Was ist DNS-Tunneling? Anleitung zur Erkennung

Was ist DNS-Tunneling? Anleitung zur Erkennung

DNS-Tunneling verwandelt das Domain Name System in ein Werkzeug für Hacker. DNS ist im Wesentlichen ein riesiges Telefonbuch des Internets. Außerdem ist DNS das grundlegende Protokoll, das es Administratoren ermöglicht, Anfragen an die Datenbank des DNS-Servers zu stellen. Bisher ist alles klar. Doch raffinierte Hacker haben erkannt, dass sie heimlich mit dem Opfer-Computer kommunizieren können, indem sie Steuerbefehle und Daten in das DNS-Protokoll einschleusen. Diese Idee liegt dem DNS-Tunneling zugrunde.

Wie funktioniert DNS-Tunneling

Was ist DNS-Tunneling? Anleitung zur Erkennung

Für alles im Internet gibt es ein eigenes Protokoll. Und DNS unterstützt ein relativ einfaches Protokoll Anfrage-Antwort-System. Wenn Sie sehen möchten, wie es funktioniert, können Sie nslookup ausführen – das grundlegende Werkzeug zum Stellen von DNS-Anfragen. Sie können eine Adresse abfragen, indem Sie einfach den gewünschten Domainnamen angeben, zum Beispiel:

Was ist DNS-Tunneling? Anleitung zur Erkennung

In unserem Fall hat das Protokoll mit der IP-Adresse der Domain geantwortet. In DNS-Protokollbegriffen habe ich eine Adressanfrage oder eine Anfrage vom Typ "A" gestellt. Es gibt auch andere Anfragearten, wobei das DNS-Protokoll mit verschiedenen Datensätzen antwortet, die, wie wir später sehen werden, von Hackern ausgenutzt werden können.

Im Grunde genommen beschäftigt sich das DNS-Protokoll mit der Übermittlung einer Anfrage an den Server und der Rückantwort an den Client. Aber was passiert, wenn ein Angreifer eine versteckte Nachricht in die Anfrage des Domainnamens einfügt? Anstelle einer völlig legitimen URL könnte er beispielsweise Daten eingeben, die er übermitteln möchte:

Was ist DNS-Tunneling? Anleitung zur Erkennung

Angenommen, der Angreifer kontrolliert den DNS-Server. Dann könnte er Daten übermitteln – wie zum Beispiel persönliche Informationen – und dabei möglicherweise unentdeckt bleiben. Schließlich, warum sollte eine DNS-Anfrage plötzlich etwas Illegitimes sein?

Indem sie den Server kontrollieren, können Hacker Antworten fälschen und Daten zurück an das Zielsystem senden. Dies ermöglicht es ihnen, Nachrichten, die in verschiedenen Feldern der DNS-Antwort verborgen sind, an Malware auf dem infizierten Gerät zu übermitteln, mit Anweisungen wie etwa das Durchsuchen eines bestimmten Ordners.

Der „Tunnel“-Teil dieses Angriffs besteht darin, versteckt zu werden Daten und Befehle vor der Entdeckung durch Überwachungssysteme. Hacker können Codierungen wie base32, base64 usw. verwenden oder Daten sogar verschlüsseln. Eine solche Kodierung kann von einfachen Bedrohungserkennungstools, die nach Klartext suchen, unbemerkt bleiben.

Und das ist DNS-Tunneling!

Geschichte der Angriffe durch DNS-Tunneling

Alles hat einen Anfang, einschließlich der Idee, das DNS-Protokoll für Hackerzwecke zu übernehmen. Soweit wir wissen, wurde der erste Diskussion über solcher Angriff von Oskar Pearson in der Mailingliste Bugtraq im April 1998 durchgeführt.

Bis 2004 wurde DNS-Tunneling auf der Black Hat als Hackertechnik im Vortrag von Dan Kaminsky vorgestellt. Damit wurde die Idee sehr schnell zu einem echten Angriffswerkzeug.

Heute hat DNS-Tunneling einen festen Platz auf der Karte potenzieller Bedrohungen (und Blogger im Bereich Informationssicherheit werden häufig gebeten, es zu erklären).

Haben Sie von Sea Turtle ? Это действующая кампания киберпреступных группировок — скорее всего, спонсируемая государством, — направленная на захват легитимных DNS-серверов с целью перенаправления DNS-запросов на собственные сервера. Это означает, что организации будут получать «плохие» IP-адреса, указывающие на поддельные веб-страницы под управлением хакеров, — например, Google или FedEx. При этом злоумышленники смогут заполучить учётные записи и пароли пользователей, которые те неосознанно введут их на таких поддельных сайтах. Это не DNS-туннелирование, но просто ещё одно скверное последствие контроля DNS-серверов хакерами.

Bedrohungen durch DNS-Tunneling gehört?

