Gold Open Source
ExplorePackagesVulnerabilitiesCWEsMCP ServersScan
Login
Gold Open Source

The authoritative source for production-ready open-source components. Every package, container image, AI model, and MCP server undergoes rigorous verification for security, malware, and license compliance.

Explore Gold

  • Explore Everything
  • Packages
  • Gold Certified Packages
  • Container Images
  • AI Models
  • MCP Servers
  • Agent Skills
  • Chip Manufacturers

Security Data & Tools

  • Scan Your Dependencies
  • Trending Threats
  • Threat RSS Feeds
  • CVE Database
  • Actively Exploited (KEV)
  • SGZ Zero-Days
  • CWE Index
  • MITRE ATT&CK
  • Malicious Packages
  • Security Glossary
  • Supply-Chain Report
  • Developers (API & Badge)
  • Chrome Extension
  • Credits & Data Sources

Products

  • The Platform
  • ESSCM
  • Portal
  • TPRM
  • OSM
  • Cowork
  • Code / Runner
  • Guard

Use Cases

  • Know Your Software
  • Auto-Fix Vulnerabilities
  • Asset Discovery
  • AI Governance
  • MCP Server Security
  • Supply Chain Compliance
  • Zero-Day Discovery
  • All Use Cases

Company

  • About
  • Pricing
  • Blog
  • Documentation
  • Safeguard Academy
  • Contact
  • Privacy Policy
  • Terms of Service

© 2026 Gold Open Source. All rights reserved.

Built with care bySafeguard
Home/ATT&CK/T1105
MITRE ATT&CK Technique

T1105: Ingress Tool Transfer

ShareXLinkedInRedditHN

Adversaries may transfer tools or other files from an external system into a compromised environment. Tools or files may be copied from an external adversary-controlled system to the victim network through the command and control channel or through alternate protocols such as [ftp](https://attack.mitre.org/software/S0095). Once present, adversaries may also transfer/spread tools between victim devices within a compromised environment (i.e. [Lateral Tool Transfer](https://attack.mitre.org/techniques/T1570)). On Windows, adversaries may use various utilities to download tools, such as `copy`, `finger`, [certutil](https://attack.mitre.org/software/S0160), and [PowerShell](https://attack.mitre.org/techniques/T1059/001) commands such as <code>IEX(New-Object Net.WebClient).downloadString()</code> and <code>Invoke-WebRequest</code>. On Linux and macOS systems, a variety of utilities also exist, such as `curl`, `scp`, `sftp`, `tftp`, `rsync`, `finger`, and `wget`.(Citation: t1105_lolbas) A number of these tools, such as `wget`, `curl`, and `scp`, also exist on ESXi. After downloading a file, a threat actor may attempt to verify its integrity by checking its hash value (e.g., via `certutil -hashfile`).(Citation: Google Cloud Threat Intelligence COSCMICENERGY 2023) Adversaries may also abuse installers and package managers, such as `yum` or `winget`, to download tools to victim hosts. Adversaries have also abused file application features, such as the Windows `search-ms` protocol handler, to deliver malicious files to victims through remote file searches invoked by [User Execution](https://attack.mitre.org/techniques/T1204) (typically after interacting with [Phishing](https://attack.mitre.org/techniques/T1566) lures).(Citation: T1105: Trellix_search-ms) Files can also be transferred using various [Web Service](https://attack.mitre.org/techniques/T1102)s as well as native or otherwise present tools on the victim system.(Citation: PTSecurity Cobalt Dec 2016) In some cases, adversaries may be able to leverage services that sync between a web-based and an on-premises client, such as Dropbox or OneDrive, to transfer files onto victim systems. For example, by compromising a cloud account and logging into the service's web portal, an adversary may be able to trigger an automatic syncing process that transfers the file onto the victim's machine.(Citation: Dropbox Malware Sync)

Tactics
Command and Control
Platforms
ESXi, Linux, macOS, Network Devices, Windows

▪Mitigations (2)

M1031Network Intrusion Prevention

Use intrusion detection signatures to block traffic at network boundaries.

