1200kmSECURITY RESEARCH
Loading interactive filters…

1200KM / detection

T1001.001 Junk Data — Detection Rules

Detection workspace for T1001.001 Junk Data: 0 Sigma sources, 0 Atlas concepts and 0 anomaly models. No live detection validation.

Source-backed rule directory

No reviewed association in this snapshot.

Atlas deterministic concepts

No exact concept selected.

Anomaly models

No exact Atlas model in this snapshot.

ATT&CK analytic guidance

DET0011 Detecting Junk Data in C2 Channels via Behavioral Analysis

AN0030 Analytic 0030

Processes generating large outbound connections with disproportionate send/receive ratios, often to uncommon ports or hosts, potentially inserting meaningless data into protocol payloads.

AN0031 Analytic 0031

Outbound traffic with anomalous payload sizes and patterns from non-networking processes, often observed via packet inspection or connection logs.

AN0032 Analytic 0032

Previously unseen applications generating outbound connections with atypical data flow characteristics, such as excessive data with no return response.

AN0033 Analytic 0033

Anomalous traffic from ESXi host management daemons (like hostd or vpxa) embedding non-standard payloads in management protocols (e.g., HTTPS) or beaconing behavior.

Connected ecosystem references

Linked tags

Simulation, tools and telemetry

T1001.001 simulation workspace

No reviewed association in this snapshot.

Threat actor context

These are explicit actor-to-technique associations in the existing Threat Matrix snapshot, not attribution of an event or proof that a detector identifies the actor. No tool-to-actor relationship is inferred.

Existing anomaly research

Original publication snapshot · Anomaly Detection Atlas

Pinned research references. No browser attack runner, live simulation result or validated detector is asserted. Source mappings and validation limits are preserved. ATT&CK / Atomic provenance · Detection provenance.