Data Exfiltration 数据外泄

未经授权地把数据偷运出去。 大部分攻击折腾半天,图的就是这一步——把数据弄到攻击者手里。

偷什么

个人信息健康信息、知识产权、源代码、凭据库、财务数据……凡是能卖钱或勒索的。

怎么运出去

  • C2 通道分批传
  • 伪装成正常 HTTPS 上传
  • DNS 隧道(把数据编码进 DNS 查询)
  • 上传到云盘、外部服务器
  • 极端情况:物理拷贝(USB)

怎么检测

  • 异常外联流量 —— 平时不外传数据的服务器突然大量上传
  • 反常的访问模式(一个账户短时间下载海量文件)
  • DLP(数据防泄漏)工具盯敏感数据流向
  • NIDS/SIEM 抓流量异常

为什么难防

外泄常发生在 APT 的最后阶段,前面横向移动、收集都已完成。等看到外泄流量,数据可能已经丢了一部分——这也是为什么早期 [detection|检测]比事后发现更重要。