0Pricing
Cyber Security Academy · درس

النفق عبر DNS واستخراج البيانات

تهريب البيانات عبر DNS.

النفق عبر DNS واستخراج البيانات درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

تهريب البيانات عبر DNS

يُرمّز نفق DNS بيانات عشوائية داخل استعلامات DNS واستجاباته، محوّلًا نظام الأسماء إلى قناة اتصال خفية. ولأن كل شبكة تقريبًا تسمح بخروج DNS من محيطها، فإنه يُعدّ مسارًا مفضّلًا لاستخراج البيانات والتحكم والسيطرة (C2).

إذا كان جدار الحماية يحظر كل شيء، لكن المحلّل لا يزال يجيب، فيمكن للمهاجمين تمرير قناة كاملة ثنائية الاتجاه عبر DNS.

آلية عمل القناة

يسيطر المهاجم على خادم الأسماء الموثوق لنطاق ما، مثل tunnel.evil.com. وتُرمّز البرمجية المزروعة البيانات الصادرة داخل النطاق الفرعي (التسمية الموجودة في أقصى اليسار) للاستعلامات:

  • تخرج البيانات بالشكل <base32-chunk>.tunnel.evil.com.
  • يعيد الخادم الموثوق التعليمات داخل سجلات TXT أو CNAME أو NULL.

يحمل كل زوج من الاستعلام والاستجابة جزءًا صغيرًا من الحمولة.

ZXhmaWx0cmF0ZWQtc2VjcmV0.tunnel.evil.com
# Encoded chunk smuggled in the query label

خيارات الترميز

لا تميّز تسميات DNS بين حالة الأحرف، كما أنها محدودة الطول؛ لذلك تُرمّز البيانات الثنائية عادةً باستخدام Base32 (إذ يخلط Base64 بين حالة الأحرف ويستخدم محارف غير آمنة). وينبغي مراعاة القيود التالية:

  • يصل طول كل تسمية إلى 63 محرفًا.
  • يصل طول الاسم الكامل إلى 255 محرفًا.
  • لذلك لا يحمل كل استعلام سوى بضع مئات من البايتات على الأكثر.

ويفسّر انخفاض معدل النقل هذا سبب بطء استخراج البيانات عبر DNS وكثرة استعلاماته، ما يجعله قابلًا للاكتشاف أيضًا.

أنواع السجلات المستخدمة

تزيد أنواع السجلات المختلفة سعة البيانات المنقولة إلى العميل:

  • TXT — حمولات نصية كبيرة، وهي الخيار الأساسي لردود C2.
  • NULL — بايتات خام، وتستخدمها أدوات أقدم مثل iodine.
  • CNAME / MX — سعة متوسطة، وتندمج مع حركة المرور المشروعة.
  • A / AAAA — سعة منخفضة، لكنها شائعة جدًا وغير لافتة للنظر.

الأدوات الشائعة

أدوات الأنفاق المعروفة التي ينبغي أن تتعرفوا عليها عند تحليل نتائج الكشف:

  • iodine — نفق IP عبر DNS يستخدم سجلات NULL/TXT.
  • dnscat2 — قناة C2 مشفّرة عبر DNS.
  • DNSExfiltrator — استخراج مرحلي للملفات.
  • منارة DNS في Cobalt Strike — شائعة في فرق الاختبار الأحمر والاختراقات الفعلية.

تترك هذه الأدوات أنماط استعلامات مميزة وتوقيعات إنتروبيا يمكن التعرف إليها.

الأنماط البطيئة والسريعة

يضبط المهاجمون النفق وفقًا للغرض: يرسل نمط منخفض وبطيء عددًا قليلًا من الاستعلامات في الدقيقة لتجاوز حدود الحجم، وهو مناسب لاستخراج أسرار صغيرة بطريقة متخفية، مثل بيانات الاعتماد أو المفاتيح.

أما نمط عالي معدل النقل فيزيد عدد الاستعلامات إلى أقصى حد من أجل C2 التفاعلي أو النقل بالجملة، مضحيًا بالتخفي لصالح السرعة. ويجب أن تكشف منطقية الكشف كلا الطرفين.

إشارة الكشف: الإنتروبيا

تبدو النطاقات الفرعية المرمّزة كسلاسل عشوائية، لذا تتمتع بإنتروبيا عالية مقارنة بأسماء النطاقات الطبيعية. ويُعد حساب إنتروبيا شانون لكل تسمية وسيلة استدلال قوية.

