Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

Application Layer Protocol:  Протоколы передачи файлов

Adversaries may communicate using application layer protocols associated with transferring files to avoid detection/network filtering by blending in with existing traffic. Commands to the remote system, and often the results of those commands, will be embedded within the protocol traffic between the client and server. Protocols such as SMB(Citation: US-CERT TA18-074A), FTP(Citation: ESET Machete July 2019), FTPS, and TFTP that transfer files may be very common in environments. Packets produced from these protocols may have many fields and headers in which data can be concealed. Data could also be concealed within the transferred files. An adversary may abuse these protocols to communicate with systems under their control within a victim network while also mimicking normal, expected traffic.

ID: T1071.002
Относится к технике:  T1071
Тактика(-и): Command and Control
Платформы: ESXi, Linux, Network Devices, Windows, macOS
Источники данных: Network Traffic: Network Traffic Content, Network Traffic: Network Traffic Flow
Версия: 1.3
Дата создания: 15 Mar 2020
Последнее изменение: 15 Apr 2025

Примеры процедур

Название Описание
NOKKI

NOKKI has used FTP for C2 communications.(Citation: Unit 42 NOKKI Sept 2018)

SharpDisco

SharpDisco has the ability to transfer data between SMB shares.(Citation: MoustachedBouncer ESET August 2023)

BADHATCH

BADHATCH can emulate an FTP server to connect to actor-controlled C2 servers.(Citation: BitDefender BADHATCH Mar 2021)

Machete

Machete uses FTP for Command & Control.(Citation: ESET Machete July 2019)(Citation: Cylance Machete Mar 2017)(Citation: 360 Machete Sep 2020)

Regin

The Regin malware platform supports many standard protocols, including SMB.(Citation: Kaspersky Regin)

Kazuar

Kazuar uses FTP and FTPS to communicate with the C2 server.(Citation: Unit 42 Kazuar May 2017)

XAgentOSX

XAgentOSX contains the ftpUpload function to use the FTPManager:uploadFile method to upload files from the target system.(Citation: XAgentOSX 2017)

CARROTBALL

CARROTBALL has the ability to use FTP in C2 communications.(Citation: Unit 42 CARROTBAT January 2020)

Attor

Attor has used FTP protocol for C2 communication.(Citation: ESET Attor Oct 2019)

Cobalt Strike

Cobalt Strike can conduct peer-to-peer communication over Windows named pipes encapsulated in the SMB protocol. All protocols use their standard assigned ports.(Citation: cobaltstrike manual)(Citation: Talos Cobalt Strike September 2020)

PoetRAT

PoetRAT has used FTP for C2 communications.(Citation: Talos PoetRAT October 2020)

ZxShell

ZxShell has used FTP for C2 connections.(Citation: Talos ZxShell Oct 2014)

Mythic

Mythic supports SMB-based peer-to-peer C2 profiles.(Citation: Mythc Documentation)

JPIN

JPIN can communicate over FTP.(Citation: Microsoft PLATINUM April 2016)

Disco

Disco can use SMB to transfer files.(Citation: MoustachedBouncer ESET August 2023)

ShadowPad

ShadowPad has used FTP for C2 communications.(Citation: Kaspersky ShadowPad Aug 2017)

SYSCON

SYSCON has the ability to use FTP in C2 communications.(Citation: Unit 42 CARROTBAT November 2018)(Citation: Unit 42 CARROTBAT January 2020)

Machete

Machete malware used FTP for C2.(Citation: Cylance Machete Mar 2017)

Honeybee

Honeybee uses FTP for command and control.(Citation: McAfee Honeybee)

Dragonfly

Dragonfly has used SMB for C2.(Citation: US-CERT TA18-074A)

Kimsuky

Kimsuky has used FTP to download additional malware to the target machine.(Citation: VirusBulletin Kimsuky October 2019)

SilverTerrier

SilverTerrier uses FTP for C2 communications.(Citation: Unit42 SilverTerrier 2018)

APT41

APT41 used exploit payloads that initiate download via ftp.(Citation: FireEye APT41 March 2020)

Контрмеры

Контрмера Описание
Network Intrusion Prevention

Use intrusion detection signatures to block traffic at network boundaries.

Обнаружение

Analyze network data for uncommon data flows (e.g., a client sending significantly more data than it receives from a server). Processes utilizing the network that do not normally have network communication or have never been seen before are suspicious. Analyze packet contents to detect application layer protocols that do not follow the expected protocol for the port that is being used.(Citation: University of Birmingham C2)

