
DNS-tunelimi e shndërron sistemin e emrave të domainit në një armë për hakerat. DNS është, në thelb, një libër telefonik i pafund i internetit. Gjithashtu, DNS është protokolli themelor që u lejon administratorëve të dërgojnë kërkesa në bazën e dhënave të serverit DNS. Deri tani duket e qartë. Por hackerat e zgjuar kuptuan se mund të komunikojnë fshehurazi me kompjuterin e viktimës duke vendosur komanda dhe të dhëna në protokollin DNS. Kjo ide qëndron në themel të DNS-tunelimit.
Si funksionon DNS-tunelimi

Çdo gjë në internet ka protokollin e saj të veçantë. Dhe DNS mbështet një tip kërkesë-përgjigje të relativisht thjeshtë. Nëse dëshironi të shihni si funksionon, mund të përdorni nslookup - mjeti kryesor për dërgimin e kërkesave DNS. Mund të kërkoni një adresë thjesht duke treguar emrin e domeneve që ju intereson, për shembull:

Në rastin tonë, protokolli iu përgjigj me adresën IP të domenit. Në terma të protokollit DNS, unë bëra një kërkesë për adresën ose kërkesë të ashtuquajtur "A"-tipi. Ekzistojnë edhe lloje të tjera kërkesash, ku protokolli DNS do të përgjigjej me një grup të ndryshëm fushash që, siç do ta shohim më vonë, mund të përfitojnë hackerat.
Në një formë, protokolli DNS merret me transmetimin e kërkesës në server dhe përgjigjen e saj përsëri te klienti. Por, çfarë ndodh nëse një sulmues shton një mesazh të fshehtë brenda kërkesës për emrin e domainit? Për shembull, në vend që të vendosni një URL krejt të ligjshme, ai do të fusë të dhënat që dëshiron të dërgojë:

Supozoni se sulmuesi kontrollon serverin DNS. Atëherë ai mund të dërgojë të dhëna – p.sh., të dhënat personale – dhe nuk është e nevojshme të zbulohet. Në fund të fundit, pse një kërkesë DNS mund të bëhet diçka të paligjshme?
Duke menaxhuar serverin, hackerat mund të falsifikojnë përgjigjet dhe të dërgojnë të dhëna përsëri në sistemin e synuar. Kjo u lejon atyre të dërgojnë mesazhe të fshehura nëpërmjet fushave të ndryshme të përgjigjeve DNS në një software të keq të infektuar, me udhëzime si për të kërkuar brenda një dosjeje të caktuar.
"Tunelimi" i kësaj sulmi ka të bëjë me e të dhënave dhe komandave nga sistemet monitoruese. Hackerat mund të përdorin grupe karakteresh base32, base64 etj., ose madje të enkriptojnë të dhënat. Ky kodim do të kalojë pa u vënë re nga mjetet e thjeshta të zbuloj të dhënat, të cilat kërkojnë në tekst të hapur.
Dhe kjo është DNS-tunelimi!
Historia e sulmeve përmes DNS-tunelimit
Çdo gjë ka një fillim, përfshirë idenë e kapjes së protokollit DNS për qëllime hakerësh. Sa kemi arritur të gjykojmë, sulmi i parë i tillë u krye nga Oskar Pearson në listën e postës Bugtraq në prill të vitit 1998.
Deri në vitin 2004, DNS-tunelimi u prezantua në Black Hat si një metodë hackeri në prezantimin e Dan Kaminsky. Kështu, ideja shpejt u transformua në një instrument të vërtetë sulmi.
Sot, DNS-tunelimi mban një pozitë të sigurt në hartën e (dhe blogerët në fushën e sigurisë informatike shpesh kërkojnë që ta sqarojnë atë).
A keni dëgjuar për ? Это действующая кампания киберпреступных группировок — скорее всего, спонсируемая государством, — направленная на захват легитимных DNS-серверов с целью перенаправления DNS-запросов на собственные сервера. Это означает, что организации будут получать «плохие» IP-адреса, указывающие на поддельные веб-страницы под управлением хакеров, — например, Google или FedEx. При этом злоумышленники смогут заполучить учётные записи и пароли пользователей, которые те неосознанно введут их на таких поддельных сайтах. Это не DNS-туннелирование, но просто ещё одно скверное последствие контроля DNS-серверов хакерами.
Kërcënimet e DNS-tunelimit

DNS-tunelimi është si një tregues i fillimit të një faze të keqe lajmesh. Çfarë ndodhi? Ne tashmë kemi treguar disa, por le të i strukturojmë ato:
- Nxjerrja e të dhënave (ekstraksioni) – hacker përçmon nën zë të dhëna kritike përmes DNS. Ky është padyshim një mënyrë e papërshtatshme për të dërguar informacion nga kompjuteri i viktimës — duke pasur parasysh të gjitha kostot dhe kodimet — por funksionon, dhe mbi të gjitha, fshehur!
- Menaxhimi dhe kontrolli (Command and Control, e shkurtuar C2) – hackerat përdorin protokollin DNS për të dërguar komanda të thjeshta, për shembull, përmes (Remote Access Trojan, e shkurtuar RAT).
- Tunelimi IP-Over-DNS – mund të tingëllojë e çmendur, por ekzistojnë mjete që zbatojnë stakun IP mbi kërkesat dhe përgjigjet e protokollit DNS. Kjo e bën dërgimin e të dhënave përmes FTP, Netcat, ssh etj. një veprim relativisht të thjeshtë. Jashtëzakonisht e frikshme!
Identifikimi i DNS-tunelimit

Ekzistojnë dy metoda kryesore për zbuluar abuzimin e DNS: analiza e ngarkesës dhe analiza e trafikut.
Në në analizën e ngarkesës anëtari mbrojtës kërkon anomali në të dhënat e transmetuara në të dyja drejtimet, të cilat mund të zbulohen me metoda statistikore: emra hostesh që duken çuditshëm, lloji i regjistrimit DNS, i cili nuk përdoret aq shpesh, ose kodimi jo standard.
Në në analizën e trafikut vlerësohet numri i kërkesave DNS për çdo domain në krahasim me nivelin mesatarisht normal. Sulmuesit që përdorin DNS-tunelimin do të gjenerojnë një volum të madh trafiku në server. Në teori, dukshëm me më shumë se shkëmbimi normal të mesazheve DNS. Dhe kjo duhet të monitorohet!
Mjetet për DNS-tunelimin
Nëse dëshironi të kryeni një testim të pavarur të sigurisë dhe të verifikoni se sa mirë kompania juaj mund të zbulojë dhe të reagojë ndaj aktiviteteve të tilla, ka disa mjete për këtë. Të gjitha ato dinë të tunelohen në mënyrë IP-Over-DNS:
- – e disponueshme në shumë platforma (Linux, Mac OS, FreeBSD dhe Windows). Lejon të vendosni një shell SSH midis kompjuterit objektiv dhe atij të komandës. Ja një udhëzues mjaft i mirë për konfigurimin dhe përdorimin e Iodine.
- – një projekt DNS-tunelimi nga Dan Kaminsky, i shkruar në Perl. Me të mund të lidheni përmes SSH.
- – "DNS-tuneli, që nuk bën të vjellësh". Krijon një kanal C2 të enkriptuar për dërgimin/shkarkimin e skedarëve, ekzekutimin e shell-ve etj.
Mjetet e monitorimit DNS
Më poshtë është një listë e disa mjeteve, që do të jenë të dobishme për zbulimin e sulmeve me tunelim:
- – një modul Python, i shkruar për MercenaryHuntFramework dhe Mercenary-Linux. Lexon skedarët .pcap, nxjerr kërkesat DNS dhe bën përputhje të gjeolokacionit, që ndihmon në analizë.
- – një mjet në Python, që lexon skedarët .pcap dhe analizon mesazhet DNS.
Mikro FAQ për DNS-tunelimin
Informacione të dobishme në formën e pyetjeve dhe përgjigjeve!
Pyetje: Çfarë është tunelimi?
O: Thjesht është një mënyrë për të transferuar të dhëna mbi një protokoll ekzistues. Protokolli në thelb siguron një kanal të dedikuar ose tunel, që pastaj përdoret për të fshehur informacionin që transferohet në të vërtetë.
Pyetje: Kur u realizua sulmi i parë me DNS-tunelimin?
O: Nuk e dimë! Nëse e dini – ju lutemi na njoftoni. Sipas informacionit tonë, diskutimi i parë për sulmin u iniciua nga Oskar Pirsan në listën e postimeve Bugtraq në prill 1998.
Pyetje: Cilat sulme janë të ngjashme me DNS-tunelimin?
O: DNS nuk është protokolli i vetëm që mund të përdoret për tunelimin. Për shembull, malware për menaxhim dhe kontroll (C2) shpesh përdorin HTTP për të maskuar kanalin e komunikimit. Ashtu si në DNS-tunelimin, hacker i fsheh të dhënat e tij, por në këtë rast ato duken si trafik i zakonshëm i një shfletuesi web që i drejtohet një faqeje të largët (të kontrolluar nga keqbërësi). Kjo mund të mbetet e padukshme për programet e monitorimit nëse ato nuk janë të konfigurura për të perceptuar shfrytëzimi i protokollit HTTP në qëllime hakimi.
Doni që ne të ndihmojmë në zbulimin e DNS-tunelimit? Shikoni moduline tonë dhe provoni falas !
Burimi: habr.com
