Gold Open Source
ExplorePackagesVulnerabilitiesCWEsMCP ServersScan
Login
Gold Open Source

The authoritative source for production-ready open-source components. Every package, container image, AI model, and MCP server undergoes rigorous verification for security, malware, and license compliance.

Explore Gold

  • Explore Everything
  • Packages
  • Gold Certified Packages
  • Container Images
  • AI Models
  • MCP Servers
  • Agent Skills
  • Chip Manufacturers

Security Data & Tools

  • Scan Your Dependencies
  • Trending Threats
  • Threat RSS Feeds
  • CVE Database
  • Actively Exploited (KEV)
  • SGZ Zero-Days
  • CWE Index
  • MITRE ATT&CK
  • Malicious Packages
  • Security Glossary
  • Supply-Chain Report
  • Developers (API & Badge)
  • Chrome Extension
  • Credits & Data Sources

Products

  • The Platform
  • ESSCM
  • Portal
  • TPRM
  • OSM
  • Cowork
  • Code / Runner
  • Guard

Use Cases

  • Know Your Software
  • Auto-Fix Vulnerabilities
  • Asset Discovery
  • AI Governance
  • MCP Server Security
  • Supply Chain Compliance
  • Zero-Day Discovery
  • All Use Cases

Company

  • About
  • Pricing
  • Blog
  • Documentation
  • Safeguard Academy
  • Contact
  • Privacy Policy
  • Terms of Service

© 2026 Gold Open Source. All rights reserved.

Built with care bySafeguard
Home/ATT&CK/T1105
MITRE ATT&CK Technique

T1105: Ingress Tool Transfer

ShareXLinkedInRedditHN

Adversaries may transfer tools or other files from an external system into a compromised environment. Tools or files may be copied from an external adversary-controlled system to the victim network through the command and control channel or through alternate protocols such as [ftp](https://attack.mitre.org/software/S0095). Once present, adversaries may also transfer/spread tools between victim devices within a compromised environment (i.e. [Lateral Tool Transfer](https://attack.mitre.org/techniques/T1570)). On Windows, adversaries may use various utilities to download tools, such as `copy`, `finger`, [certutil](https://attack.mitre.org/software/S0160), and [PowerShell](https://attack.mitre.org/techniques/T1059/001) commands such as <code>IEX(New-Object Net.WebClient).downloadString()</code> and <code>Invoke-WebRequest</code>. On Linux and macOS systems, a variety of utilities also exist, such as `curl`, `scp`, `sftp`, `tftp`, `rsync`, `finger`, and `wget`.(Citation: t1105_lolbas) A number of these tools, such as `wget`, `curl`, and `scp`, also exist on ESXi. After downloading a file, a threat actor may attempt to verify its integrity by checking its hash value (e.g., via `certutil -hashfile`).(Citation: Google Cloud Threat Intelligence COSCMICENERGY 2023) Adversaries may also abuse installers and package managers, such as `yum` or `winget`, to download tools to victim hosts. Adversaries have also abused file application features, such as the Windows `search-ms` protocol handler, to deliver malicious files to victims through remote file searches invoked by [User Execution](https://attack.mitre.org/techniques/T1204) (typically after interacting with [Phishing](https://attack.mitre.org/techniques/T1566) lures).(Citation: T1105: Trellix_search-ms) Files can also be transferred using various [Web Service](https://attack.mitre.org/techniques/T1102)s as well as native or otherwise present tools on the victim system.(Citation: PTSecurity Cobalt Dec 2016) In some cases, adversaries may be able to leverage services that sync between a web-based and an on-premises client, such as Dropbox or OneDrive, to transfer files onto victim systems. For example, by compromising a cloud account and logging into the service's web portal, an adversary may be able to trigger an automatic syncing process that transfers the file onto the victim's machine.(Citation: Dropbox Malware Sync)

Tactics
Command and Control
Platforms
ESXi, Linux, macOS, Network Devices, Windows

▪Mitigations (2)

M1031Network Intrusion Prevention

Use intrusion detection signatures to block traffic at network boundaries.

M1037Filter Network Traffic

Employ network appliances and endpoint software to filter ingress, egress, and lateral network traffic. This includes protocol-based filtering, enforcing firewall rules, and blocking or restricting traffic based on predefined conditions to limit adversary movement and data exfiltration. This mitigation can be implemented through the following measures: Ingress Traffic Filtering: - Use Case: Configure network firewalls to allow traffic only from authorized IP addresses to public-facing servers. - Implementation: Limit SSH (port 22) and RDP (port 3389) traffic to specific IP ranges. Egress Traffic Filtering: - Use Case: Use firewalls or endpoint security software to block unauthorized outbound traffic to prevent data exfiltration and command-and-control (C2) communications. - Implementation: Block outbound traffic to known malicious IPs or regions where communication is unexpected. Protocol-Based Filtering: - Use Case: Restrict the use of specific protocols that are commonly abused by adversaries, such as SMB, RPC, or Telnet, based on business needs. - Implementation: Disable SMBv1 on endpoints to prevent exploits like EternalBlue. Network Segmentation: - Use Case: Create network segments for critical systems and restrict communication between segments unless explicitly authorized. - Implementation: Implement VLANs to isolate IoT devices or guest networks from core business systems. Application Layer Filtering: - Use Case: Use proxy servers or Web Application Firewalls (WAFs) to inspect and block malicious HTTP/S traffic. - Implementation: Configure a WAF to block SQL injection attempts or other web application exploitation techniques.

▪Used by groups (86)

G0004Ke3changG0007APT28G0010Turla

▪Software using this technique (400)

S0009HikitmalwareS0011Taidoormalware

▪Reference

T1105on MITRE ATT&CK

MITRE ATT&CK® is a registered trademark of The MITRE Corporation. © 2026 The MITRE Corporation. This work is reproduced and distributed with the permission of The MITRE Corporation.

