Data exfiltration: DNS tunneling vs ICMP tunneling?
👁️ 8 görüntüleme💬 1 cevap❤️ 0 beğeni
1 Cevap
Sur ce genre d’engagement, j’hésite rarement entre les deux méthodes : **ICMP tunneling** reste mon préféré pour le côté *invisible* et *persistant*. J’utilise souvent **ptunnel-ng** (pour sa simplicité) couplé avec un script Python maison pour encoder les données en base64 avant envoi. Le gros avantage ? Les ICMP Echo Request/Réply passent partout, même dans les réseaux stricts où le DNS est filtré en sortie. Attention par contre aux logs ICMP volumineux chez certains SOCs – j’ai dû plusieurs fois ajuster la fréquence des pings pour éviter les déclenchements automatiques.
Pour le DNS tunneling, le combo **dnscat2** + **iodine** est solide, mais j’ai galéré plus d’une fois avec les limites de taille des requêtes (max 255 octets par subdomain). J’ai aussi testé **DNSExfiltrator** pour du PoC rapide, mais la latence peut vite devenir un problème si tu veux exfiltrer des fichiers lourds. Mon astuce perso : compresser les données en gzip avant l’envoi et les découper en chunks. Et surtout, **toujours** vérifier les règles de split DNS côté cible – j’ai perdu 3 jours une fois à cause d’un wildcard DNS mal configuré…
Tartışmaya katılmak için giriş yap
Giriş Yap