T1569.002Service Execution
T1569.002 — Service Execution is a MITRE ATT&CK technique in the Execution tactic. Clankerusecase tracks 14 detection use cases covering it and 430 threat-intel articles citing it.
Execution
14Use cases
430Articles
0Sub-techniques
1Tactic
↑ Parent technique: T1569 · System Services
Use cases covering this technique (14)
Remote service execution — PsExec / SMB lateral movement Detect Renamed PSExec Excessive Usage Of SC Service Utility First Time Seen Running Windows Service Linux Auditd Service Started Malicious Powershell Executed As A Service Windows ScManager Security Descriptor Tampering Via Sc.EXE Windows Service Create SliverC2 Windows Service Created with Suspicious Service Name Windows Service Created with Suspicious Service Path Windows Service Execution RemCom Windows Snake Malware Service Create [LLM] LockBit payload execution via PsExec service (PsExecSvc.exe → 1.exe/LBB.exe) [LLM] fast16 sabotage implant carrier (svcmgmt.exe) by hash / Lua-carrier behaviourArticles citing this technique (430)
crit Suspected China-Nexus Actor Exploits VMware vCenter Flaw, Deploys Babuk-Derived Ransomware art-28
high Hackers Spend Nearly $7 Million on Expired Domains to Redirect Traffic to Scams and Malware art-40
crit APT group HoneyMyte upgrades CoolClient: the backdoor gets a kernel-level Windows rootkit art-48
crit ThreatsDay: GhostJacking AI Attacks, EtherHiding ClickFix, Cursor CLI Flaw + 17 More Stories art-51
high Curiouser and Curiouser art-52
high DeadLock Ransomware Uses Polygon Smart Contracts to Make Extortion Infra Harder to Disrupt art-82
crit Don’t swing at everything art-213
crit ESET Threat Report H1 2026 art-312
crit CISA KEV: CVE-2026-12569 — PTC Windchill and FlexPLM Improper Input Validation Vulnerability art-347
crit CISA KEV: CVE-2026-50751 — Check Point Security Gateway Improper Authentication Vulnerability art-404
crit CISA KEV: CVE-2026-0257 — Palo Alto Networks PAN-OS Authentication Bypass Vulnerability art-431
crit ESET Threat Report H2 2025 art-762
crit CISA KEV: CVE-2025-55182 — Meta React Server Components Remote Code Execution Vulnerability art-780
crit CISA KEV: CVE-2025-53770 — Microsoft SharePoint Deserialization of Untrusted Data Vulnerability art-925
crit CISA KEV: CVE-2025-5777 — Citrix NetScaler ADC and Gateway Out-of-Bounds Read Vulnerability art-928
crit CISA KEV: CVE-2025-24472 — Fortinet FortiOS and FortiProxy Authentication Bypass Vulnerability art-1042
crit CISA KEV: CVE-2024-53704 — SonicWall SonicOS SSLVPN Improper Authentication Vulnerability art-1088
crit CISA KEV: CVE-2024-55591 — Fortinet FortiOS and FortiProxy Authentication Bypass Vulnerability art-1125
crit CISA KEV: CVE-2024-55956 — Cleo Multiple Products Unauthenticated File Upload Vulnerability art-1144
crit CISA KEV: CVE-2024-50623 — Cleo Multiple Products Unrestricted File Upload Vulnerability art-1147
crit CISA KEV: CVE-2024-49039 — Microsoft Windows Task Scheduler Privilege Escalation Vulnerability art-1184
crit CISA KEV: CVE-2024-30088 — Microsoft Windows Kernel TOCTOU Race Condition Vulnerability art-1210
crit CISA KEV: CVE-2024-23897 — Jenkins Command Line Interface (CLI) Path Traversal Vulnerability art-1277
crit CISA KEV: CVE-2024-30051 — Microsoft DWM Core Library Privilege Escalation Vulnerability art-1361