M1037Filter Network Traffic

Employ network appliances and endpoint software to filter ingress, egress, and lateral network traffic. This includes protocol-based filtering, enforcing firewall rules, and blocking or restricting traffic based on predefined conditions to limit adversary movement and data exfiltration. This mitigation can be implemented through the following measures: Ingress Traffic Filtering: - Use Case: Configure network firewalls to allow traffic only from authorized IP addresses to public-facing servers. - Implementation: Limit SSH (port 22) and RDP (port 3389) traffic to specific IP ranges. Egress Traffic Filtering: - Use Case: Use firewalls or endpoint security software to block unauthorized outbound traffic to prevent data exfiltration and command-and-control (C2) communications. - Implementation: Block outbound traffic to known malicious IPs or regions where communication is unexpected. Protocol-Based Filtering: - Use Case: Restrict the use of specific protocols that are commonly abused by adversaries, such as SMB, RPC, or Telnet, based on business needs. - Implementation: Disable SMBv1 on endpoints to prevent exploits like EternalBlue. Network Segmentation: - Use Case: Create network segments for critical systems and restrict communication between segments unless explicitly authorized. - Implementation: Implement VLANs to isolate IoT devices or guest networks from core business systems. Application Layer Filtering: - Use Case: Use proxy servers or Web Application Firewalls (WAFs) to inspect and block malicious HTTP/S traffic. - Implementation: Configure a WAF to block SQL injection attempts or other web application exploitation techniques.

▪Used by groups (88)

G0004Ke3changG0007APT28G0010TurlaG0012DarkhotelG0016APT29G0021MoleratsG0022APT3G0026APT18G0027Threat Group-3390G0032Lazarus GroupG0034Sandworm TeamG0035DragonflyG0040PatchworkG0044Winnti GroupG0045menuPassG0046FIN7G0047Gamaredon GroupG0049OilRigG0050APT32G0059Magic HoundG0060BRONZE BUTLERG0061FIN8G0064APT33G0065LeviathanG0066ElderwoodG0067APT37G0068PLATINUMG0069MuddyWaterG0075RancorG0078Gorgon GroupG0080Cobalt GroupG0081Tropic TrooperG0082APT38G0087APT39G0090WIRTEG0091SilenceG0092TA505G0093GALLIUMG0094KimsukyG0096APT41G0099APT-C-36G0102Wizard SpiderG0106RockeG0107WhiteflyG0112WindshiftG0114ChimeraG0117Fox KittenG0119Indrik SpiderG0120EvilnumG0121SidewinderG0123Volatile CedarG0125HAFNIUMG0127TA551G0128ZIRCONIUMG0129Mustang PandaG0130Ajax Security TeamG0131Tonto TeamG0133Nomadic OctopusG0135BackdoorDiplomacyG0136IndigoZebraG0138AndarielG0139TeamTNTG0140LazyScripterG0142ConfuciusG0143Aquatic PandaG1001HEXANEG1002BITTERG1008SideCopyG1009Moses StaffG1013MetadorG1014LuminousMothG1015Scattered SpiderG1016FIN13G1017Volt TyphoonG1018TA2541G1020Mustard TempestG1021Cinnamon TempestG1032INC RansomG1034DaggerflyG1035Winter VivernG1036Moonstone SleetG1040PlayG1043BlackByteG1046Storm-1811G1051Medusa GroupG1055VOID MANTICOREG1056TeamPCPG1057ShinyHunters

▪Software using this technique (403)

S0009HikitmalwareS0011TaidoormalwareS0012PoisonIvymalwareS0013PlugXmalwareS0015IxeshemalwareS0017BISCUITmalwareS0020China ChoppermalwareS0022UroburosmalwareS0023CHOPSTICKmalwareS0024DyremalwareS0032gh0st RATmalwareS0042LOWBALLmalwareS0044JHUHUGITmalwareS0051MiniDukemalwareS0053SeaDukemalwareS0054CloudDukemalwareS0055RARSTONEmalwareS0070HTTPBrowsermalwareS0074SakulamalwareS0077CallMemalwareS0078PsylomalwareS0079MobileOrdermalwareS0080MivastmalwareS0081ElisemalwareS0082EmissarymalwareS0083MisdatmalwareS0084Mis-TypemalwareS0085S-TypemalwareS0086ZLibmalwareS0087Hi-ZormalwareS0088KasidetmalwareS0092Agent.btzmalwareS0093Backdoor.OldreamalwareS0094Trojan.KaraganymalwareS0095ftptoolS0106cmdtoolS0109WEBC2malwareS0115CrimsonmalwareS0118NidiranmalwareS0124PisloadermalwareS0125RemsecmalwareS0128BADNEWSmalwareS0130Unknown LoggermalwareS0132H1N1malwareS0134DowndelphmalwareS0137CORESHELLmalwareS0139PowerDukemalwareS0140ShamoonmalwareS0141Winnti for WindowsmalwareS0144ChChesmalwareS0145POWERSOURCEmalwareS0147PteranodonmalwareS0148RTMmalwareS0150POSHSPYmalwareS0153RedLeavesmalwareS0154Cobalt StrikemalwareS0160certutiltoolS0164TDTESSmalwareS0166RemoteCMDmalwareS0168GazermalwareS0170HelminthmalwareS0171FelismusmalwareS0180VolgmermalwareS0184POWRUNERmalwareS0185SEASHARPEEmalwareS0187DaserfmalwareS0190BITSAdmintoolS0192PupytoolS0196PUNCHBUGGYmalwareS0198NETWIREmalwareS0199TURNEDUPmalwareS0200DipsindmalwareS0201JPINmalwareS0203HydraqmalwareS0204BribamalwareS0206WiarpmalwareS0207VasportmalwareS0208PasammalwareS0210NerexmalwareS0211LinfomalwareS0213DOGCALLmalwareS0214HAPPYWORKmalwareS0215KARAEmalwareS0217SHUTTERSPEEDmalwareS0218SLOWDRIFTmalwareS0223POWERSTATSmalwareS0226Smoke LoadermalwareS0228NanHaiShumalwareS0229OrzmalwareS0230ZeroTmalwareS0234BandookmalwareS0236KwampirsmalwareS0239BankshotmalwareS0240ROKRATmalwareS0241RATANKBAmalwareS0247NavRATmalwareS0249Gold DragonmalwareS0250KoadictoolS0251ZebrocymalwareS0254PLAINTEEmalwareS0255DDKONGmalwareS0256MosquitomalwareS0257VERMINmalwareS0258RGDoormalwareS0260InvisiMolemalwareS0262QuasarRATtoolS0263TYPEFRAMEmalwareS0264OopsIEmalwareS0265KazuarmalwareS0266TrickBotmalwareS0267FELIXROOTmalwareS0268BisonalmalwareS0270RogueRobinmalwareS0271KEYMARBLEmalwareS0272NDiskMonitormalwareS0274CalistomalwareS0275UPPERCUTmalwareS0283jRATmalwareS0284More_eggsmalwareS0330Zeus PandamalwareS0331Agent TeslamalwareS0332RemcostoolS0333UBoatRATmalwareS0334DarkCometmalwareS0336NanoCoremalwareS0337BadPatchmalwareS0339MicropsiamalwareS0340OctopusmalwareS0341XbashmalwareS0342GreyEnergymalwareS0344AzorultmalwareS0345SeasaltmalwareS0347AuditCredmalwareS0348Cardinal RATmalwareS0351CannonmalwareS0352OSX_OCEANLOTUS.DmalwareS0353NOKKImalwareS0354DenismalwareS0356KONNImalwareS0360BONDUPDATERmalwareS0363EmpiretoolS0367EmotetmalwareS0369CoinTickermalwareS0373AstarothmalwareS0374SpeakUpmalwareS0376HOPLIGHTmalwareS0379Revenge