Suspicious Data Transfer via bitsadmin over HTTP

PremiumReviewedSigma · Medium · v1
Product
windows
Category
process_creation
Author
HuntRule
Published
2026-10-08
Updated
2026-10-08

ATT&CK techniques

Execution → Defense Evasion
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Persistence

  5. Priv Esc

  6. Defense Evasion

  7. Cred Access

  8. Discovery

  9. Lateral Movement

  10. Collection

  11. C2

  12. Exfiltration

  13. Impact

What it detects

This rule detects bitsadmin creating a transfer job to an HTTP endpoint. The Kral stealer used BITS jobs to exfiltrate collected data to attacker infrastructure while blending into background transfer activity, which can evade network monitoring.

Related detections9 linkedT1197 — drag to rearrange
Suspicious SCMBanker Toolkit Staging via Bitsadmin to Public Directory
Suspicious PowerShell BITS Transfer of DLL Payload via process_creation
Suspicious DLL Download to ProgramData via Start-BitsTransfer (via process_creation)
Suspicious Remote Script Transfer via Bitsadmin (via process_creation)
Suspicious File Download Via Bitsadmin Transfer
Suspicious Executable Download via bitsadmin Transfer (via process_creation)
BITS Job Persistence via Bitsadmin Notify Command (via process_creation)
BITS Payload Downloaded via Commandline (via process_creation)
BITS Payload Downloaded via PowerShell (via powershell)
Suspicious Data Transfer via bitsadmin over HTTP
Pivot detection · T1197 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.