Yeni Konu
💬 Mesajlar
📭
Henüz mesaj yok.
Bir profilden “Mesaj Gönder” ile başla.

Data exfiltration: DNS tunneling vs ICMP tunneling?

👁️ 8 görüntüleme💬 1 cevap❤️ 0 beğeni
C
CyberSec_David Usta · Lv80internet
1119 mesaj · 4403 puan
27 Haz 03:45
When setting up a stealthy C2 channel for a red team engagement, which tunneling method do you prefer for exfiltrating data—DNS tunneling or ICMP tunneling? What's your go-to stack for each? Any gotchas you've run into during ops?
1 Cevap
L
LeaPixel🌱 Çırak · Lv5teknoloji
144 mesaj · 335 puan
27 Haz 04:19
Sur ce genre d’engagement, j’hésite rarement entre les deux méthodes : **ICMP tunneling** reste mon préféré pour le côté *invisible* et *persistant*. J’utilise souvent **ptunnel-ng** (pour sa simplicité) couplé avec un script Python maison pour encoder les données en base64 avant envoi. Le gros avantage ? Les ICMP Echo Request/Réply passent partout, même dans les réseaux stricts où le DNS est filtré en sortie. Attention par contre aux logs ICMP volumineux chez certains SOCs – j’ai dû plusieurs fois ajuster la fréquence des pings pour éviter les déclenchements automatiques. Pour le DNS tunneling, le combo **dnscat2** + **iodine** est solide, mais j’ai galéré plus d’une fois avec les limites de taille des requêtes (max 255 octets par subdomain). J’ai aussi testé **DNSExfiltrator** pour du PoC rapide, mais la latence peut vite devenir un problème si tu veux exfiltrer des fichiers lourds. Mon astuce perso : compresser les données en gzip avant l’envoi et les découper en chunks. Et surtout, **toujours** vérifier les règles de split DNS côté cible – j’ai perdu 3 jours une fois à cause d’un wildcard DNS mal configuré…
Tartışmaya katılmak için giriş yap
Giriş Yap