RATmalwareS0380StoneDrillmalwareS0381FlawedAmmyymalwareS0382ServHelpermalwareS0385njRATmalwareS0386UrsnifmalwareS0387KeyBoymalwareS0388YAHOYAHmalwareS0390SQLRatmalwareS0394HiddenWaspmalwareS0395LightNeuronmalwareS0396EvilBunnymalwareS0398HyperBromalwareS0401Exaramel for LinuxmalwareS0402OSX/ShlayermalwareS0404esentutltoolS0409MachetemalwareS0412ZxShellmalwareS0414BabySharkmalwareS0428PoetRATmalwareS0430Winnti for LinuxmalwareS0431HotCroissantmalwareS0435PLEADmalwareS0436TSCookiemalwareS0437KivarsmalwareS0438AttormalwareS0439OkrummalwareS0442VBShowermalwareS0444ShimRatmalwareS0445ShimRatReportertoolS0447LokibotmalwareS0450SHARPSTATSmalwareS0451LoudMinermalwareS0453PonymalwareS0455MetamorfomalwareS0456Aria-bodymalwareS0457NetwalkermalwareS0459MechaFloundermalwareS0461SDBbotmalwareS0462CARROTBATmalwareS0465CARROTBALLtoolS0468SkidmapmalwareS0469ABKmalwareS0470BBKmalwareS0471build_downermalwareS0472down_newmalwareS0473AvengermalwareS0475BackConfigmalwareS0476ValakmalwareS0482BundloremalwareS0483IcedIDmalwareS0484CarberpmalwareS0486BonadanmalwareS0487KesselmalwareS0491StrongPitymalwareS0492CookieMinermalwareS0493GoldenSpymalwareS0495RDATmalwareS0496REvilmalwareS0497DaclsmalwareS0498CryptoisticmalwareS0499HancitormalwareS0500MCMDtoolS0501PipeMonmalwareS0502DrovorubmalwareS0504AnchormalwareS0511RegDukemalwareS0513LiteDukemalwareS0514WellMessmalwareS0515WellMailmalwareS0516SoreFangmalwareS0518PolyglotDukemalwareS0520BLINDINGCANmalwareS0526KGH_SPYmalwareS0527CSPY DownloadertoolS0528JavalimalwareS0530MelcozmalwareS0531GrandoreiromalwareS0532LucifermalwareS0533SLOTHFULMEDIAmalwareS0534BazarmalwareS0546SharpStagemalwareS0547DropBookmalwareS0553MoleNetmalwareS0554EgregormalwareS0559SUNBURSTmalwareS0561GuLoadermalwareS0564BlackMouldmalwareS0567DtrackmalwareS0568EVILNUMmalwareS0569ExplosivemalwareS0572Caterpillar WebShellmalwareS0574BendyBearmalwareS0579WaterbearmalwareS0585KerrdownmalwareS0586TAINTEDSCRIBEmalwareS0587PenquinmalwareS0588GoldMaxmalwareS0589SibotmalwareS0592RemoteUtilitiestoolS0595ThiefQuestmalwareS0596ShadowPadmalwareS0598P.A.S. WebshellmalwareS0599KinsingmalwareS0600DokimalwareS0601HildegardmalwareS0604IndustroyermalwareS0608ConfickermalwareS0610SideTwistmalwareS0613PS1malwareS0614CostaBricksmalwareS0615SombRATmalwareS0616DEATHRANSOMmalwareS0624EcipekacmalwareS0625CubamalwareS0626P8RATmalwareS0627SodaMastermalwareS0628FYAntimalwareS0629RainyDaymalwareS0630NebulaemalwareS0631ChaesmalwareS0632GrimAgentmalwareS0633SlivertoolS0635BoomBoxmalwareS0636VaporRagemalwareS0639Seth-LockermalwareS0642BADFLICKmalwareS0643PeppymalwareS0646SpicyOmelettemalwareS0647TurianmalwareS0648JSS