T1560.001 Archive via Utility
Sub-technique of T1560 Archive Collected Data
Adversaries may use utilities to compress and/or encrypt collected data prior to exfiltration. Many utilities include functionalities to compress, encrypt, or otherwise package data into a format that is easier/more secure to transport. Adversaries may abuse various utilities to compress or encrypt data before exfiltration. Some third party utilities may be preinstalled, such as tar on Linux and…
Who uses it · with stories on Jábega
Sigma rules to hunt it
- APT31 Judgement Panda Activitycriticaltest · windows
- Rar Usage with Password and Compression Levelhightest · windows
- Suspicious Manipulation Of Default Accounts Via Net.EXEhightest · windows
- LiteLLM / TeamPCP Supply Chain Attack Indicatorshighexperimental · linux
- 7Zip Compressing Dump Filesmediumtest · windows
- Compress Data and Lock With Password for Exfiltration With 7-ZIPmediumtest · windows
- Compress Data and Lock With Password for Exfiltration With WINZIPmediumtest · windows
- Disk Image Mounting Via Hdiutil - MacOSmediumtest · macos
- WinRAR Execution in Non-Standard Foldermediumtest · windows
- Winrar Compressing Dump Filesmediumtest · windows
Rules from SigmaHQ · Detection Rule License 1.1. Technique from MITRE ATT&CK®.