DNS-Tunneling und Exfiltration
Daten über DNS schmuggeln
DNS-Tunneling und Exfiltration ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Daten über DNS schmuggeln
DNS-Tunneling kodiert beliebige Daten in DNS-Abfragen und -Antworten und macht das Namenssystem zu einem verdeckten Kommunikationskanal. Da DNS in nahezu jedem Netzwerk den Perimeter verlassen darf, ist es ein bevorzugter Weg für Datenexfiltration und Command-and-Control (C2).
Wenn Ihre Firewall alles blockiert, der Resolver aber weiterhin antwortet, können Angreifer einen vollständigen bidirektionalen Kanal durch DNS leiten.
Funktionsweise des Kanals
Der Angreifer kontrolliert den autoritativen Nameserver für eine Domain, beispielsweise tunnel.evil.com. Das Implantat kodiert ausgehende Daten in der Subdomain (dem linken Label) der Abfragen:
- Daten werden als
<base32-chunk>.tunnel.evil.comübertragen. - Der autoritative Server gibt Anweisungen in
TXT-,CNAME- oderNULL-Records zurück.
Jedes Abfrage-/Antwortpaar enthält einen kleinen Nutzdatenblock.
ZXhmaWx0cmF0ZWQtc2VjcmV0.tunnel.evil.com
# Encoded chunk smuggled in the query labelWahl der Kodierung
DNS-Labels unterscheiden nicht zwischen Groß- und Kleinschreibung und sind in ihrer Länge begrenzt. Daher werden Binärdaten meist mit Base32 kodiert (Base64 unterscheidet Groß- und Kleinschreibung und verwendet unsichere Zeichen). Zu beachtende Einschränkungen:
- Jedes Label darf bis zu 63 Zeichen umfassen.
- Der gesamte Name darf bis zu 255 Zeichen umfassen.
- Daher enthält jede Abfrage höchstens wenige hundert Byte.
Dieser geringe Durchsatz ist der Grund dafür, dass die Exfiltration über DNS langsam ist und viele Abfragen erzeugt, wodurch sie zugleich erkennbar wird.
Verwendete Record-Typen
Verschiedene Record-Typen maximieren die Kapazität in Richtung Client:
TXT— große Freitext-Nutzdaten, das Arbeitspferd für C2-Antworten.NULL— rohe Bytes, verwendet von älteren Tools wie iodine.CNAME/MX— mittlere Kapazität, fügt sich in legitimen Datenverkehr ein.A/AAAA— geringe Kapazität, aber sehr häufig und unauffällig.
Gängige Tools
Bekannte Tunneling-Tools, die Sie bei Erkennungen kennen sollten:
- iodine — IP-over-DNS-Tunnel mit NULL-/TXT-Records.
- dnscat2 — verschlüsselter C2-Kanal über DNS.
- DNSExfiltrator — stufenweise Datei-Exfiltration.
- Cobalt Strike DNS-Beacon — häufig bei Red Teams und realen Angriffen.
Diese Tools weisen erkennbare Abfragemuster und Entropiesignaturen auf.
Langsame und schnelle Modi
Angreifer passen den Tunnel an: Ein Low-and-slow-Profil sendet nur wenige Abfragen pro Minute, um Volumenschwellenwerte zu umgehen. Es eignet sich für die unauffällige Exfiltration kleiner Geheimnisse wie Zugangsdaten oder Schlüssel.
Ein High-throughput-Profil maximiert die Anzahl der Abfragen für interaktives C2 oder umfangreiche Übertragungen und tauscht dabei Unauffälligkeit gegen Geschwindigkeit. Die Erkennungslogik muss beide Extreme erfassen.
Erkennungssignal: Entropie
Kodierte Subdomains sehen wie zufällige Zeichenfolgen aus und haben daher im Vergleich zu natürlichen Domainnamen eine hohe Entropie. Die Berechnung der Shannon-Entropie pro Label ist eine zuverlässige Heuristik.
Legitime Namen tendieren zu aussprechbaren Zeichenfolgen mit geringer Entropie; xj4k9d2mq7zp1.tunnel.evil.com fällt auf. Kennzeichnen Sie Domains, deren Subdomain-Entropie einen abgestimmten Schwellenwert überschreitet.
Erkennungssignal: Abfragevolumen und -länge
Weitere Verhaltensindikatoren:
- Ungewöhnlich hohe Abfrageanzahl an eine einzelne Domain von einem Host.
- Lange Abfragenamen, die sich der 255-Byte-Grenze nähern.
- Überproportional häufige Verwendung von
TXT- oderNULL-Records. - Viele eindeutige Subdomains unter einer übergeordneten Domain (hohe Kardinalität).
- Abfragen an eine junge Domain mit geringer Reputation.
# Top talkers by unique subdomain count per parent domain
sort dns.log | awk '{print $domain}' | sort | uniq -c | sort -rn | headWarum Egress-Filtering hilft
Endpunkte sollten niemals direkt per DNS mit dem Internet kommunizieren. Leiten Sie alle Clients über interne Resolver und blockieren Sie ausgehenden UDP-/TCP-Port 53 an der Firewall.
Dadurch wird DNS an einem kontrollierten Engpass gebündelt, an dem Sie Protokolle führen, den Datenverkehr untersuchen und Threat Intelligence anwenden können. Außerdem werden Implantate blockiert, die externe Resolver wie 8.8.8.8 fest einprogrammiert haben.
Mehrschichtige Gegenmaßnahmen
Kombinieren Sie Kontrollen, um Tunneling zu unterbinden:
- Zentralisieren Sie die Namensauflösung und blockieren Sie den direkten externen Zugriff auf Port 53.
- Setzen Sie eine DNS-Firewall / RPZ mit Reputations-Feeds ein.
- Lösen Sie Alarme bei Entropie, Abfragelänge, NXDOMAIN-Rate und Kardinalität pro Domain aus.
- Begrenzen Sie nach Möglichkeit die Abfragerate und die Abfragegröße.
- Achten Sie auf DoH zu unbekannten Endpunkten, da dadurch Tunneling in HTTPS verborgen wird.
DoH: Eine Erkennungslücke
DNS over HTTPS kapselt Abfragen in TLS auf 443, sodass die herkömmliche Überwachung von Port 53 nichts erkennt. Ein Implantat, das DoH zu einem nicht vertrauenswürdigen Endpunkt verwendet, kann Daten für die passive DNS-Protokollierung unsichtbar tunneln.
Begrenzen Sie das Risiko, indem Sie Endpunkte auf einen genehmigten DoH-Resolver festlegen, bekannte öffentliche DoH-IP-Adressen und -Hostnamen auf verwalteten Geräten blockieren und die Reputation von TLS-SNI und Ziel überprüfen.
Schnelltest
Testen Sie Ihr Gespür für Erkennungen.
Zusammenfassung
DNS-Tunneling missbraucht Abfrage-Subdomains und Antwort-Records (TXT, NULL, CNAME), um einen verdeckten Kanal für Exfiltration und C2 zu schaffen. Der Durchsatz ist gering, wodurch der Kanal langsam, aber unauffällig ist. Tools wie iodine und dnscat2 hinterlassen erkennbare Muster.
Erkennen Sie solche Aktivitäten mit Analysen von Entropie, Abfragelänge, Volumen und Kardinalität. Verhindern Sie sie mit zentralisierten Resolvern, Egress-Filtering, DNS-Firewalls/RPZ und der Kontrolle von DoH. Als Nächstes geht es darum, wie DNSSEC und Filterung das Namenssystem als Ganzes schützen.
Lerne Cyber Security Academy mit einem KI-Tutor — kostenlos
Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.
- Kurse
- 76
- Lektionen
- 303
Häufig gestellte Fragen
Ist die Lektion „DNS-Tunneling und Exfiltration“ kostenlos?
Ja — der vollständige Text von „DNS-Tunneling und Exfiltration“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „DNS-Tunneling und Exfiltration“?
Daten über DNS schmuggeln Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „DNS-Tunneling und Exfiltration“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Wie DNS funktioniert und welche Risiken bestehen
- DNS-Spoofing und Cache-Poisoning
- DNS-Tunneling und Exfiltration
- DNSSEC und DNS-Filterung