Che cos'è il tunneling DNS? Istruzioni per la rilevazione

Che cos'è il tunneling DNS? Istruzioni per la rilevazione

Il tunneling DNS trasforma il sistema dei nomi di dominio in un'arma per gli hacker. Il DNS è, in sostanza, un enorme elenco telefonico di internet. Inoltre, il DNS è un protocollo fondamentale che consente agli amministratori di effettuare richieste al database del server DNS. Fino a questo punto, tutto chiaro. Ma gli astuti hacker hanno capito che è possibile comunicare segretamente con il computer vittima inserendo comandi e dati nel protocollo DNS. Questa idea è alla base del tunneling DNS.

Come funziona il tunneling DNS

Che cos'è il tunneling DNS? Istruzioni per la rilevazione

Per tutto ciò che esiste su internet, c'è un protocollo specifico. E il DNS supporta un tipo relativamente semplice per l'invio di queste query e delle risposte ad esse. SPARQL è una raccomandazione di richiesta-risposta. Se vuoi vedere come funziona, puoi eseguire nslookup, lo strumento principale per inviare richieste DNS. Puoi richiedere un indirizzo semplicemente specificando il nome di dominio desiderato, ad esempio:

Che cos'è il tunneling DNS? Istruzioni per la rilevazione

Nel nostro caso, il protocollo ha risposto con l'indirizzo IP del dominio. In termini di protocollo DNS, ho effettuato una richiesta di indirizzo o una richiesta di tipo ‘A’. Esistono altri tipi di richieste; il protocollo DNS risponderà con un insieme diverso di campi dati, che, come vedremo più avanti, possono essere sfruttati dagli hacker.

In ogni caso, il protocollo DNS ha come funzione principale la trasmissione della richiesta al server e la restituzione della risposta al client. E se un malintenzionato inserisse un messaggio nascosto all'interno della richiesta del nome di dominio? Ad esempio, invece di inserire un URL legittimo, potrebbe inserire i dati che desidera trasferire:

Che cos'è il tunneling DNS? Istruzioni per la rilevazione

Supponiamo che l'attaccante controlli il server DNS. In tal caso, può trasferire dati, come informazioni personali, senza necessariamente essere scoperto. Infondo, perché una richiesta DNS dovrebbe diventare qualcosa di illegittimo?

Controllando il server, gli hacker possono falsificare le risposte e inviare dati indietro al sistema bersaglio. Questo consente loro di trasmettere messaggi nascosti in vari campi della risposta DNS, come indicazioni per cercare all'interno di una cartella specifica.

La parte 'tunnelizzante' di questo attacco consiste nel nascondere dati e comandi dalla rilevazione da parte dei sistemi di monitoraggio. Gli hacker possono utilizzare set di caratteri come base32, base64, ecc., o persino crittografare i dati. Tale codifica passerà inosservata ai semplici strumenti di rilevamento delle minacce che cercano nel testo in chiaro.

E questo è il tunneling DNS!

Storia degli attacchi tramite tunneling DNS

Tutto ha un inizio, compresa l'idea di sfruttare il protocollo DNS per scopi hacker. Per quanto possiamo giudicare, la prima discussione di queste attacchi è stata condotta da Oskar Pearson in una mailing list Bugtraq nell'aprile del 1998.

Nel 2004, il tunneling DNS è stato presentato al Black Hat come metodo hacker in una presentazione di Dan Kaminsky. Così, l'idea è cresciuta rapidamente in un vero strumento di attacco.

Oggi il tunneling DNS occupa una posizione sicura sulla mappa di minacce potenziali (e i blogger nel campo della sicurezza informatica spesso vengono chiamati a spiegarlo).

Hai sentito parlare di Sea Turtle ? Это действующая кампания киберпреступных группировок — скорее всего, спонсируемая государством, — направленная на захват легитимных DNS-серверов с целью перенаправления DNS-запросов на собственные сервера. Это означает, что организации будут получать «плохие» IP-адреса, указывающие на поддельные веб-страницы под управлением хакеров, — например, Google или FedEx. При этом злоумышленники смогут заполучить учётные записи и пароли пользователей, которые те неосознанно введут их на таких поддельных сайтах. Это не DNS-туннелирование, но просто ещё одно скверное последствие контроля DNS-серверов хакерами.

Minacce del tunneling DNS

Che cos'è il tunneling DNS? Istruzioni per la rilevazione

Il tunneling DNS è come un indicatore dell'inizio di una fase di cattive notizie. Di che tipo? Abbiamo già parlato di alcune, ma vediamo di strutturarle:

  • Esfiltrazione dei dati – l'hacker trasmette segretamente dati critici tramite DNS. Questo non è sicuramente il modo più efficiente per trasferire informazioni dal computer della vittima, considerando tutti i costi e le codifiche, ma funziona, e in modo silenzioso!
  • Comando e controllo (Command and Control, abbreviato C2) – gli hacker utilizzano il protocollo DNS per inviare semplici comandi di controllo, diciamo, tramite un trojan di accesso remoto (Remote Access Trojan, abbreviato RAT).
  • Tunneling IP-Over-DNS – può sembrare pazzesco, ma ci sono utility che implementano lo stack IP sopra le richieste e risposte del protocollo DNS. Questo rende il trasferimento di dati tramite FTP, Netcat, ssh, ecc. relativamente semplice. Estremamente inquietante!

Rilevamento del tunneling DNS

Che cos'è il tunneling DNS? Istruzioni per la rilevazione

Ci sono due metodi principali per rilevare l'abuso di DNS: analisi del carico e analisi del traffico.

Durante analisi del carico la parte difensiva cerca anomalie nei dati trasmessi in entrambe le direzioni, che possono essere rilevate con metodi statistici: nomi host dall'aspetto strano, tipo di record DNS che non viene utilizzato così frequentemente, o codifiche non standard.

Durante analisi del traffico valuta il numero di richieste DNS per ogni dominio rispetto a un livello medio. Gli aggressori che utilizzano il tunneling DNS genereranno un grande volume di traffico sul server. In teoria, questo supererà di gran lunga lo scambio normale di messaggi DNS. E questo deve essere monitorato!

Utilità di tunneling DNS

Se desideri eseguire un proprio pentest e controllare quanto bene la tua azienda possa rilevare e rispondere a tale attività, ci sono diverse utilità disponibili. Tutte possono tunnellare in modalità IP-Over-DNS:

  • Iodine – disponibile su molte piattaforme (Linux, Mac OS, FreeBSD e Windows). Permette di stabilire una shell SSH tra il computer di destinazione e quello di controllo. Ecco una guida utile guida per la configurazione e l'utilizzo di Iodine.
  • OzymanDNS – progetto di tunneling DNS di Dan Kaminsky, scritto in Perl. Può essere utilizzato per connettersi via SSH.
  • DNSCat2 – "tunnel DNS che non fa venire la nausea". Crea un canale C2 crittografato per l'invio/scaricamento di file, l'avvio di shell ecc.

Utilità di monitoraggio DNS

Di seguito è riportato un elenco di alcune utilità che saranno utili per rilevare attacchi di tunneling:

  • dnsHunter – modulo Python, scritto per MercenaryHuntFramework e Mercenary-Linux. Legge file .pcap, estrae le richieste DNS e produce una mappatura della geolocalizzazione, utile per l'analisi.
  • reassemble_dns – utilità in Python che legge file .pcap e analizza i messaggi DNS.

Mini FAQ sul tunneling DNS

Informazioni utili sotto forma di domande e risposte!

D: Cos'è il tunneling?
R: È semplicemente un modo per trasferire dati sopra un protocollo esistente. Il protocollo di base fornisce un canale o tunnel dedicato, che viene poi utilizzato per nascondere le informazioni realmente trasferite.

D: Quando è stato effettuato il primo attacco di tunneling DNS?
R: Non lo sappiamo! Se lo sai, per favore faccelo sapere. A nostra conoscenza, la prima discussione di un attacco è stata avviata da Oscar Perlman nella mailing list Bugtraq nell'aprile 1998.

D: Quali attacchi sono simili al tunneling DNS?
R: DNS non è affatto l'unico protocollo che può essere utilizzato per il tunneling. Ad esempio, i malware di comando e controllo (C2) spesso utilizzano HTTP per mascherare il canale di comunicazione. Come nel tunneling DNS, l'hacker nasconde i propri dati, ma in questo caso sembrano traffico di un normale browser web diretto a un sito remoto (controllato dall'aggressore). Questo può rimanere inosservato dai programmi di monitoraggio, se non sono configurati per rilevare la minaccia abuso del protocollo HTTP per scopi hacker.

Vuoi che ti aiutiamo con la rilevazione del tunneling DNS? Scopri il nostro modulo Varonis Edge e prova gratuitamente una demo!

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster