Umbra Wiki technique technique/T1560.002
Back to wiki

T1560.002 — Archive via Library

provenance: imported · ATT&CK: T1560.002

T1560.002: Archive via Library

MITRE ATT&CK® Enterprise technique

Tactics Collection
Platforms Linux, macOS, Windows
Permissions required
Version 1.0
Parent technique T1560

Description

An adversary may compress or encrypt data that is collected prior to exfiltration using 3rd party libraries. Many libraries exist that can archive data, including Python rarfile (Citation: PyPI RAR), libzip (Citation: libzip), and zlib (Citation: Zlib Github). Most libraries include functionality to encrypt and/or compress data.

Some archival libraries are preinstalled on systems, such as bzip2 on macOS and Linux, and zip on Windows. Note that the libraries are different from the utilities. The libraries can be linked against when compiling, while the utilities require spawning a subshell, or a similar execution mechanism.

Detection

(no detection guidance published)

Data sources

  • (none listed)

References

  • ATT&CK page: https://attack.mitre.org/techniques/T1560/002
  • ATT&CK Enterprise matrix: https://attack.mitre.org/matrices/enterprise/