您现在的位置是:网络安全 >>正文
黑客利用 DNS 查询实施 C2 通信与数据窃取,绕过传统防御措施
网络安全6人已围观
简介网络犯罪分子正越来越多地利用DNS域名系统)隧道技术建立隐蔽通信渠道,从而绕过传统网络安全防护措施。这种高级攻击手法利用了互联网通信中对DNS流量的基础信任——由于DNS在互联网中的核心作用,企业防火 ...
网络犯罪分子正越来越多地利用DNS(域名系统)隧道技术建立隐蔽通信渠道,黑客从而绕过传统网络安全防护措施 。利用这种高级攻击手法利用了互联网通信中对DNS流量的查传统措施基础信任——由于DNS在互联网中的核心作用,企业防火墙通常对其仅进行最低限度的询实检查 。
核心发现:
DNS隧道技术将恶意数据隐藏在DNS查询中,施C数据可绕过防火墙检测Cobalt Strike等攻击工具利用DNS实现隐蔽的通信C2通信和数据窃取机器学习检测技术通过查询分析可在数秒内识别隧道模式
Infoblox报告指出 ,DNS隧道技术通过在合法的云计算绕过DNS查询和响应中编码恶意数据 ,在被入侵系统与攻击者控制的防御服务器之间建立隐蔽通信通道。
要构建这种基础设施,黑客攻击者必须控制某个域名的利用权威名称服务器,使得受害系统上的查传统措施恶意软件能够执行周期性查询,并根据接收到的询实响应触发特定操作 。高防服务器

该技术利用了DNS解析的施C数据递归特性——查询在到达目标前会经过多个服务器中转 。

服务器响应可能包含编码指令的通信TXT记录(例如ON2WI3ZAOJWSAL3FORRS643IMFSG65YK),解码后可指示被入侵系统执行命令 。绕过

Wireshark显示的数据包捕获
主流DNS隧道工具分析安全研究人员已识别出多种实际攻击中常用的DNS隧道工具家族:
Cobalt Strike :常被威胁行为者滥用的渗透测试工具,占检测到隧道活动的服务器租用26% ,使用带有"post"或"api"等可定制前缀的十六进制编码查询,通过A记录执行信标通信 ,通过TXT记录进行命令控制操作 。DNSCat2 :占观测隧道流量的13%,利用A、TXT、CNAME和MX等多种记录类型创建加密DNS隧道 。建站模板Iodine :检测率达24% ,可通过DNS隧道传输IPv4流量,已被国家背景的黑客组织使用。Sliver :检测率12%,是具有高级DNS隧道功能的跨平台C2框架 。检测挑战与应对方案传统安全防御难以识别DNS隧道,因为其流量看似合法且使用标准DNS协议。亿华云但先进的机器学习算法可通过分析查询模式和响应行为检测这些隐蔽通道。现代检测系统能在隧道域名激活后数分钟内(通常在初始握手完成前)就识别出异常。
主要挑战在于区分恶意隧道与合法DNS使用,因为部分安全工具和杀毒软件也会通过DNS进行威胁情报查询。安全团队必须部署专门的检测机制,在保持网络功能的同时有效区分合法DNS流量与隐蔽通信通道。
源码下载Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/299f499696.html
上一篇:高危漏洞并不意味着要最先修复
下一篇:毕业季,谨防日益严重的招聘诈骗
相关文章
黑客从Wintermute加密货币做市商处窃取1.62亿美元
网络安全Bleeping Computer 网站披露,数字资产交易公司 Wintermute 首席执行官 Evgeny Gaevoy 宣布 DeFi 相关业务遭到黑客攻击,损失了约 1.622 亿美元。Win ...
【网络安全】
阅读更多Mega2G7508Q4G(探索其卓越的性能与创新设计)
网络安全随着科技的不断进步,智能手机已成为人们生活不可或缺的一部分。Mega2G7508Q4G作为一款功能强大的智能手机,以其卓越的性能和创新设计引起了广泛关注。本文将介绍该手机的各项功能及其在用户体验中的优 ...
【网络安全】
阅读更多戴尔科技 广泛而全面的产品和解决方案组合快速启动和运行人工智能应用程序和项目
网络安全GTC大会预告尊敬的读者,AI行业顶级盛会的NVIDIA GTC大会现已正式举行。戴尔科技作为本次大会的钻石赞助商,邀您参会!欢迎与我们一起分享洞见、探索未知,拓展未来全新的发展方向!滑动至文末了解大 ...
【网络安全】
阅读更多