SecBoard
Zurück zur Übersicht

Offensive-File-Transfer-Techniques — Offensive File Transfer Techniques — hands-on study notes on moving files to and from a target during an engagement across every channel: HTTP/SMB/FTP/TFTP/WebDAV, netcat/socat, scp/rsync, LOLBAS/GTFOBins, base64 no-egress, Meterpreter, plus detection. CC BY 4.0.

GitHub Trending·
Originalartikel lesen bei GitHub Trending

Offensive File Transfer Techniques — hands-on study notes on moving files to and from a target during an engagement across every channel: HTTP/SMB/FTP/TFTP/WebDAV, netcat/socat, scp/rsync, LOLBAS/GTFOBins, base64 no-egress, Meterpreter, plus detection. CC BY 4.0. · Topics: cybersecurity, exfiltration, file-transfer, gtfobins, knowledge-base, lolbas · ⭐ 10 Stars

Kurzfassung

Dieser Artikel beschreibt verschiedene offensive Dateiübertragungstechniken, die von Angreifern genutzt werden, um Dateien von und zu Zielsystemen zu verschieben. Es werden gängige Protokolle wie HTTP, SMB und SCP sowie fortgeschrittene Methoden wie LOLBAS/GTFOBins behandelt. Das Verständnis dieser Techniken ist entscheidend für die Verbesserung von Erkennungs- und Präventionsstrategien.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Alle Organisationen, die gängige Protokolle und Tools wie HTTP, SMB, FTP, SCP oder auch LOLBAS/GTFOBins nutzen, sind potenziell betroffen.

Warum relevant

Angreifer nutzen diese Techniken, um Daten zu exfiltrieren oder bösartige Payloads auf Zielsysteme zu übertragen. Das Verständnis dieser Methoden ist entscheidend, um effektive Verteidigungsstrategien gegen Datenexfiltration und Command-and-Control-Kommunikation zu entwickeln.

Realistisches Worst Case

Im schlimmsten Fall könnten Angreifer sensible Daten unbemerkt aus dem Netzwerk exfiltrieren oder persistente Zugänge etablieren, indem sie bösartige Dateien auf kompromittierte Systeme übertragen.

Handlungsempfehlung

Implementieren Sie Detektionsmechanismen für ungewöhnliche Dateiübertragungen über gängige Protokolle und überwachen Sie die Nutzung von LOLBAS/GTFOBins. Überprüfen Sie Firewall-Regeln und Netzwerksegmentierung, um unnötige Dateiübertragungskanäle zu blockieren.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie Ihre Netzwerk- und Endpunkterkennungssysteme auf Alarme bei ungewöhnlichen Dateiübertragungen über HTTP, SMB, FTP, SCP oder TFTP.
  • Validieren Sie, ob Ihre SIEM-Regeln die Ausführung von LOLBAS/GTFOBins-Befehlen, die für Dateiübertragungen missbraucht werden könnten, erkennen und alarmieren.
  • Testen Sie die Wirksamkeit Ihrer Data Loss Prevention (DLP)-Lösungen bei der Erkennung und Blockierung von Datenexfiltration über verschiedene Kanäle, die im Artikel genannt werden.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
ExfiltrationT1041 Exfiltration Over C2 ChannelHighAngreifer nutzen diese Techniken, um Daten von und zu Zielen zu verschieben.
ExfiltrationT1048 Exfiltration Over Alternative ProtocolHighDateiübertragungstechniken ... über jeden Kanal: HTTP/SMB/FTP/TFTP/WebDAV, netcat/socat, scp/rsync
Command and ControlT1105 Ingress Tool TransferHighAngreifer nutzen diese Techniken, um Daten von und zu Zielen zu verschieben.
Defense EvasionT1218 Signed Binary Proxy ExecutionHighLOLBAS/GTFOBins
Offene Punkte
  • Es werden keine spezifischen CVEs oder aktuelle Kampagnen genannt.
  • Es werden keine spezifischen betroffenen Branchen oder geografischen Regionen genannt.
  • Es werden keine konkreten Tools zur Erkennung oder Prävention genannt, sondern nur die Notwendigkeit der Implementierung von Detektionsmechanismen.
Themen
cybersecurityexfiltrationfile-transfergtfobinsknowledge-baselolbasnetcatobsidianoffensive-securityoscp