Cyber Security Academy · Lección

Túneles DNS y exfiltración

Oculte datos y extráigalos mediante DNS.

Lección 3 de 413 pasos

Túneles DNS y exfiltración es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Transferencia furtiva de datos mediante DNS

El túnel DNS codifica datos arbitrarios dentro de consultas y respuestas DNS, convirtiendo el sistema de nombres en un canal de comunicación encubierto. Como casi todas las redes permiten que el DNS salga del perímetro, es una vía muy utilizada para la exfiltración de datos y el comando y control (C2).

Si su firewall bloquea todo excepto las respuestas del resolutor, los atacantes pueden establecer un canal bidireccional completo a través del DNS.

Cómo funciona el canal

El atacante controla el servidor de nombres autoritativo de un dominio, por ejemplo, tunnel.evil.com. El implante codifica los datos salientes en el subdominio (la etiqueta situada más a la izquierda) de las consultas:

  • Los datos salen como <base32-chunk>.tunnel.evil.com.
  • El servidor autoritativo devuelve instrucciones dentro de registros TXT, CNAME o NULL.

Cada par de consulta y respuesta transporta un pequeño fragmento de carga útil.

ZXhmaWx0cmF0ZWQtc2VjcmV0.tunnel.evil.com
# Encoded chunk smuggled in the query label

Opciones de codificación

Las etiquetas DNS no distinguen entre mayúsculas y minúsculas y tienen una longitud limitada, por lo que los datos binarios suelen codificarse con Base32 (Base64 mezcla mayúsculas y minúsculas y utiliza caracteres no seguros). Debe respetar estas restricciones:

  • Cada etiqueta puede tener hasta 63 caracteres.
  • El nombre completo puede tener hasta 255 caracteres.
  • Por tanto, cada consulta transporta como máximo unos pocos cientos de bytes.

Este bajo rendimiento hace que la exfiltración mediante DNS sea lenta y genere mucho tráfico, lo que también facilita su detección.

Tipos de registros utilizados

Los distintos tipos de registros maximizan la capacidad de datos descendentes:

  • TXT — cargas útiles de texto libre de gran tamaño, el recurso principal para las respuestas de C2.
  • NULL — bytes sin procesar, utilizados por herramientas antiguas como iodine.
  • CNAME / MX — capacidad moderada, se confunden con el tráfico legítimo.
  • A / AAAA — baja capacidad, pero son muy comunes y discretos.

Herramientas habituales

Estas son algunas utilidades conocidas para crear túneles que debe saber reconocer al analizar detecciones:

  • iodine — túnel IP sobre DNS que utiliza registros NULL/TXT.
  • dnscat2 — canal C2 cifrado sobre DNS.
  • DNSExfiltrator — exfiltración de archivos por etapas.
  • Beacon DNS de Cobalt Strike — habitual en equipos de red team y en intrusiones reales.

Estas herramientas presentan patrones de consulta y firmas de entropía reconocibles.

Modos lento y rápido

Los atacantes ajustan el túnel: un perfil bajo y lento envía pocas consultas por minuto para eludir los umbrales de volumen, y resulta adecuado para exfiltrar discretamente secretos pequeños, como credenciales o claves.

Un perfil de alto rendimiento maximiza el número de consultas para el C2 interactivo o las transferencias masivas, a costa de perder sigilo a cambio de velocidad. La lógica de detección debe detectar ambos extremos.

Indicador de detección: entropía

Los subdominios codificados parecen cadenas aleatorias, por lo que tienen una entropía alta en comparación con los nombres de dominio naturales. Calcular la entropía de Shannon por etiqueta es una heurística eficaz.

Los nombres legítimos tienden a ser pronunciables y a tener una entropía baja; xj4k9d2mq7zp1.tunnel.evil.com destaca claramente. Marque los dominios cuya entropía del subdominio supere un umbral ajustado.

Indicadores de detección: volumen y longitud

Otros indicadores de comportamiento:

  • Recuento de consultas alto e inusual a un único dominio desde un mismo host.
  • Nombres de consulta largos, próximos al límite de 255 bytes.
  • Uso desproporcionado de registros TXT o NULL.
  • Muchos subdominios únicos bajo un mismo dominio principal (cardinalidad alta).
  • Consultas a un dominio reciente o de baja reputación.
# Top talkers by unique subdomain count per parent domain
sort dns.log | awk '{print $domain}' | sort | uniq -c | sort -rn | head

Por qué ayuda el filtrado de salida

Los endpoints nunca deben comunicarse directamente por DNS con Internet. Obligue a todos los clientes a utilizar resolutores internos y bloquee el puerto 53 saliente, tanto UDP como TCP, en el firewall.

Esto concentra el DNS en un punto de control donde puede registrarlo, inspeccionarlo y aplicar inteligencia de amenazas. También inutiliza los implantes que tienen resolutores externos codificados, como 8.8.8.8.

Mitigaciones por capas

Combine controles para impedir los túneles:

  • Centralice la resolución y bloquee directamente el puerto 53 externo.
  • Implemente un firewall DNS / RPZ con fuentes de reputación.
  • Genere alertas por entropía, longitud de consulta, tasa de NXDOMAIN y cardinalidad por dominio.
  • Limite la tasa y el tamaño de las consultas cuando sea posible.
  • Busque DoH dirigido a endpoints desconocidos, que oculta el túnel dentro de HTTPS.

DoH: un punto ciego para la detección

DNS sobre HTTPS encapsula las consultas en TLS mediante 443, por lo que la monitorización tradicional del puerto 53 no ve nada. Un implante que utiliza DoH para comunicarse con un endpoint malicioso puede tunelizar datos de forma invisible para el registro pasivo de DNS.

Mitíguelo fijando los endpoints a un resolutor DoH aprobado, bloqueando las IP y los nombres de host públicos de DoH conocidos en los dispositivos administrados e inspeccionando el SNI de TLS y la reputación del destino.

Comprobación rápida

Ponga a prueba su criterio para detectar amenazas.

Resumen

Los túneles DNS abusan de los subdominios de las consultas y de los registros de respuesta (TXT, NULL, CNAME) para crear un canal encubierto de exfiltración y C2. El rendimiento es bajo, por lo que resulta lento pero sigiloso. Herramientas como iodine y dnscat2 dejan patrones reconocibles.

Detecte estos túneles mediante análisis de entropía, longitud, volumen y cardinalidad de las consultas; prevéngalos con resolutores centralizados, filtrado de salida, firewalls DNS/RPZ y control sobre DoH. A continuación: cómo DNSSEC y el filtrado protegen el sistema de nombres en su conjunto.

Gratis para empezar

Aprende Cyber Security Academy con un tutor de IA — gratis

Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.

Cursos
76
Lecciones
303

Preguntas frecuentes

¿La lección «Túneles DNS y exfiltración» es gratis?

Sí — el texto completo de «Túneles DNS y exfiltración» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Túneles DNS y exfiltración»?

Oculte datos y extráigalos mediante DNS. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «Túneles DNS y exfiltración»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Cómo funciona DNS y cuáles son sus riesgos
  2. Spoofing de DNS y envenenamiento de caché
  3. Túneles DNS y exfiltración
  4. DNSSEC y filtrado DNS
← Volver a Cyber Security Academy