crit CISA KEV: CVE-2024-1709 — ConnectWise ScreenConnect Authentication Bypass Vulnerability art-1419
crit CISA KEV: CVE-2023-29357 — Microsoft SharePoint Server Privilege Escalation Vulnerability art-1453
crit CISA KEV: CVE-2023-29300 — Adobe ColdFusion Deserialization of Untrusted Data Vulnerability art-1460
crit CISA KEV: CVE-2023-38203 — Adobe ColdFusion Deserialization of Untrusted Data Vulnerability art-1461
crit CISA KEV: CVE-2023-46604 — Apache ActiveMQ Deserialization of Untrusted Data Vulnerability art-1539
crit CISA KEV: CVE-2023-46748 — F5 BIG-IP Configuration Utility SQL Injection Vulnerability art-1541
crit CISA KEV: CVE-2023-35078 — Ivanti Endpoint Manager Mobile Authentication Bypass Vulnerability art-1653
crit CISA KEV: CVE-2023-36884 — Microsoft Windows Search Remote Code Execution Vulnerability art-1664
crit CISA KEV: CVE-2022-31199 — Netwrix Auditor Insecure Object Deserialization Vulnerability art-1674
crit CISA KEV: CVE-2021-45046 — Apache Log4j2 Deserialization of Untrusted Data Vulnerability art-1770
crit CISA KEV: CVE-2021-27877 — Veritas Backup Exec Agent Improper Authentication Vulnerability art-1799
high Securing the web (forward) art-1826
crit CISA KEV: CVE-2023-24880 — Microsoft Windows SmartScreen Security Feature Bypass Vulnerability art-1835
crit CISA KEV: CVE-2022-41080 — Microsoft Exchange Server Privilege Escalation Vulnerability art-1892
crit CISA KEV: CVE-2022-44698 — Microsoft Defender SmartScreen Security Feature Bypass Vulnerability art-1913
crit CISA KEV: CVE-2022-26500 — Veeam Backup & Replication Remote Code Execution Vulnerability art-1915
crit CISA KEV: CVE-2022-26501 — Veeam Backup & Replication Remote Code Execution Vulnerability art-1916
crit CISA KEV: CVE-2022-41073 — Microsoft Windows Print Spooler Privilege Escalation Vulnerability art-1954
crit Secure Python URL validation art-1960
crit CISA KEV: CVE-2018-19323 — GIGABYTE Multiple Products Privilege Escalation Vulnerability art-1979
crit CISA KEV: CVE-2018-19321 — GIGABYTE Multiple Products Privilege Escalation Vulnerability art-1981
crit CISA KEV: CVE-2022-40684 — Fortinet Multiple Products Authentication Bypass Vulnerability art-2001
crit CISA KEV: CVE-2022-41082 — Microsoft Exchange Server Remote Code Execution Vulnerability art-2014
med How Onna Technologies uses Snyk & Sysdig to secure the SDLC while saving time and money art-2039
crit CISA KEV: CVE-2022-27593 — QNAP Photo Station Externally Controlled Reference Vulnerability art-2043
crit CISA KEV: CVE-2018-13374 — Fortinet FortiOS and FortiADC Improper Access Control Vulnerability art-2049
high Securing PHP containers art-2105
crit CISA KEV: CVE-2016-0034 — Microsoft Silverlight Runtime Remote Code Execution Vulnerability art-2197
crit CISA KEV: CVE-2017-0147 — Microsoft Windows SMBv1 Information Disclosure Vulnerability art-2231
crit CISA KEV: CVE-2022-29464 — WSO2 Multiple Products Unrestrictive Upload of File Vulnerability art-2305
crit CISA KEV: CVE-2022-24521 — Microsoft Windows CLFS Driver Privilege Escalation Vulnerability art-2332
crit CISA KEV: CVE-2021-20028 — SonicWall Secure Remote Access (SRA) SQL Injection Vulnerability art-2383
crit CISA KEV: CVE-2018-8406 — Microsoft DirectX Graphics Kernel Privilege Escalation Vulnerability art-2386
