0Pricing
Cyber Security Academy · บทเรียน

C2 ผ่าน HTTPS และการทำอุโมงค์ DNS

ตรวจจับรูปแบบการส่งสัญญาณ beacon อัลกอริทึมสร้างโดเมน C2 ผ่าน DNS-over-HTTPS และช่องทางคำสั่ง HTTPS

C2 ผ่าน HTTPS และการทำอุโมงค์ DNS เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

พื้นฐานการสื่อสาร C2

Command and Control (C2) คือช่องทางที่ผู้โจมตีใช้ส่งคำสั่งไปยังระบบที่ถูกบุกรุกและรับข้อมูลกลับมา C2 สมัยใหม่ผสานเข้ากับการรับส่งข้อมูลที่ดูถูกต้องตามปกติเพื่อหลบเลี่ยงการตรวจจับ โดยใช้โพรโทคอล (HTTPS, DNS) และโครงสร้างพื้นฐาน (CDN, บริการคลาวด์) ซึ่งปิดกั้นได้ยากโดยไม่ก่อให้เกิดความเสียหายข้างเคียง

C2 ผ่าน HTTPS

C2 ผ่าน HTTPS ห่อหุ้มคำสั่งและการตอบกลับไว้ในการรับส่งข้อมูล HTTP ที่เข้ารหัสด้วย TLS บีคอนจะส่งคำขอสอบถามไปยังเซิร์ฟเวอร์ C2 เป็นระยะด้วยคำขอ GET และคำสั่งจะถูกส่งกลับมาในการตอบกลับ HTTP จิตเตอร์ (ความแปรผันแบบสุ่มของช่วงเวลาบีคอน) ช่วยป้องกันรูปแบบเวลาที่สม่ำเสมอซึ่งใช้ตรวจจับการส่งบีคอนแบบซิงโครนัส

การบังหน้าด้วยโดเมน

การบังหน้าด้วยโดเมนอาศัยการกำหนดเส้นทางของ CDN ในทางที่ผิด โดยฟิลด์ SNI ของ TLS และส่วนหัว Host ของ HTTP จะแตกต่างกัน การจับมือของ TLS จะไปยังโดเมน CDN ที่ถูกต้องตามปกติ (จึงผ่านการตรวจสอบ) แต่ส่วนหัว Host ของ HTTP จะกำหนดเส้นทางคำขอไปยังแบ็กเอนด์ที่เป็นอันตราย ผู้ให้บริการคลาวด์ส่วนใหญ่ได้ปิดกั้นเทคนิคนี้แล้ว

การสร้างลายนิ้วมือ JA3 เพื่อตรวจจับ C2

JA3 จะสร้างลายนิ้วมือจากพารามิเตอร์ ClientHello ของ TLS (ชุดการเข้ารหัส ส่วนขยาย และเส้นโค้งวงรี) แล้วแปลงเป็นค่าแฮช ไคลเอนต์ C2 ของมัลแวร์จะมีค่าแฮช JA3 ที่สม่ำเสมอ แม้ใบรับรองจะเปลี่ยนแปลงก็ตาม เครื่องมือรักษาความปลอดภัยเครือข่ายสามารถแจ้งเตือนได้เมื่อพบค่าแฮช JA3 ของมัลแวร์ที่รู้จักในการรับส่งข้อมูล

โพรไฟล์ C2 แบบปรับแต่งได้

C2 แบบปรับแต่งได้ของ Cobalt Strike เปิดให้ผู้ปฏิบัติการปรับแต่งทุกรายละเอียดของการรับส่งข้อมูลบีคอน เพื่อเลียนแบบแอปพลิเคชันที่ถูกต้องตามปกติ (Amazon, Twitter, Google Analytics) การรับส่งข้อมูลจึงดูเหมือนการสื่อสารของแอปพลิเคชันทั่วไป ทำให้การตรวจจับด้วยลายเซ็นของโพรไฟล์ Cobalt Strike เริ่มต้นทำได้ยาก

การทำอุโมงค์ DNS

การทำอุโมงค์ DNS เข้ารหัสข้อมูลไว้ในคำขอและการตอบกลับ DNS คำสั่งจะถูกเข้ารหัสไว้ในชื่อโฮสต์ของคำขอ DNS (commands.encoded-data.c2domain.com) ส่วนการตอบกลับจะส่งข้อมูลผ่านฟิลด์ระเบียน DNS (TXT, A, CNAME) Dnscat2 และ Iodine เป็นเครื่องมือทำอุโมงค์ DNS ที่ใช้กันทั่วไป

# DNS tunnel example query pattern
# aGVsbG8gd29ybGQ=.cmd.attacker.com
# Data is base64-encoded in subdomain labels

การตรวจจับการทำอุโมงค์ DNS

ลักษณะบ่งชี้การทำอุโมงค์ DNS ได้แก่ ป้ายชื่อโดเมนย่อยที่มีเอนโทรปีสูง (ข้อมูลที่เข้ารหัสด้วย base64/hex) อัตราคำขอ DNS จากโฮสต์เดียวที่สูงผิดปกติ คำขอ DNS ที่มีชื่อยาวผิดปกติ คำขอชนิดระเบียน TXT หรือ NULL (พบไม่บ่อยในการรับส่งข้อมูลที่ถูกต้องตามปกติ) และคำขอไปยังโดเมนที่เพิ่งจดทะเบียน

