Cyber Security Academy · Pelajaran

Tunneling dan Eksfiltrasi DNS

Menyelundupkan data melalui DNS.

Pelajaran 3 dari 413 langkah

Tunneling dan Eksfiltrasi DNS adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Menyelundupkan Data melalui DNS

Penerowongan DNS mengodekan data sembarang di dalam kueri dan respons DNS, sehingga mengubah sistem nama menjadi saluran komunikasi terselubung. Karena hampir setiap jaringan mengizinkan DNS keluar dari perimeter, DNS menjadi jalur favorit untuk eksfiltrasi data dan komando dan kendali (C2).

Jika tembok api Anda memblokir semuanya tetapi penyelesai masih menjawab, penyerang dapat merutekan saluran dua arah penuh melalui DNS.

Cara Kerja Saluran

Penyerang mengendalikan peladen nama otoritatif untuk suatu domain, misalnya tunnel.evil.com. Implan mengodekan data keluar ke dalam subdomain (label sebelah kiri) dari kueri:

  • Data dikirim sebagai <base32-chunk>.tunnel.evil.com.
  • Peladen otoritatif mengembalikan instruksi di dalam rekaman TXT, CNAME, atau NULL.

Setiap pasangan kueri/jawaban membawa potongan muatan yang kecil.

ZXhmaWx0cmF0ZWQtc2VjcmV0.tunnel.evil.com
# Encoded chunk smuggled in the query label

Pilihan Pengodean

Label DNS tidak peka terhadap huruf besar-kecil dan memiliki panjang terbatas, sehingga data biner biasanya dikodekan dengan Base32 (Base64 membedakan huruf besar-kecil dan menggunakan karakter yang tidak aman). Batasan yang perlu diperhatikan:

  • Setiap label maksimal 63 karakter.
  • Nama keseluruhan maksimal 255 karakter.
  • Jadi, setiap kueri hanya membawa paling banyak beberapa ratus bita.

Laju rendah ini membuat eksfiltrasi melalui DNS berjalan lambat dan menghasilkan banyak kueri, sehingga juga mudah dideteksi.

Jenis Rekaman yang Digunakan

Berbagai jenis rekaman memaksimalkan kapasitas ke arah klien:

  • TXT — muatan teks bebas berukuran besar, andalan untuk balasan C2.
  • NULL — bita mentah, digunakan oleh alat lama seperti iodine.
  • CNAME / MX — kapasitas sedang, menyatu dengan lalu lintas yang sah.
  • A / AAAA — kapasitas rendah, tetapi sangat umum dan tidak mencolok.

Perangkat yang Umum Digunakan

Utilitas penerowongan terkenal yang perlu Anda kenali saat melakukan deteksi:

  • iodine — saluran IP-over-DNS yang menggunakan rekaman NULL/TXT.
  • dnscat2 — saluran C2 terenkripsi melalui DNS.
  • DNSExfiltrator — eksfiltrasi berkas bertahap.
  • Beacon DNS Cobalt Strike — umum digunakan oleh tim merah dan dalam intrusi nyata.

Alat-alat ini memiliki pola kueri dan ciri entropi yang mudah dikenali.

Mode Lambat dan Cepat

Penyerang menyesuaikan penerowongan: profil lambat dan senyap mengirim sedikit kueri per menit untuk menghindari ambang volume, sehingga cocok untuk eksfiltrasi rahasia kecil secara diam-diam, seperti kredensial atau kunci.

Profil berlaju tinggi memaksimalkan jumlah kueri untuk C2 interaktif atau pemindahan data massal, dengan mengorbankan kesenyapan demi kecepatan. Logika deteksi harus menangkap kedua ekstrem tersebut.

Sinyal Deteksi: Entropi

Subdomain yang dikodekan tampak seperti rangkaian karakter acak, sehingga memiliki entropi tinggi dibandingkan nama domain alami. Menghitung entropi Shannon untuk setiap label merupakan heuristik yang kuat.