تميل الأسماء المشروعة إلى سلاسل منخفضة الإنتروبيا وقابلة للنطق؛ أما xj4k9d2mq7zp1.tunnel.evil.com فيبرز بوضوح. أطلقوا تنبيهًا بشأن النطاقات التي تتجاوز فيها إنتروبيا النطاق الفرعي عتبة مضبوطة.

إشارة الكشف: الحجم والطول

تشمل المؤشرات السلوكية الأخرى:

  • عدد استعلامات مرتفع بشكل غير معتاد إلى نطاق واحد من مضيف واحد.
  • أسماء استعلامات طويلة تقترب من حد 255 بايتًا.
  • استخدام غير متناسب لسجلات TXT أو NULL.
  • وجود العديد من النطاقات الفرعية الفريدة تحت نطاق أب واحد (تعدّد مرتفع).
  • استعلامات إلى نطاق حديث التسجيل أو منخفض السمعة.
# Top talkers by unique subdomain count per parent domain
sort dns.log | awk '{print $domain}' | sort | uniq -c | sort -rn | head

لماذا تفيد تصفية حركة الخروج

ينبغي ألا تتصل نقاط النهاية بـ DNS مباشرة عبر الإنترنت. مرّروا جميع العملاء عبر محللات داخلية، واحظروا حركة UDP/TCP الصادرة على المنفذ 53 في جدار الحماية.

يؤدي ذلك إلى تمرير DNS عبر نقطة اختناق خاضعة للتحكم، حيث يمكنكم التسجيل والفحص وتطبيق معلومات التهديدات. كما يعطّل البرمجيات المزروعة التي تضع محللات خارجية ثابتة مثل 8.8.8.8.

إجراءات التخفيف متعددة الطبقات

اجمعوا الضوابط لإيقاف الأنفاق:

  • مركزة التحليل، وحظر المنفذ الخارجي 53 المباشر.
  • نشر جدار حماية DNS / RPZ مزوّد بموجزات السمعة.
  • إطلاق تنبيهات عند رصد الإنتروبيا وطول الاستعلامات ومعدل NXDOMAIN وتعدّد النطاقات.
  • وضع حدود لمعدل الاستعلامات وحجمها حيثما أمكن.
  • مراقبة استخدام DoH مع نقاط نهاية غير معروفة، إذ يخفي ذلك الأنفاق داخل HTTPS.

DoH: نقطة عمياء في الكشف

يغلّف DNS over HTTPS الاستعلامات داخل TLS عبر 443، لذلك لا ترصد المراقبة التقليدية للمنفذ 53 شيئًا. ويمكن لبرمجية مزروعة تستخدم DoH مع نقطة نهاية خبيثة أن تنقل البيانات خفية عن التسجيل السلبي لـ DNS.

خففوا هذا الخطر بقصر نقاط النهاية على محلّل DoH معتمد، وحظر عناوين IP/أسماء المضيفين المعروفة لخدمات DoH العامة على الأجهزة المُدارة، وفحص SNI في TLS وسمعة الوجهة.

اختبار سريع

اختبروا حدسكم في الكشف.

مراجعة

تستغل أنفاق DNS النطاقات الفرعية للاستعلامات وسجلات الإجابات (TXT وNULL وCNAME) لإنشاء قناة خفية لاستخراج البيانات والتحكم والسيطرة. معدل النقل منخفض، ما يجعلها بطيئة لكنها متخفية. وتترك أدوات مثل iodine وdnscat2 أنماطًا يمكن التعرف إليها.

اكتشفوا هذه الأنفاق باستخدام تحليلات الإنتروبيا وطول الاستعلامات وحجمها وعدد النطاقات الفريدة؛ وامنعوها باستخدام المحللات المركزية وتصفية حركة الخروج وجدران حماية DNS/RPZ والتحكم في DoH. التالي: كيف يحمي DNSSEC والتصفية نظام الأسماء ككل.

الأسئلة الشائعة

هل درس «النفق عبر DNS واستخراج البيانات» مجاني؟

نعم — نص درس «النفق عبر DNS واستخراج البيانات» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «النفق عبر DNS واستخراج البيانات»؟

تهريب البيانات عبر DNS. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.

كم من الوقت يستغرق درس «النفق عبر DNS واستخراج البيانات»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. كيف يعمل DNS ومخاطره
  2. انتحال DNS وتسميم ذاكرة التخزين المؤقت
  3. النفق عبر DNS واستخراج البيانات
  4. أمان DNS وتصفية DNS
← العودة إلى Cyber Security Academy