Was ist DNS-Tunneling? Anleitung zur Erkennung

DNS-Tunneling ist wie ein Indikator, der den Beginn einer Phase schlechter Nachrichten anzeigt. Welche genau? Wir haben bereits über einige berichtet, lassen Sie uns diese strukturieren:

  • Datenextraktion (Exfiltration) – ein Hacker überträgt heimlich kritische Daten über DNS. Das ist sicherlich nicht der effektivste Weg, Informationen von einem Opfercomputer zu übertragen – bei all den Kosten und Kodierungen – aber es funktioniert, und das auch noch heimlich!
  • Verwaltung und Kontrolle (Command and Control, abgekürzt C2) – Hacker verwenden das DNS-Protokoll, um einfache Steuerbefehle zu versenden, beispielsweise über ein Remote Access Trojan (RAT). IP-Over-DNS-Tunneling
  • – das mag verrückt klingen, aber es gibt Werkzeuge, die den IP-Stack über DNS-Anfragen und -Antworten implementieren. Das macht die Datenübertragung mit FTP, Netcat, ssh usw. relativ einfach. Äußerst bedrohlich! Erkennung von DNS-Tunneling

Es gibt zwei Hauptmethoden zur Erkennung von DNS-Missbrauch: Lastanalyse und Verkehrsanalysen.

Was ist DNS-Tunneling? Anleitung zur Erkennung

Lastanalyse

Mit Die verteidigende Seite sucht nach Anomalien in den bidirektional übertragenen Daten, die statistischen Methoden auffallen: merkwürdige Hostnamen, DNS-Record-Typen, die nicht allzu oft verwendet werden, oder ungewöhnliche Kodierungen. Verkehrsanalyse

Mit Verkehrsanalysen Die Anzahl der DNS-Anfragen pro Domain wird im Vergleich zum Durchschnitt bewertet. Angreifer, die DNS-Tunneling verwenden, erzeugen einen großen Datenverkehr auf dem Server, der theoretisch den normalen Austausch von DNS-Nachrichten erheblich übersteigt. Das muss überwacht werden!

DNS-Tunneling-Tools

Wenn Sie einen eigenen Penetrationstest durchführen möchten, um zu prüfen, wie gut Ihr Unternehmen auf solche Aktivitäten reagieren kann, gibt es dafür mehrere Tools. Alle sind in der Lage, im Modus zu tunneln IP-Über-DNS:

  • Iodine – verfügbar auf vielen Plattformen (Linux, Mac OS, FreeBSD und Windows). Es ermöglicht, eine SSH-Shell zwischen dem Ziel- und dem Steuerrechner einzurichten. Hier ist eine gute Leitfaden Anleitung zur Einrichtung und Verwendung von Iodine.
  • OzymanDNS – ein DNS-Tunneling-Projekt von Dan Kaminsky, geschrieben in Perl. Damit können Sie sich per SSH verbinden.
  • DNSCat2 – "ein DNS-Tunnel, von dem man nicht übel wird". Erstellt einen verschlüsselten C2-Kanal zum Senden/Herunterladen von Dateien, Ausführen von Shells usw.

DNS-Überwachungs-Tools

Im Folgenden finden Sie eine Liste einiger Tools, die nützlich sein werden, um tunneling Angriffe zu entdecken:

  • dnsHunter – Ein Python-Modul, das für das MercenaryHuntFramework und Mercenary-Linux entwickelt wurde. Es liest .pcap-Dateien, extrahiert DNS-Anfragen und führt Geolokalisierungszuordnungen durch, was bei der Analyse hilft.
  • reassemble_dns – Ein Python-Tool, das .pcap-Dateien liest und DNS-Nachrichten analysiert.

Mikro-FAQ zum DNS-Tunneling

Nützliche Informationen in Form von Fragen und Antworten!

F: Was ist Tunneling?
Antwort: Es ist einfach eine Methode, um Daten über ein bestehendes Protokoll zu übertragen. Das zugrunde liegende Protokoll stellt einen dedizierten Kanal oder Tunnel bereit, der dann verwendet wird, um die tatsächlich übertragene Information zu verschleiern.

F: Wann fand der erste Angriff durch DNS-Tunneling statt?
Antwort: Das wissen wir nicht! Wenn Sie es wissen, lassen Sie es uns bitte wissen. Soweit wir wissen, wurde die erste Diskussion über einen Angriff im April 1998 von Oscar Pearsall in der Bugtraq-Mailingliste angestoßen.

F: Welche Angriffe ähneln dem DNS-Tunneling?
Antwort: DNS ist längst nicht das einzige Protokoll, das für das Tunneln verwendet werden kann. Beispielsweise nutzen viele schadhafte Steuerungs- und Kontrollprogramme (C2) häufig HTTP, um ihren Kommunikationskanal zu tarnen. Ähnlich wie beim DNS-Tunneling verbirgt der Hacker seine Daten, jedoch erscheinen sie in diesem Fall als Traffic eines normalen Webbrowsers, der auf eine entfernte, vom Angreifer kontrollierte Webseite zugreift. Dies könnte von Überwachungsprogrammen unbemerkt bleiben, wenn sie nicht so konfiguriert sind, dass sie die Bedrohung des Missbrauchs des HTTP-Protokolls zu Hackerzwecken erkennen.

Möchten Sie, dass wir Ihnen beim Erkennen von DNS-Tunneling helfen? Werfen Sie einen Blick auf unser Modul Varonis Edge und testen Sie unser kostenloses Demo!

Quelle: habr.com

Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen 🔥 Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster