improper Access Control Vulnerability art-812
crit CISA KEV: CVE-2025-53770 — Microsoft SharePoint Deserialization of Untrusted Data Vulnerability art-902
crit CISA KEV: CVE-2025-5777 — Citrix NetScaler ADC and Gateway Out-of-Bounds Read Vulnerability art-905
crit CISA KEV: CVE-2025-24472 — Fortinet FortiOS and FortiProxy Authentication Bypass Vulnerability art-1019
crit CISA KEV: CVE-2024-53704 — SonicWall SonicOS SSLVPN Improper Authentication Vulnerability art-1065
crit CISA KEV: CVE-2024-55591 — Fortinet FortiOS and FortiProxy Authentication Bypass Vulnerability art-1102
crit CISA KEV: CVE-2024-55956 — Cleo Multiple Products Unauthenticated File Upload Vulnerability art-1121
crit CISA KEV: CVE-2024-50623 — Cleo Multiple Products Unrestricted File Upload Vulnerability art-1124
crit CISA KEV: CVE-2024-49039 — Microsoft Windows Task Scheduler Privilege Escalation Vulnerability art-1161
crit CISA KEV: CVE-2024-30088 — Microsoft Windows Kernel TOCTOU Race Condition Vulnerability art-1187
crit CISA KEV: CVE-2024-23897 — Jenkins Command Line Interface (CLI) Path Traversal Vulnerability art-1254
crit CISA KEV: CVE-2024-30051 — Microsoft DWM Core Library Privilege Escalation Vulnerability art-1338
crit CISA KEV: CVE-2024-1709 — ConnectWise ScreenConnect Authentication Bypass Vulnerability art-1396
crit CISA KEV: CVE-2023-29357 — Microsoft SharePoint Server Privilege Escalation Vulnerability art-1430
crit CISA KEV: CVE-2023-29300 — Adobe ColdFusion Deserialization of Untrusted Data Vulnerability art-1437
crit CISA KEV: CVE-2023-38203 — Adobe ColdFusion Deserialization of Untrusted Data Vulnerability art-1438
crit CISA KEV: CVE-2023-46604 — Apache ActiveMQ Deserialization of Untrusted Data Vulnerability art-1516
crit CISA KEV: CVE-2023-46748 — F5 BIG-IP Configuration Utility SQL Injection Vulnerability art-1518
crit CISA KEV: CVE-2023-35078 — Ivanti Endpoint Manager Mobile Authentication Bypass Vulnerability art-1630
crit CISA KEV: CVE-2023-36884 — Microsoft Windows Search Remote Code Execution Vulnerability art-1641
crit CISA KEV: CVE-2022-31199 — Netwrix Auditor Insecure Object Deserialization Vulnerability art-1651
crit CISA KEV: CVE-2021-45046 — Apache Log4j2 Deserialization of Untrusted Data Vulnerability art-1747
crit CISA KEV: CVE-2021-27877 — Veritas Backup Exec Agent Improper Authentication Vulnerability art-1776
high Securing the web (forward) art-1803
crit CISA KEV: CVE-2023-24880 — Microsoft Windows SmartScreen Security Feature Bypass Vulnerability art-1812
crit CISA KEV: CVE-2022-41080 — Microsoft Exchange Server Privilege Escalation Vulnerability art-1869
crit CISA KEV: CVE-2022-44698 — Microsoft Defender SmartScreen Security Feature Bypass Vulnerability art-1890
crit CISA KEV: CVE-2022-26500 — Veeam Backup & Replication Remote Code Execution Vulnerability art-1892
crit CISA KEV: CVE-2022-26501 — Veeam Backup & Replication Remote Code Execution Vulnerability art-1893
crit CISA KEV: CVE-2022-41073 — Microsoft Windows Print Spooler Privilege Escalation Vulnerability art-1931
crit Secure Python URL validation art-1937
crit CISA KEV: CVE-2018-19323 — GIGABYTE Multiple Products Privilege Escalation Vulnerability art-1956
crit CISA KEV: CVE-2018-19321 — GIGABYTE Multiple Products Privilege Escalation Vulnerability art-1958
crit CISA KEV: CVE-2022-40684 — Fortinet Multiple Products Authentication Bypass Vulnerability art-1978
crit CISA KEV: CVE-2022-41082 — Microsoft Exchange Server Remote Code Execution Vulnerability art-1991
med How Onna Technologies uses Snyk & Sysdig to secure the SDLC while saving time and money art-2016
crit CISA KEV: CVE-2022-27593 — QNAP Photo Station Externally Controlled Reference Vulnerability art-2020
crit CISA KEV: CVE-2018-13374 — Fortinet FortiOS and FortiADC Improper Access Control Vulnerability art-2026
high Securing PHP containers art-2082
crit CISA KEV: CVE-2016-0034 — Microsoft Silverlight Runtime Remote Code Execution Vulnerability art-2174