Nama yang sah cenderung mudah diucapkan dan memiliki entropi rendah; xj4k9d2mq7zp1.tunnel.evil.com tampak menonjol. Tandai domain yang entropi subdomainnya melampaui ambang yang disesuaikan.

Sinyal Deteksi: Volume dan Panjang

Indikator perilaku lainnya:

  • Jumlah kueri yang tinggi secara tidak biasa ke satu domain dari satu mesin.
  • Nama kueri panjang yang mendekati batas 255 bita.
  • Penggunaan rekaman TXT atau NULL yang tidak proporsional.
  • Banyak subdomain unik di bawah satu domain induk (kardinalitas tinggi).
  • Kueri ke domain baru atau bereputasi rendah.
# Top talkers by unique subdomain count per parent domain
sort dns.log | awk '{print $domain}' | sort | uniq -c | sort -rn | head

Mengapa Penyaringan Lalu Lintas Keluar Membantu

Perangkat akhir tidak boleh berkomunikasi langsung dengan DNS di internet. Paksa semua klien menggunakan penyelesai internal dan blokir UDP/TCP 53 keluar di tembok api.

Dengan demikian, DNS mengalir melalui titik kendali terpusat tempat Anda dapat melakukan pencatatan, pemeriksaan, dan menerapkan intelijen ancaman. Cara ini juga memutus implan yang menetapkan penyelesai eksternal secara permanen, seperti 8.8.8.8.

Mitigasi Berlapis

Gabungkan berbagai kontrol untuk menghentikan penerowongan:

  • Sentralisasikan resolusi; blokir port 53 eksternal secara langsung.
  • Terapkan tembok api DNS / RPZ dengan umpan reputasi.
  • Buat peringatan untuk entropi, panjang kueri, tingkat NXDOMAIN, dan kardinalitas per domain.
  • Batasi laju dan ukuran kueri jika memungkinkan.
  • Pantau DoH ke titik akhir yang tidak dikenal, karena hal ini menyembunyikan penerowongan di dalam HTTPS.

DoH: Titik Buta Deteksi

DNS melalui HTTPS membungkus kueri dalam TLS menuju 443, sehingga pemantauan tradisional pada port 53 tidak melihat apa pun. Implan yang menggunakan DoH ke titik akhir jahat dapat menerowongkan data tanpa terlihat oleh pencatatan DNS pasif.

Kurangi risiko dengan menetapkan titik akhir pada penyelesai DoH yang disetujui, memblokir IP atau nama host DoH publik yang dikenal pada perangkat terkelola, dan memeriksa reputasi SNI TLS serta tujuan.

Uji Cepat

Uji intuisi deteksi Anda.

Ringkasan

Penerowongan DNS menyalahgunakan subdomain kueri dan rekaman jawaban (TXT, NULL, CNAME) untuk membuat saluran terselubung bagi eksfiltrasi dan C2. Lajunya rendah, sehingga prosesnya lambat tetapi senyap. Alat seperti iodine dan dnscat2 meninggalkan pola yang mudah dikenali.

Deteksi dengan analitik entropi, panjang kueri, volume, dan kardinalitas; cegah dengan penyelesai terpusat, penyaringan lalu lintas keluar, tembok api DNS/RPZ, serta pengendalian DoH. Selanjutnya: cara DNSSEC dan penyaringan melindungi sistem nama secara keseluruhan.

Gratis untuk memulai

Belajar Cyber Security Academy dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
76
Pelajaran
303

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Tunneling dan Eksfiltrasi DNS” gratis?

Ya — teks lengkap “Tunneling dan Eksfiltrasi DNS” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Tunneling dan Eksfiltrasi DNS”?

Menyelundupkan data melalui DNS. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.

Berapa lama pelajaran “Tunneling dan Eksfiltrasi DNS” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Cara DNS Bekerja dan Risikonya
  2. Pemalsuan DNS dan Keracunan Tembolok
  3. Tunneling dan Eksfiltrasi DNS
  4. DNSSEC dan Pemfilteran DNS
← Kembali ke Cyber Security Academy