G0012Darkhotel
G0016APT29
G0021Molerats
G0022APT3
G0026APT18
G0027Threat Group-3390
G0032Lazarus Group
G0034Sandworm Team
G0035Dragonfly
G0040Patchwork
G0044Winnti Group
G0045menuPass
G0046FIN7
G0047Gamaredon Group
G0049OilRig
G0050APT32
G0059Magic Hound
G0060BRONZE BUTLER
G0061FIN8
G0064APT33
G0065Leviathan
G0066Elderwood
G0067APT37
G0068PLATINUM
G0069MuddyWater
G0075Rancor
G0078Gorgon Group
G0080Cobalt Group
G0081Tropic Trooper
G0082APT38
G0087APT39
G0090WIRTE
G0091Silence
G0092TA505
G0093GALLIUM
G0094Kimsuky
G0096APT41
G0099APT-C-36
G0102Wizard Spider
G0106Rocke
G0107Whitefly
G0112Windshift
G0114Chimera
G0117Fox Kitten
G0119Indrik Spider
G0120Evilnum
G0121Sidewinder
G0123Volatile Cedar
G0125HAFNIUM
G0127TA551
G0128ZIRCONIUM
G0129Mustang Panda
G0130Ajax Security Team
G0131Tonto Team
G0133Nomadic Octopus
G0135BackdoorDiplomacy
G0136IndigoZebra
G0138Andariel
G0139TeamTNT
G0140LazyScripter
G0142Confucius
G0143Aquatic Panda
G1001HEXANE
G1002BITTER
G1008SideCopy
G1009Moses Staff
G1013Metador
G1014LuminousMoth
G1015Scattered Spider
G1016FIN13
G1017Volt Typhoon
G1018TA2541
G1020Mustard Tempest
G1021Cinnamon Tempest
G1032INC Ransom
G1034Daggerfly
G1035Winter Vivern
G1036Moonstone Sleet
G1040Play
G1043BlackByte
G1046Storm-1811
G1051Medusa Group
G1055VOID MANTICORE
S0012PoisonIvymalware
S0013PlugXmalware
S0015Ixeshemalware
S0017BISCUITmalware
S0020China Choppermalware
S0022Uroburosmalware
S0023CHOPSTICKmalware
S0024Dyremalware
S0032gh0st RATmalware
S0042LOWBALLmalware
S0044JHUHUGITmalware
S0051MiniDukemalware
S0053SeaDukemalware
S0054CloudDukemalware
S0055RARSTONEmalware
S0070HTTPBrowsermalware
S0074Sakulamalware
S0077CallMemalware
S0078Psylomalware
S0079MobileOrdermalware
S0080Mivastmalware
S0081Elisemalware
S0082Emissarymalware
S0083Misdatmalware
S0084Mis-Typemalware
S0085S-Typemalware
S0086ZLibmalware
S0087Hi-Zormalware
S0088Kasidetmalware
S0092Agent.btzmalware
S0093Backdoor.Oldreamalware
S0094Trojan.Karaganymalware
S0095ftptool
S0106cmdtool
S0109WEBC2malware
S0115Crimsonmalware
S0118Nidiranmalware
S0124Pisloadermalware
S0125Remsecmalware
S0128BADNEWSmalware
S0130Unknown Loggermalware
S0132H1N1malware
S0134Downdelphmalware
S0137CORESHELLmalware
S0139PowerDukemalware
S0140Shamoonmalware
S0141Winnti for Windowsmalware
S0144ChChesmalware
S0145POWERSOURCEmalware
S0147Pteranodonmalware
S0148RTMmalware
S0150POSHSPYmalware
S0153RedLeavesmalware
S0154Cobalt Strikemalware
S0160certutiltool
S0164TDTESSmalware
S0166RemoteCMDmalware
S0168Gazermalware
S0170Helminthmalware
S0171Felismusmalware
S0180Volgmermalware
S0184POWRUNERmalware
S0185SEASHARPEEmalware
S0187Daserfmalware
S0190BITSAdmintool
S0192Pupytool
S0196PUNCHBUGGYmalware
S0198NETWIREmalware
S0199TURNEDUPmalware
S0200Dipsindmalware
S0201JPINmalware
S0203Hydraqmalware
S0204Bribamalware
S0206Wiarpmalware
S0207Vasportmalware
S0208Pasammalware
S0210Nerexmalware
S0211Linfomalware
S0213DOGCALLmalware
S0214HAPPYWORKmalware
S0215KARAEmalware
S0217SHUTTERSPEEDmalware
S0218SLOWDRIFTmalware
S0223POWERSTATSmalware
S0226Smoke Loadermalware
S0228NanHaiShumalware
S0229Orzmalware
S0230ZeroTmalware
S0234Bandookmalware
S0236Kwampirsmalware
S0239Bankshotmalware
S0240ROKRATmalware
S0241RATANKBAmalware
S0247NavRATmalware
S0249Gold Dragonmalware
S0250Koadictool
