{
  "technique_id": "T1140",
  "mappings": [
    {
      "attack_technique": "T1140 Deobfuscate/Decode Files or Information",
      "d3fend_technique": "Application Exception Monitoring",
      "soc_action": "Monitor for Application Exception Monitoring indicators relevant to this technique.",
      "tooling": [
        "Defender for Endpoint"
      ]
    },
    {
      "attack_technique": "T1140 Deobfuscate/Decode Files or Information",
      "d3fend_technique": "File Encryption",
      "soc_action": "Apply File Encryption to reduce this technique's viability before an incident occurs.",
      "tooling": [
        "Defender for Endpoint"
      ]
    },
    {
      "attack_technique": "T1140 Deobfuscate/Decode Files or Information",
      "d3fend_technique": "File Eviction",
      "soc_action": "Use File Eviction to remove the adversary's foothold once this technique is confirmed.",
      "tooling": [
        "Defender for Endpoint"
      ]
    },
    {
      "attack_technique": "T1140 Deobfuscate/Decode Files or Information",
      "d3fend_technique": "System Call Filtering",
      "soc_action": "Apply System Call Filtering to contain the blast radius once this technique is observed.",
      "tooling": [
        "Defender for Endpoint"
      ]
    }
  ]
}