Offensive-File-Transfer-Techniques — Offensive File Transfer Techniques — hands-on study notes on moving files to and from a target during an engagement across every channel: HTTP/SMB/FTP/TFTP/WebDAV, netcat/socat, scp/rsync, LOLBAS/GTFOBins, base64 no-egress, Meterpreter, plus detection. CC BY 4.0.
Offensive File Transfer Techniques — hands-on study notes on moving files to and from a target during an engagement across every channel: HTTP/SMB/FTP/TFTP/WebDAV, netcat/socat, scp/rsync, LOLBAS/GTFOBins, base64 no-egress, Meterpreter, plus detection. CC BY 4.0. · Topics: cybersecurity, exfiltration, file-transfer, gtfobins, knowledge-base, lolbas · ⭐ 10 Stars
Dieser Artikel beschreibt verschiedene offensive Dateiübertragungstechniken, die von Angreifern genutzt werden, um Dateien von und zu Zielsystemen zu verschieben. Es werden gängige Protokolle wie HTTP, SMB und SCP sowie fortgeschrittene Methoden wie LOLBAS/GTFOBins behandelt. Das Verständnis dieser Techniken ist entscheidend für die Verbesserung von Erkennungs- und Präventionsstrategien.
Alle Organisationen, die gängige Protokolle und Tools wie HTTP, SMB, FTP, SCP oder auch LOLBAS/GTFOBins nutzen, sind potenziell betroffen.
Angreifer nutzen diese Techniken, um Daten zu exfiltrieren oder bösartige Payloads auf Zielsysteme zu übertragen. Das Verständnis dieser Methoden ist entscheidend, um effektive Verteidigungsstrategien gegen Datenexfiltration und Command-and-Control-Kommunikation zu entwickeln.
Im schlimmsten Fall könnten Angreifer sensible Daten unbemerkt aus dem Netzwerk exfiltrieren oder persistente Zugänge etablieren, indem sie bösartige Dateien auf kompromittierte Systeme übertragen.
Implementieren Sie Detektionsmechanismen für ungewöhnliche Dateiübertragungen über gängige Protokolle und überwachen Sie die Nutzung von LOLBAS/GTFOBins. Überprüfen Sie Firewall-Regeln und Netzwerksegmentierung, um unnötige Dateiübertragungskanäle zu blockieren.
- ▸Überprüfen Sie Ihre Netzwerk- und Endpunkterkennungssysteme auf Alarme bei ungewöhnlichen Dateiübertragungen über HTTP, SMB, FTP, SCP oder TFTP.
- ▸Validieren Sie, ob Ihre SIEM-Regeln die Ausführung von LOLBAS/GTFOBins-Befehlen, die für Dateiübertragungen missbraucht werden könnten, erkennen und alarmieren.
- ▸Testen Sie die Wirksamkeit Ihrer Data Loss Prevention (DLP)-Lösungen bei der Erkennung und Blockierung von Datenexfiltration über verschiedene Kanäle, die im Artikel genannt werden.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Exfiltration | T1041 Exfiltration Over C2 Channel | High | Angreifer nutzen diese Techniken, um Daten von und zu Zielen zu verschieben. |
| Exfiltration | T1048 Exfiltration Over Alternative Protocol | High | Dateiübertragungstechniken ... über jeden Kanal: HTTP/SMB/FTP/TFTP/WebDAV, netcat/socat, scp/rsync |
| Command and Control | T1105 Ingress Tool Transfer | High | Angreifer nutzen diese Techniken, um Daten von und zu Zielen zu verschieben. |
| Defense Evasion | T1218 Signed Binary Proxy Execution | High | LOLBAS/GTFOBins |
- Es werden keine spezifischen CVEs oder aktuelle Kampagnen genannt.
- Es werden keine spezifischen betroffenen Branchen oder geografischen Regionen genannt.
- Es werden keine konkreten Tools zur Erkennung oder Prävention genannt, sondern nur die Notwendigkeit der Implementierung von Detektionsmechanismen.