Tunelamento e exfiltração por DNS
Transporte dados clandestinamente por DNS.
Tunelamento e exfiltração por DNS é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
Contrabando de dados por DNS
O tunelamento de DNS codifica dados arbitrários dentro de consultas e respostas DNS, transformando o sistema de nomes em um canal de comunicação furtivo. Como praticamente toda rede permite que o DNS saia do perímetro, esse é um caminho preferido para exfiltração de dados e comando e controle.
Se o firewall bloquear tudo, mas o resolvedor continuar respondendo, os atacantes poderão encaminhar um canal bidirecional completo pelo DNS.
Como o canal funciona
O atacante controla o servidor de nomes autoritativo de um domínio, por exemplo, tunnel.evil.com. O implante codifica os dados de saída no subdomínio (rótulo à esquerda) das consultas:
- Os dados saem como
<base32-chunk>.tunnel.evil.com. - O servidor autoritativo retorna instruções dentro de registros
TXT,CNAMEouNULL.
Cada par de consulta e resposta transporta um pequeno fragmento da carga útil.
ZXhmaWx0cmF0ZWQtc2VjcmV0.tunnel.evil.com
# Encoded chunk smuggled in the query labelOpções de codificação
Os rótulos DNS não diferenciam maiúsculas de minúsculas e têm comprimento limitado, portanto os dados binários geralmente são codificados em Base32 (Base64 mistura maiúsculas e minúsculas e usa caracteres não seguros). Restrições a respeitar:
- Cada rótulo pode ter até 63 caracteres.
- O nome completo pode ter até 255 caracteres.
- Assim, cada consulta transporta no máximo algumas centenas de bytes.
Essa baixa taxa de transferência explica por que a exfiltração por DNS é lenta e gera muitas consultas, o que também a torna detectável.
Tipos de registros usados
Diferentes tipos de registro maximizam a capacidade de dados nas respostas:
TXT— cargas úteis grandes em texto livre, o principal recurso para respostas de comando e controle.NULL— bytes brutos, usados por ferramentas mais antigas, como iodine.CNAME/MX— capacidade moderada, misturando-se ao tráfego legítimo.A/AAAA— baixa capacidade, mas muito comuns e pouco chamativos.
Ferramentas comuns
Utilitários de tunelamento conhecidos que devem ser reconhecidos nas detecções:
- iodine — túnel de IP sobre DNS usando registros NULL/TXT.
- dnscat2 — canal criptografado de comando e controle sobre DNS.
- DNSExfiltrator — exfiltração de arquivos em etapas.
- Sinalizador DNS do Cobalt Strike — comum em operações de segurança ofensiva e em invasões reais.
Essas ferramentas têm padrões de consulta e assinaturas de entropia reconhecíveis.
Modos lento e rápido
Os atacantes ajustam o túnel: um perfil lento e gradual envia poucas consultas por minuto para escapar dos limites de volume, sendo adequado para a exfiltração furtiva de pequenos segredos, como credenciais ou chaves.
Um perfil de alta taxa de transferência maximiza o número de consultas para comando e controle interativo ou transferência em massa, trocando furtividade por velocidade. A lógica de detecção precisa capturar os dois extremos.
Sinal de detecção: entropia
Os subdomínios codificados parecem sequências aleatórias, portanto têm alta entropia em comparação com nomes de domínio naturais. Calcular a entropia de Shannon por rótulo é uma heurística eficaz.
Nomes legítimos tendem a ser pronunciáveis e ter baixa entropia; xj4k9d2mq7zp1.tunnel.evil.com se destaca. Sinalize os domínios cuja entropia do subdomínio exceda um limite ajustado.
Sinal de detecção: volume e comprimento
Outros indicadores comportamentais:
- Alta contagem de consultas incomum para um único domínio a partir de uma máquina.
- Nomes de consulta longos, próximos do limite de 255 bytes.
- Uso desproporcional de registros
TXTouNULL. - Muitos subdomínios exclusivos sob um mesmo domínio pai (alta cardinalidade).
- Consultas a um domínio recente ou de baixa reputação.
# Top talkers by unique subdomain count per parent domain
sort dns.log | awk '{print $domain}' | sort | uniq -c | sort -rn | headPor que a filtragem de saída ajuda
Os dispositivos finais nunca devem se comunicar diretamente com o DNS na internet. Force todos os clientes a usar resolvedores internos e bloqueie UDP/TCP de saída na porta 53 no firewall.
Isso canaliza o DNS por um ponto central controlado, onde é possível registrar, inspecionar e aplicar inteligência contra ameaças. Também impede implantes que codificam diretamente resolvedores externos, como 8.8.8.8.
Mitigações em camadas
Combine controles para interromper o tunelamento:
- Centralize a resolução; bloqueie diretamente a porta 53 externa.
- Implante um firewall DNS / RPZ com fontes de reputação.
- Gere alertas para entropia, comprimento da consulta, taxa de NXDOMAIN e cardinalidade por domínio.
- Limite a taxa e o tamanho das consultas sempre que possível.
- Monitore o DNS sobre HTTPS para endpoints desconhecidos, pois ele oculta o tunelamento dentro do HTTPS.
DNS sobre HTTPS: um ponto cego da detecção
O DNS sobre HTTPS encapsula as consultas em TLS para a porta 443, portanto o monitoramento tradicional da porta 53 não detecta nada. Um implante que use DNS sobre HTTPS para um dispositivo final não autorizado pode encapsular dados de forma invisível para o registro passivo de DNS.
Faça a mitigação fixando os dispositivos finais a um resolvedor aprovado de DNS sobre HTTPS, bloqueando IPs e nomes de máquina públicos conhecidos que oferecem DNS sobre HTTPS em dispositivos gerenciados e inspecionando o SNI de TLS e a reputação do destino.
Verificação rápida
Teste seus instintos de detecção.
Recapitulação
O tunelamento de DNS explora subdomínios de consultas e registros de respostas (TXT, NULL, CNAME) para criar um canal furtivo de exfiltração e comando e controle. A taxa de transferência é baixa, o que o torna lento, mas furtivo. Ferramentas como iodine e dnscat2 deixam padrões reconhecíveis.
Detecte-o com análises de entropia, comprimento, volume e cardinalidade das consultas; previna-o com resolvedores centralizados, filtragem de saída, firewalls DNS/RPZ e controle sobre o DNS sobre HTTPS. Em seguida: como o DNSSEC e a filtragem defendem o sistema de nomes como um todo.
Aprenda Cyber Security Academy com um tutor de IA — grátis
Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.
- Cursos
- 76
- Aulas
- 303
Perguntas Frequentes
A aula “Tunelamento e exfiltração por DNS” é grátis?
Sim — o texto completo de “Tunelamento e exfiltração por DNS” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Tunelamento e exfiltração por DNS”?
Transporte dados clandestinamente por DNS. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.
Quanto tempo leva a aula “Tunelamento e exfiltração por DNS”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Como o DNS funciona e quais são seus riscos
- Falsificação de DNS e envenenamento de cache
- Tunelamento e exfiltração por DNS
- DNSSEC e filtragem de DNS