预定传输: 多节点离散化低频传输

ID Name
T1029.001 多节点离散化低频传输
T1029.002 合法协议嵌入传输

多节点离散化低频传输(Multi-node Discretized Low-Frequency Transfer)是一种通过分布式架构重构数据传输特征的隐匿技术。该技术将待外传数据分割为多个微载荷,分配至不同地理位置的跳板节点执行分阶段传输,每个节点仅承担有限数据量的低频次转发任务。通过引入动态路由算法,构建传输路径的时空离散化拓扑结构,使得单次传输行为在时间上呈现非周期性、在空间上呈现多源分散性,有效破坏传统检测系统对连续数据传输模式的识别能力。

该技术的核心匿迹思路体现在传输特征的解构与重组。首先采用量子化分片策略,将完整数据流拆分为多个独立传输单元,每个单元附加独立加密密钥与元数据标识符,确保单个分片无法还原原始数据特征。其次构建洋葱式路由网络,通过不少于三层的节点转发机制,使传输路径在自治系统(AS)层面形成跨区域、跨运营商的随机分布特征。在传输节奏控制方面,引入基于强化学习的自适应调度引擎,实时分析目标网络流量基线,动态调整各节点传输间隔与数据量,确保单节点传输速率始终低于目标网络的数据泄露检测(DLP)阈值。此外,传输过程嵌套在合法协议的业务流中(如视频流的分片传输协议、CDN缓存同步机制),利用协议固有特性掩盖分片重组行为。这种多维度离散化处理使得外传流量在时间、空间、协议三个层面均呈现合法业务特征,传统基于流量突发检测或传输连续性分析的防御手段面临严重失效风险。

ID: T1029.001
Sub-technique of:  T1029
Tactic: 数据渗出
Platforms: Linux, Windows, macOS
Contributors: shrugginG
Created: 02 October 2020
Last Modified: 15 October 2024

Mitigations

This type of attack technique cannot be easily mitigated with preventive controls since it is based on the abuse of system features.

Detection

Coming soon