Ссылки

  1. Mercer, W. Rascagneres, P. Ventura, V. (2020, October 6). PoetRAT: Malware targeting public and private sector in Azerbaijan evolves . Retrieved April 9, 2021.
  2. Thomas, C. (n.d.). Mythc Documentation. Retrieved March 25, 2022.
  3. US-CERT. (2018, March 16). Alert (TA18-074A): Russian Government Cyber Activity Targeting Energy and Other Critical Infrastructure Sectors. Retrieved June 6, 2018.
  4. Strategic Cyber LLC. (2017, March 14). Cobalt Strike Manual. Retrieved May 24, 2017.
  5. Kaspersky Lab's Global Research and Analysis Team. (2014, November 24). THE REGIN PLATFORM NATION-STATE OWNAGE OF GSM NETWORKS. Retrieved December 1, 2014.
  6. Windows Defender Advanced Threat Hunting Team. (2016, April 29). PLATINUM: Targeted attacks in South and Southeast Asia. Retrieved February 15, 2018.
  7. Sherstobitoff, R. (2018, March 02). McAfee Uncovers Operation Honeybee, a Malicious Document Campaign Targeting Humanitarian Aid Groups. Retrieved May 16, 2018.
  8. Robert Falcone. (2017, February 14). XAgentOSX: Sofacy's Xagent macOS Tool. Retrieved July 12, 2017.
  9. Kaspersky Lab. (2017, August). ShadowPad: popular server management software hit in supply chain attack. Retrieved March 22, 2021.
  10. Mavis, N. (2020, September 21). The Art and Science of Detecting Cobalt Strike. Retrieved September 12, 2024.
  11. The Cylance Threat Research Team. (2017, March 22). El Machete's Malware Attacks Cut Through LATAM. Retrieved September 13, 2019.
  12. Grunzweig, J., Lee, B. (2018, September 27). New KONNI Malware attacking Eurasia and Southeast Asia. Retrieved November 5, 2018.
  13. Allievi, A., et al. (2014, October 28). Threat Spotlight: Group 72, Opening the ZxShell. Retrieved September 24, 2019.
  14. Faou, M. (2023, August 10). MoustachedBouncer: Espionage against foreign diplomats in Belarus. Retrieved September 25, 2023.
  15. Hromcova, Z. (2019, October). AT COMMANDS, TOR-BASED COMMUNICATIONS: MEET ATTOR, A FANTASY CREATURE AND ALSO A SPY PLATFORM. Retrieved May 6, 2020.
  16. Kim, J. et al. (2019, October). KIMSUKY GROUP: TRACKING THE KING OF THE SPEAR PHISHING. Retrieved November 2, 2020.
  17. Gardiner, J., Cova, M., Nagaraja, S. (2014, February). Command & Control Understanding, Denying and Detecting. Retrieved April 20, 2016.
  18. ESET. (2019, July). MACHETE JUST GOT SHARPER Venezuelan government institutions under attack. Retrieved September 13, 2019.
  19. Glyer, C, et al. (2020, March). This Is Not a Test: APT41 Initiates Global Intrusion Campaign Using Multiple Exploits. Retrieved April 28, 2020.
  20. Levene, B, et al. (2017, May 03). Kazuar: Multiplatform Espionage Backdoor with API Access. Retrieved July 17, 2018.
  21. Unit42. (2016). SILVERTERRIER: THE RISE OF NIGERIAN BUSINESS EMAIL COMPROMISE. Retrieved November 13, 2018.
  22. McCabe, A. (2020, January 23). The Fractured Statue Campaign: U.S. Government Agency Targeted in Spear-Phishing Attacks. Retrieved June 2, 2020.
  23. Grunzweig, J. and Wilhoit, K. (2018, November 29). The Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia. Retrieved June 2, 2020.
  24. kate. (2020, September 25). APT-C-43 steals Venezuelan military secrets to provide intelligence support for the reactionaries — HpReact campaign. Retrieved November 20, 2020.
  25. Vrabie, V., et al. (2021, March 10). FIN8 Returns with Improved BADHATCH Toolkit. Retrieved September 8, 2021.

Связанные риски

Риск Связи
Угроза утечки информации из-за внедрения вредоносного программного обеспечения в гриде - системе
Конфиденциальность Раскрытие информации
Угроза несанкционированной подмены из-за внедрения вредоносного программного обеспечения в гриде - системе
Достоверность Искажение
Угроза ненадлежащего (нецелевого) использования из-за внедрения вредоносного программного обеспечения в гриде - системе
Угроза несанкционированного массового сбора информации из-за внедрения вредоносного программного обеспечения в мобильном устройстве
Нарушение тайны переписки, телефонных переговоров, иных сообщений из-за внедрения вредоносного программного обеспечения в мобильном устройстве
Конфиденциальность Ущерб физическому лицу Раскрытие информации Право
Угроза несанкционированного доступа из-за внедрения вредоносного программного обеспечения в мобильном устройстве
Конфиденциальность Раскрытие информации НСД
Угроза утечки информации из-за внедрения вредоносного программного обеспечения в мобильном устройстве
Конфиденциальность Раскрытие информации
Угроза ненадлежащего (нецелевого) использования из-за внедрения вредоносного программного обеспечения в мобильном устройстве
Угроза несанкционированного доступа из-за внедрения вредоносного программного обеспечения в средстве виртуализации
Конфиденциальность Раскрытие информации НСД
Угроза несанкционированного доступа из-за внедрения вредоносного программного обеспечения в микропрограммном обеспечении
Конфиденциальность Раскрытие информации НСД

Каталоги

БДУ ФСТЭК:
УБИ.006 Угроза внедрения кода или данных
Угроза заключается в возможности внедрения нарушителем в дискредитируемую информационную систему или IoT-устройство вредоносного...
УБИ.171 Угроза скрытного включения вычислительного устройства в состав бот-сети
Угроза заключается в возможности опосредованного осуществления нарушителем деструктивного воздействия на информационные системы...
УБИ.178 Угроза несанкционированного использования системных и сетевых утилит
Угроза заключается в возможности осуществления нарушителем деструктивного программного воздействия на систему за счёт использова...
УБИ.198 Угроза скрытной регистрации вредоносной программой учетных записей администраторов
Угроза заключается в возможности скрытного создания внедренной вредоносной программой учетных записей с правами администратора с...
Техники ATT&CK:
Новая БДУ ФСТЭК Способы реализации:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.