Zum Inhalt springen

Lösung 3 – HTTP

  • GET /checkin?id=XXXX (Beaconing)
  • POST /exfil (Exfiltration)
payload=VGhpcyBpcyBoYXJtbGVzcyB0cmFpbmluZyBkYXRhLg==

Dekodiert: This is harmless training data.

  • CustomClient/1.0 → verdächtig
  • ~30 Sekunden
KriteriumPunkte
URLs identifiziert1
Base64 erkannt1
User-Agent verdächtig1
Beaconing-Intervall1