Cyber Security Academy · Aula

Tunelamento e exfiltração por DNS

Transporte dados clandestinamente por DNS.

Aula 3 de 413 etapas

Tunelamento e exfiltração por DNS é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Contrabando de dados por DNS

O tunelamento de DNS codifica dados arbitrários dentro de consultas e respostas DNS, transformando o sistema de nomes em um canal de comunicação furtivo. Como praticamente toda rede permite que o DNS saia do perímetro, esse é um caminho preferido para exfiltração de dados e comando e controle.

Se o firewall bloquear tudo, mas o resolvedor continuar respondendo, os atacantes poderão encaminhar um canal bidirecional completo pelo DNS.

Como o canal funciona

O atacante controla o servidor de nomes autoritativo de um domínio, por exemplo, tunnel.evil.com. O implante codifica os dados de saída no subdomínio (rótulo à esquerda) das consultas:

  • Os dados saem como <base32-chunk>.tunnel.evil.com.
  • O servidor autoritativo retorna instruções dentro de registros TXT, CNAME ou NULL.

Cada par de consulta e resposta transporta um pequeno fragmento da carga útil.

ZXhmaWx0cmF0ZWQtc2VjcmV0.tunnel.evil.com
# Encoded chunk smuggled in the query label

Opções de codificação

Os rótulos DNS não diferenciam maiúsculas de minúsculas e têm comprimento limitado, portanto os dados binários geralmente são codificados em Base32 (Base64 mistura maiúsculas e minúsculas e usa caracteres não seguros). Restrições a respeitar:

  • Cada rótulo pode ter até 63 caracteres.
  • O nome completo pode ter até 255 caracteres.
  • Assim, cada consulta transporta no máximo algumas centenas de bytes.

Essa baixa taxa de transferência explica por que a exfiltração por DNS é lenta e gera muitas consultas, o que também a torna detectável.

Tipos de registros usados

Diferentes tipos de registro maximizam a capacidade de dados nas respostas:

  • TXT — cargas úteis grandes em texto livre, o principal recurso para respostas de comando e controle.
  • NULL — bytes brutos, usados por ferramentas mais antigas, como iodine.
  • CNAME / MX — capacidade moderada, misturando-se ao tráfego legítimo.
  • A / AAAA — baixa capacidade, mas muito comuns e pouco chamativos.

Ferramentas comuns

Utilitários de tunelamento conhecidos que devem ser reconhecidos nas detecções:

  • iodine — túnel de IP sobre DNS usando registros NULL/TXT.
  • dnscat2 — canal criptografado de comando e controle sobre DNS.
  • DNSExfiltrator — exfiltração de arquivos em etapas.
  • Sinalizador DNS do Cobalt Strike — comum em operações de segurança ofensiva e em invasões reais.

Essas ferramentas têm padrões de consulta e assinaturas de entropia reconhecíveis.

Modos lento e rápido

Os atacantes ajustam o túnel: um perfil lento e gradual envia poucas consultas por minuto para escapar dos limites de volume, sendo adequado para a exfiltração furtiva de pequenos segredos, como credenciais ou chaves.

Um perfil de alta taxa de transferência maximiza o número de consultas para comando e controle interativo ou transferência em massa, trocando furtividade por velocidade. A lógica de detecção precisa capturar os dois extremos.

Sinal de detecção: entropia

Os subdomínios codificados parecem sequências aleatórias, portanto têm alta entropia em comparação com nomes de domínio naturais. Calcular a entropia de Shannon por rótulo é uma heurística eficaz.

Nomes legítimos tendem a ser pronunciáveis e ter baixa entropia; xj4k9d2mq7zp1.tunnel.evil.com se destaca. Sinalize os domínios cuja entropia do subdomínio exceda um limite ajustado.

Sinal de detecção: volume e comprimento

Outros indicadores comportamentais:

  • Alta contagem de consultas incomum para um único domínio a partir de uma máquina.
  • Nomes de consulta longos, próximos do limite de 255 bytes.
  • Uso desproporcional de registros TXT ou NULL.
  • Muitos subdomínios exclusivos sob um mesmo domínio pai (alta cardinalidade).
  • Consultas a um domínio recente ou de baixa reputação.
# Top talkers by unique subdomain count per parent domain
sort dns.log | awk '{print $domain}' | sort | uniq -c | sort -rn | head

Por que a filtragem de saída ajuda

Os dispositivos finais nunca devem se comunicar diretamente com o DNS na internet. Force todos os clientes a usar resolvedores internos e bloqueie UDP/TCP de saída na porta 53 no firewall.

Isso canaliza o DNS por um ponto central controlado, onde é possível registrar, inspecionar e aplicar inteligência contra ameaças. Também impede implantes que codificam diretamente resolvedores externos, como 8.8.8.8.

Mitigações em camadas

Combine controles para interromper o tunelamento:

  • Centralize a resolução; bloqueie diretamente a porta 53 externa.
  • Implante um firewall DNS / RPZ com fontes de reputação.
  • Gere alertas para entropia, comprimento da consulta, taxa de NXDOMAIN e cardinalidade por domínio.
  • Limite a taxa e o tamanho das consultas sempre que possível.
  • Monitore o DNS sobre HTTPS para endpoints desconhecidos, pois ele oculta o tunelamento dentro do HTTPS.

DNS sobre HTTPS: um ponto cego da detecção

O DNS sobre HTTPS encapsula as consultas em TLS para a porta 443, portanto o monitoramento tradicional da porta 53 não detecta nada. Um implante que use DNS sobre HTTPS para um dispositivo final não autorizado pode encapsular dados de forma invisível para o registro passivo de DNS.

Faça a mitigação fixando os dispositivos finais a um resolvedor aprovado de DNS sobre HTTPS, bloqueando IPs e nomes de máquina públicos conhecidos que oferecem DNS sobre HTTPS em dispositivos gerenciados e inspecionando o SNI de TLS e a reputação do destino.

Verificação rápida

Teste seus instintos de detecção.

Recapitulação

O tunelamento de DNS explora subdomínios de consultas e registros de respostas (TXT, NULL, CNAME) para criar um canal furtivo de exfiltração e comando e controle. A taxa de transferência é baixa, o que o torna lento, mas furtivo. Ferramentas como iodine e dnscat2 deixam padrões reconhecíveis.

Detecte-o com análises de entropia, comprimento, volume e cardinalidade das consultas; previna-o com resolvedores centralizados, filtragem de saída, firewalls DNS/RPZ e controle sobre o DNS sobre HTTPS. Em seguida: como o DNSSEC e a filtragem defendem o sistema de nomes como um todo.

Grátis para começar

Aprenda Cyber Security Academy com um tutor de IA — grátis

Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.

Cursos
76
Aulas
303

Perguntas Frequentes

A aula “Tunelamento e exfiltração por DNS” é grátis?

Sim — o texto completo de “Tunelamento e exfiltração por DNS” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Tunelamento e exfiltração por DNS”?

Transporte dados clandestinamente por DNS. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Tunelamento e exfiltração por DNS”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Como o DNS funciona e quais são seus riscos
  2. Falsificação de DNS e envenenamento de cache
  3. Tunelamento e exfiltração por DNS
  4. DNSSEC e filtragem de DNS
← Voltar para Cyber Security Academy