LoadermalwareS0649SMOKEDHAMmalwareS0650QakBotmalwareS0651BoxCaonmalwareS0652MarkiRATmalwareS0653xCaonmalwareS0657BLUELIGHTmalwareS0658XCSSETmalwareS0659DiavolmalwareS0661FoggyWebmalwareS0662RCSessionmalwareS0663SysUpdatemalwareS0664PandoramalwareS0665ThreatNeedlemalwareS0666GelsemiummalwareS0667ChrommmemalwareS0668TinyTurlamalwareS0669KOCTOPUSmalwareS0670WarzoneRATmalwareS0671TomirismalwareS0672ZoxmalwareS0674CharmPowermalwareS0680LitePowermalwareS0681LizarmalwareS0685PowerPunchmalwareS0686QuietSievemalwareS0687Cyclops BlinkmalwareS0688MeteormalwareS0689WhisperGatemalwareS0691NeoichormalwareS0692SILENTTRINITYtoolS0694DRATzarusmalwareS0695DonuttoolS0696FlagpromalwareS1012PowerLessmalwareS1013ZxxZmalwareS1014DanBotmalwareS1015MilanmalwareS1016MacMamalwareS1017OutSteelmalwareS1018Saint BotmalwareS1019SharkmalwareS1020KevinmalwareS1021DnsSystemmalwareS1023CreepyDrivemalwareS1025AmadeymalwareS1026MongallmalwareS1028Action RATmalwareS1030SquirrelwafflemalwareS1034StrifeWatermalwareS1035Small SievemalwareS1039BumblebeemalwareS1044FunnyDreammalwareS1048macOS.OSAMinermalwareS1059metaMainmalwareS1060MafaldamalwareS1063Brute Ratel C4toolS1064SVCReadymalwareS1065Woody RATmalwareS1066DarkTortillamalwareS1074ANDROMEDAmalwareS1081BADHATCHmalwareS1085SardonicmalwareS1086Snip3malwareS1087AsyncRATtoolS1088DiscomalwareS1089SharpDiscomalwareS1090NightClubmalwareS1099SamuraimalwareS1110SLIGHTPULSEmalwareS1111DarkGatemalwareS1112STEADYPULSEmalwareS1114ZIPLINEmalwareS1115WIREFIREmalwareS1118BUSHWALKmalwareS1124SocGholishmalwareS1130Raspberry RobinmalwareS1138GootloadermalwareS1140SpicamalwareS1148Raccoon StealermalwareS1149CHIMNEYSWEEPmalwareS1152IMAPLoadermalwareS1159DUSTTRAPmalwareS1160LatrodectusmalwareS1166SolarmalwareS1168SampleCheck5000malwareS1170ODAgentmalwareS1171OilCheckmalwareS1172OilBoostermalwareS1173PowerExchangemalwareS1182MagicRATmalwareS1183StrelaStealermalwareS1185LightSpymalwareS1187reGeorgmalwareS1189Neo-reGeorgmalwareS1192NICECURLmalwareS1193TAMECATmalwareS1211HannotogmalwareS1217VIRTUALPITAmalwareS1222RIFLESPINEmalwareS1224CASTLETAPmalwareS1228PUBLOADmalwareS1229HavocmalwareS1239TONESHELLmalwareS1240RedLine StealermalwareS1245InvisibleFerretmalwareS1246BeaverTailmalwareS1248XORIndex LoadermalwareS1249HexEval LoadermalwareS9001SystemBCmalwareS9007HTTPTroymalwareS9008Shai-HuludmalwareS9010GlassWormmalwareS9014PHASEJAMmalwareS9015BRICKSTORMmalwareS9016CaminhomalwareS9019PureCryptermalwareS9020LODEINFOmalwareS9021DOWNIISSAmalwareS9023HiddenFacemalwareS9028PHPsertmalwareS9031AshTagmalwareS9032MuddyVipermalwareS9034Tsundere BotnetmalwareS9041TeamPCP Cloud StealermalwareS9042CanisterWormmalwareS9043Mini Shai-Huludmalware

▪Reference

T1105on MITRE ATT&CK

MITRE ATT&CK® is a registered trademark of The MITRE Corporation. © 2026 The MITRE Corporation. This work is reproduced and distributed with the permission of The MITRE Corporation.