S0251Zebrocymalware
S0254PLAINTEEmalware
S0255DDKONGmalware
S0256Mosquitomalware
S0257VERMINmalware
S0258RGDoormalware
S0260InvisiMolemalware
S0262QuasarRATtool
S0263TYPEFRAMEmalware
S0264OopsIEmalware
S0265Kazuarmalware
S0266TrickBotmalware
S0267FELIXROOTmalware
S0268Bisonalmalware
S0270RogueRobinmalware
S0271KEYMARBLEmalware
S0272NDiskMonitormalware
S0274Calistomalware
S0275UPPERCUTmalware
S0283jRATmalware
S0284More_eggsmalware
S0330Zeus Pandamalware
S0331Agent Teslamalware
S0332Remcostool
S0333UBoatRATmalware
S0334DarkCometmalware
S0336NanoCoremalware
S0337BadPatchmalware
S0339Micropsiamalware
S0340Octopusmalware
S0341Xbashmalware
S0342GreyEnergymalware
S0344Azorultmalware
S0345Seasaltmalware
S0347AuditCredmalware
S0348Cardinal RATmalware
S0351Cannonmalware
S0352OSX_OCEANLOTUS.Dmalware
S0353NOKKImalware
S0354Denismalware
S0356KONNImalware
S0360BONDUPDATERmalware
S0363Empiretool
S0367Emotetmalware
S0369CoinTickermalware
S0373Astarothmalware
S0374SpeakUpmalware
S0376HOPLIGHTmalware
S0379Revenge RATmalware
S0380StoneDrillmalware
S0381FlawedAmmyymalware
S0382ServHelpermalware
S0385njRATmalware
S0386Ursnifmalware
S0387KeyBoymalware
S0388YAHOYAHmalware
S0390SQLRatmalware
S0394HiddenWaspmalware
S0395LightNeuronmalware
S0396EvilBunnymalware
S0398HyperBromalware
S0401Exaramel for Linuxmalware
S0402OSX/Shlayermalware
S0404esentutltool
S0409Machetemalware
S0412ZxShellmalware
S0414BabySharkmalware
S0428PoetRATmalware
S0430Winnti for Linuxmalware
S0431HotCroissantmalware
S0435PLEADmalware
S0436TSCookiemalware
S0437Kivarsmalware
S0438Attormalware
S0439Okrummalware
S0442VBShowermalware
S0444ShimRatmalware
S0445ShimRatReportertool
S0447Lokibotmalware
S0450SHARPSTATSmalware
S0451LoudMinermalware
S0453Ponymalware
S0455Metamorfomalware
S0456Aria-bodymalware
S0457Netwalkermalware
S0459MechaFloundermalware
S0461SDBbotmalware
S0462CARROTBATmalware
S0465CARROTBALLtool
S0468Skidmapmalware
S0469ABKmalware
S0470BBKmalware
S0471build_downermalware
S0472down_newmalware
S0473Avengermalware
S0475BackConfigmalware
S0476Valakmalware
S0482Bundloremalware
S0483IcedIDmalware
S0484Carberpmalware
S0486Bonadanmalware
S0487Kesselmalware
S0491StrongPitymalware
S0492CookieMinermalware
S0493GoldenSpymalware
S0495RDATmalware
S0496REvilmalware
S0497Daclsmalware
S0498Cryptoisticmalware
S0499Hancitormalware
S0500MCMDtool
S0501PipeMonmalware
S0502Drovorubmalware
S0504Anchormalware
S0511RegDukemalware
S0513LiteDukemalware
S0514WellMessmalware
S0515WellMailmalware
S0516SoreFangmalware
S0518PolyglotDukemalware
S0520BLINDINGCANmalware
S0526KGH_SPYmalware
S0527CSPY Downloadertool
S0528Javalimalware
S0530Melcozmalware
S0531Grandoreiromalware
S0532Lucifermalware
S0533SLOTHFULMEDIAmalware
S0534Bazarmalware
S0546SharpStagemalware
S0547DropBookmalware
S0553MoleNetmalware
S0554Egregormalware
S0559SUNBURSTmalware
S0561GuLoadermalware
S0564BlackMouldmalware
S0567Dtrackmalware
S0568EVILNUMmalware
S0569Explosivemalware
S0572Caterpillar WebShellmalware
S0574BendyBearmalware
S0579Waterbearmalware
S0585Kerrdownmalware
S0586TAINTEDSCRIBEmalware
S0587Penquinmalware
S0588GoldMaxmalware
S0589Sibotmalware
S0592RemoteUtilitiestool
S0595ThiefQuestmalware
S0596ShadowPadmalware
S0598P.A.S. Webshellmalware
S0599Kinsingmalware
S0600Dokimalware