อัลกอริทึมสร้างโดเมน (DGA)

มัลแวร์ DGA จะสร้างโดเมนเทียมแบบสุ่มหลายร้อยโดเมนในแต่ละวันโดยใช้ค่าเริ่มต้น ผู้โจมตีจะจดทะเบียนเพียงหนึ่งโดเมนต่อวัน ผู้ป้องกันไม่สามารถปิดกั้นโดเมนที่สร้างขึ้นทั้งหมดได้ การปิดกั้นจึงต้องตรวจจับรูปแบบของ DGA โดยตรง และใช้ DNS sinkhole หรือการตรวจจับ DGA ด้วยการเรียนรู้ของเครื่อง

C2 ผ่าน DNS over HTTPS

DNS-over-HTTPS (DoH) ห่อหุ้มคำขอ DNS ไว้ใน HTTPS ที่เข้ารหัสเพื่อส่งไปยัง Google, Cloudflare หรือรีโซลเวอร์ DoH ที่เป็นอันตราย การตรวจสอบ DNS ในระดับเครือข่ายแบบเดิมไม่สามารถมองเห็นคำขอเหล่านี้ได้ การตรวจจับจึงต้องเฝ้าติดตามการแปลงชื่อ DNS ในระดับปลายทางผ่าน EDR หรือบังคับใช้รีโซลเวอร์ DoH ที่ทราบว่าเชื่อถือได้

กลยุทธ์การตรวจจับการส่งบีคอน

ตรวจจับการส่งบีคอนได้โดยวิเคราะห์ความถี่ของการเชื่อมต่อ (การเชื่อมต่อเป็นระยะอย่างสม่ำเสมอไปยังปลายทางเดียวกัน) ความสม่ำเสมอของปริมาณข้อมูล (ขนาดข้อมูลบรรทุกใกล้เคียงกันในแต่ละบีคอน) รูปแบบระยะเวลาการเชื่อมต่อ และการวิเคราะห์ช่วงเวลาของวัน (การส่งบีคอนดำเนินต่อเนื่องตลอด 24/7 ต่างจากการรับส่งข้อมูลของผู้ใช้ที่เป็นมนุษย์) การวิเคราะห์ของ SIEM ช่วยทำให้การตรวจจับนี้เป็นอัตโนมัติ

การตรวจจับโครงสร้างพื้นฐาน C2

DNS แบบพาสซีฟ ความโปร่งใสของใบรับรอง และการวิเคราะห์ WHOIS ช่วยเปิดเผยโครงสร้างพื้นฐาน C2 โดเมนที่เพิ่งจดทะเบียน ใบรับรอง Let's Encrypt บน IP ใหม่ และการโฮสต์กับผู้ให้บริการที่ขึ้นชื่อว่าป้องกันการยึดเซิร์ฟเวอร์ เป็นตัวบ่งชี้สำคัญ แพลตฟอร์มข่าวกรองภัยคุกคามติดตามโครงสร้างพื้นฐาน C2 ที่รู้จักเพื่อการปิดกั้นเชิงรุก

ตรวจสอบความรู้

อัลกอริทึมสร้างโดเมน (DGA) คืออะไร และเหตุใดจึงทำให้การปิดกั้น C2 ซับซ้อนขึ้น

สรุป

APT ใช้การส่งบีคอนผ่าน HTTPS พร้อมจิตเตอร์ การทำอุโมงค์ DNS, DoH อัลกอริทึมสร้างโดเมน และโครงสร้างพื้นฐานที่ใช้ CDN เพื่อซ่อนการรับส่งข้อมูล C2 การตรวจจับต้องอาศัยการสร้างลายนิ้วมือ JA3 การวิเคราะห์ความผิดปกติของ DNS การตรวจจับรูปแบบการส่งบีคอน และข่าวกรองภัยคุกคามเกี่ยวกับโครงสร้างพื้นฐาน C2 ที่รู้จัก ไม่ใช่เพียงการขึ้นบัญชีดำ IP ที่ทราบว่าเป็นอันตราย

คำถามที่พบบ่อย

บทเรียน “C2 ผ่าน HTTPS และการทำอุโมงค์ DNS” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “C2 ผ่าน HTTPS และการทำอุโมงค์ DNS” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “C2 ผ่าน HTTPS และการทำอุโมงค์ DNS”

ตรวจจับรูปแบบการส่งสัญญาณ beacon อัลกอริทึมสร้างโดเมน C2 ผ่าน DNS-over-HTTPS และช่องทางคำสั่ง HTTPS คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “C2 ผ่าน HTTPS และการทำอุโมงค์ DNS” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. วงจรชีวิต APT: จากการเข้าถึงครั้งแรกถึงการลักลอบนำข้อมูลออก
  2. มัลแวร์ไร้ไฟล์และเทคนิคการทำงานในหน่วยความจำ
  3. C2 ผ่าน HTTPS และการทำอุโมงค์ DNS
  4. การระบุแหล่งที่มาของภัยคุกคามและติดตามแคมเปญ
← กลับไปที่ Cyber Security Academy