crit CISA KEV: CVE-2017-0147 — Microsoft Windows SMBv1 Information Disclosure Vulnerability art-2208
crit CISA KEV: CVE-2022-29464 — WSO2 Multiple Products Unrestrictive Upload of File Vulnerability art-2282
crit CISA KEV: CVE-2022-24521 — Microsoft Windows CLFS Driver Privilege Escalation Vulnerability art-2309
crit CISA KEV: CVE-2021-20028 — SonicWall Secure Remote Access (SRA) SQL Injection Vulnerability art-2360
crit CISA KEV: CVE-2018-8406 — Microsoft DirectX Graphics Kernel Privilege Escalation Vulnerability art-2363
crit CISA KEV: CVE-2018-8405 — Microsoft DirectX Graphics Kernel Privilege Escalation Vulnerability art-2364
crit CISA KEV: CVE-2016-0151 — Microsoft Windows CSRSS Security Feature Bypass Vulnerability art-2371
crit CISA KEV: CVE-2022-21999 — Microsoft Windows Print Spooler Privilege Escalation Vulnerability art-2389
crit CISA KEV: CVE-2020-2021 — Palo Alto Networks PAN-OS Authentication Bypass Vulnerability art-2398
crit CISA KEV: CVE-2019-11043 — PHP FastCGI Process Manager (FPM) Buffer Overflow Vulnerability art-2407
crit CISA KEV: CVE-2018-1273 — VMware Tanzu Spring Data Commons Property Binder Vulnerability art-2415
crit CISA KEV: CVE-2017-12615 — Apache Tomcat on Windows Remote Code Execution Vulnerability art-2423
crit CISA KEV: CVE-2021-41379 — Microsoft Windows Installer Privilege Escalation Vulnerability art-2504
crit CISA KEV: CVE-2018-8581 — Microsoft Exchange Server Privilege Escalation Vulnerability art-2510
crit CISA KEV: CVE-2010-0188 — Adobe Reader and Acrobat Arbitrary Code Execution Vulnerability art-2587
crit CISA KEV: CVE-2018-8174 — Microsoft Windows VBScript Engine Out-of-Bounds Write Vulnerability art-2619
crit CISA KEV: CVE-2019-1579 — Palo Alto Networks PAN-OS Remote Code Execution Vulnerability art-2703
crit CISA KEV: CVE-2017-12149 — Red Hat JBoss Application Server Remote Code Execution Vulnerability art-2744
crit CISA KEV: CVE-2021-40449 — Microsoft Windows Win32k Privilege Escalation Vulnerability art-2764
crit CISA KEV: CVE-2021-42321 — Microsoft Exchange Server Remote Code Execution Vulnerability art-2765
crit CISA KEV: CVE-2021-27103 — Accellion FTA Server-Side Request Forgery (SSRF) Vulnerability art-2783
crit CISA KEV: CVE-2020-12812 — Fortinet FortiOS SSL VPN Improper Authentication Vulnerability art-2863
crit CISA KEV: CVE-2020-0878 — Microsoft Edge and Internet Explorer Memory Corruption Vulnerability art-2901
crit CISA KEV: CVE-2021-34523 — Microsoft Exchange Server Privilege Escalation Vulnerability art-2919
crit CISA KEV: CVE-2019-0708 — Microsoft Remote Desktop Services Remote Code Execution Vulnerability art-2926
crit CISA KEV: CVE-2021-34473 — Microsoft Exchange Server Remote Code Execution Vulnerability art-2927
crit CISA KEV: CVE-2021-34527 — Microsoft Windows Print Spooler Remote Code Execution Vulnerability art-2930
crit CISA KEV: CVE-2021-31207 — Microsoft Exchange Server Security Feature Bypass Vulnerability art-2931
crit CISA KEV: CVE-2021-26411 — Microsoft Internet Explorer Memory Corruption Vulnerability art-2936
crit CISA KEV: CVE-2017-0199 — Microsoft Office and WordPad Remote Code Execution Vulnerability art-2953
crit CISA KEV: CVE-2021-26855 — Microsoft Exchange Server Remote Code Execution Vulnerability art-2959
crit CISA KEV: CVE-2021-26858 — Microsoft Exchange Server Remote Code Execution Vulnerability art-2960
crit CISA KEV: CVE-2021-27065 — Microsoft Exchange Server Remote Code Execution Vulnerability art-2961
crit CISA KEV: CVE-2021-1675 — Microsoft Windows Print Spooler Remote Code Execution Vulnerability art-2963
crit CISA KEV: CVE-2021-26857 — Microsoft Exchange Server Remote Code Execution Vulnerability art-2969
crit CISA KEV: CVE-2019-11510 — Ivanti Pulse Connect Secure Arbitrary File Read Vulnerability art-2996
crit CISA KEV: CVE-2021-20021 — SonicWall Email Security Improper Privilege Management Vulnerability art-3017