S0601Hildegardmalware
S0604Industroyermalware
S0608Confickermalware
S0610SideTwistmalware
S0613PS1malware
S0614CostaBricksmalware
S0615SombRATmalware
S0616DEATHRANSOMmalware
S0624Ecipekacmalware
S0625Cubamalware
S0626P8RATmalware
S0627SodaMastermalware
S0628FYAntimalware
S0629RainyDaymalware
S0630Nebulaemalware
S0631Chaesmalware
S0632GrimAgentmalware
S0633Slivertool
S0635BoomBoxmalware
S0636VaporRagemalware
S0639Seth-Lockermalware
S0642BADFLICKmalware
S0643Peppymalware
S0646SpicyOmelettemalware
S0647Turianmalware
S0648JSS Loadermalware
S0649SMOKEDHAMmalware
S0650QakBotmalware
S0651BoxCaonmalware
S0652MarkiRATmalware
S0653xCaonmalware
S0657BLUELIGHTmalware
S0658XCSSETmalware
S0659Diavolmalware
S0661FoggyWebmalware
S0662RCSessionmalware
S0663SysUpdatemalware
S0664Pandoramalware
S0665ThreatNeedlemalware
S0666Gelsemiummalware
S0667Chrommmemalware
S0668TinyTurlamalware
S0669KOCTOPUSmalware
S0670WarzoneRATmalware
S0671Tomirismalware
S0672Zoxmalware
S0674CharmPowermalware
S0680LitePowermalware
S0681Lizarmalware
S0685PowerPunchmalware
S0686QuietSievemalware
S0687Cyclops Blinkmalware
S0688Meteormalware
S0689WhisperGatemalware
S0691Neoichormalware
S0692SILENTTRINITYtool
S0694DRATzarusmalware
S0695Donuttool
S0696Flagpromalware
S1012PowerLessmalware
S1013ZxxZmalware
S1014DanBotmalware
S1015Milanmalware
S1016MacMamalware
S1017OutSteelmalware
S1018Saint Botmalware
S1019Sharkmalware
S1020Kevinmalware
S1021DnsSystemmalware
S1023CreepyDrivemalware
S1025Amadeymalware
S1026Mongallmalware
S1028Action RATmalware
S1030Squirrelwafflemalware
S1034StrifeWatermalware
S1035Small Sievemalware
S1039Bumblebeemalware
S1044FunnyDreammalware
S1048macOS.OSAMinermalware
S1059metaMainmalware
S1060Mafaldamalware
S1063Brute Ratel C4tool
S1064SVCReadymalware
S1065Woody RATmalware
S1066DarkTortillamalware
S1074ANDROMEDAmalware
S1081BADHATCHmalware
S1085Sardonicmalware
S1086Snip3malware
S1087AsyncRATtool
S1088Discomalware
S1089SharpDiscomalware
S1090NightClubmalware
S1099Samuraimalware
S1110SLIGHTPULSEmalware
S1111DarkGatemalware
S1112STEADYPULSEmalware
S1114ZIPLINEmalware
S1115WIREFIREmalware
S1118BUSHWALKmalware
S1124SocGholishmalware
S1130Raspberry Robinmalware
S1138Gootloadermalware
S1140Spicamalware
S1148Raccoon Stealermalware
S1149CHIMNEYSWEEPmalware
S1152IMAPLoadermalware
S1159DUSTTRAPmalware
S1160Latrodectusmalware
S1166Solarmalware
S1168SampleCheck5000malware
S1170ODAgentmalware
S1171OilCheckmalware
S1172OilBoostermalware
S1173PowerExchangemalware
S1182MagicRATmalware
S1183StrelaStealermalware
S1185LightSpymalware
S1187reGeorgmalware
S1189Neo-reGeorgmalware
S1192NICECURLmalware
S1193TAMECATmalware
S1211Hannotogmalware
S1217VIRTUALPITAmalware
S1222RIFLESPINEmalware
S1224CASTLETAPmalware
S1228PUBLOADmalware
S1229Havocmalware
S1239TONESHELLmalware
S1240RedLine Stealermalware
S1245InvisibleFerretmalware
S1246BeaverTailmalware
S1248XORIndex Loadermalware
S1249HexEval Loadermalware
S9001SystemBCmalware
S9007HTTPTroymalware
S9008Shai-Huludmalware
S9010GlassWormmalware
S9014PHASEJAMmalware
S9015BRICKSTORMmalware
S9016Caminhomalware
S9019PureCryptermalware
S9020LODEINFOmalware
S9021DOWNIISSAmalware
S9023HiddenFacemalware
S9028PHPsertmalware
S9031AshTagmalware
S9032MuddyVipermalware
S9034Tsundere Botnetmalware