crit CISA KEV: CVE-2018-8405 — Microsoft DirectX Graphics Kernel Privilege Escalation Vulnerability art-2387
crit CISA KEV: CVE-2016-0151 — Microsoft Windows CSRSS Security Feature Bypass Vulnerability art-2394
crit CISA KEV: CVE-2022-21999 — Microsoft Windows Print Spooler Privilege Escalation Vulnerability art-2412
crit CISA KEV: CVE-2020-2021 — Palo Alto Networks PAN-OS Authentication Bypass Vulnerability art-2421
crit CISA KEV: CVE-2019-11043 — PHP FastCGI Process Manager (FPM) Buffer Overflow Vulnerability art-2430
crit CISA KEV: CVE-2018-1273 — VMware Tanzu Spring Data Commons Property Binder Vulnerability art-2438
crit CISA KEV: CVE-2017-12615 — Apache Tomcat on Windows Remote Code Execution Vulnerability art-2446
crit CISA KEV: CVE-2021-41379 — Microsoft Windows Installer Privilege Escalation Vulnerability art-2527
crit CISA KEV: CVE-2018-8581 — Microsoft Exchange Server Privilege Escalation Vulnerability art-2533
crit CISA KEV: CVE-2010-0188 — Adobe Reader and Acrobat Arbitrary Code Execution Vulnerability art-2610
crit CISA KEV: CVE-2018-8174 — Microsoft Windows VBScript Engine Out-of-Bounds Write Vulnerability art-2642
crit CISA KEV: CVE-2019-1579 — Palo Alto Networks PAN-OS Remote Code Execution Vulnerability art-2726
crit CISA KEV: CVE-2017-12149 — Red Hat JBoss Application Server Remote Code Execution Vulnerability art-2767
crit CISA KEV: CVE-2021-40449 — Microsoft Windows Win32k Privilege Escalation Vulnerability art-2787
crit CISA KEV: CVE-2021-42321 — Microsoft Exchange Server Remote Code Execution Vulnerability art-2788
crit CISA KEV: CVE-2021-27103 — Accellion FTA Server-Side Request Forgery (SSRF) Vulnerability art-2806
crit CISA KEV: CVE-2020-12812 — Fortinet FortiOS SSL VPN Improper Authentication Vulnerability art-2886
crit CISA KEV: CVE-2020-0878 — Microsoft Edge and Internet Explorer Memory Corruption Vulnerability art-2924
crit CISA KEV: CVE-2021-34523 — Microsoft Exchange Server Privilege Escalation Vulnerability art-2942
crit CISA KEV: CVE-2019-0708 — Microsoft Remote Desktop Services Remote Code Execution Vulnerability art-2949
crit CISA KEV: CVE-2021-34473 — Microsoft Exchange Server Remote Code Execution Vulnerability art-2950
crit CISA KEV: CVE-2021-34527 — Microsoft Windows Print Spooler Remote Code Execution Vulnerability art-2953
crit CISA KEV: CVE-2021-31207 — Microsoft Exchange Server Security Feature Bypass Vulnerability art-2954
crit CISA KEV: CVE-2021-26411 — Microsoft Internet Explorer Memory Corruption Vulnerability art-2959
crit CISA KEV: CVE-2017-0199 — Microsoft Office and WordPad Remote Code Execution Vulnerability art-2976
crit CISA KEV: CVE-2021-26855 — Microsoft Exchange Server Remote Code Execution Vulnerability art-2982
crit CISA KEV: CVE-2021-26858 — Microsoft Exchange Server Remote Code Execution Vulnerability art-2983
crit CISA KEV: CVE-2021-27065 — Microsoft Exchange Server Remote Code Execution Vulnerability art-2984
crit CISA KEV: CVE-2021-1675 — Microsoft Windows Print Spooler Remote Code Execution Vulnerability art-2986
crit CISA KEV: CVE-2021-26857 — Microsoft Exchange Server Remote Code Execution Vulnerability art-2992
crit CISA KEV: CVE-2019-11510 — Ivanti Pulse Connect Secure Arbitrary File Read Vulnerability art-3019
crit CISA KEV: CVE-2021-20021 — SonicWall Email Security Improper Privilege Management Vulnerability art-3040