การทำอุโมงค์ DNS และการลักลอบนำข้อมูลออก
การลักลอบส่งข้อมูลผ่าน DNS
การทำอุโมงค์ DNS และการลักลอบนำข้อมูลออก เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
การลักลอบส่งข้อมูลผ่าน DNS
การทำอุโมงค์ DNS เข้ารหัสข้อมูลใด ๆ ไว้ภายในคำขอและคำตอบ DNS ทำให้ระบบชื่อกลายเป็นช่องทางสื่อสารลับ เนื่องจากเครือข่ายเกือบทุกแห่งอนุญาตให้ DNS ออกจากขอบเขตเครือข่ายได้ จึงเป็นช่องทางยอดนิยมสำหรับการลักลอบนำข้อมูลออกและการสั่งการและควบคุม (C2)
หากไฟร์วอลล์ของคุณบล็อกทุกอย่าง แต่ตัวแก้ไข DNS ยังคงตอบคำขอได้ ผู้โจมตีก็สามารถส่งข้อมูลผ่าน DNS เป็นช่องทางสื่อสารสองทิศทางได้อย่างเต็มรูปแบบ
ช่องทางทำงานอย่างไร
ผู้โจมตีควบคุมเซิร์ฟเวอร์ชื่อที่มีสิทธิ์ของโดเมนหนึ่ง เช่น tunnel.evil.com โปรแกรมฝังตัวจะเข้ารหัสข้อมูลขาออกลงในซับโดเมน (ป้ายกำกับด้านซ้าย)ของคำขอ:
- ข้อมูลจะถูกส่งออกในรูป
<base32-chunk>.tunnel.evil.com - เซิร์ฟเวอร์ชื่อที่มีสิทธิ์จะส่งคำสั่งกลับมาภายในระเบียน
TXTCNAMEหรือNULL
คู่คำขอ/คำตอบแต่ละคู่จะบรรจุข้อมูลบรรทุกเพียงส่วนเล็ก ๆ
ZXhmaWx0cmF0ZWQtc2VjcmV0.tunnel.evil.com
# Encoded chunk smuggled in the query labelตัวเลือกการเข้ารหัส
ป้ายกำกับ DNS ไม่แยกตัวพิมพ์เล็ก-ใหญ่และมีข้อจำกัดด้านความยาว ดังนั้นข้อมูลไบนารีจึงมักเข้ารหัสด้วย Base32 (Base64 ใช้ตัวพิมพ์เล็กใหญ่ปะปนกันและใช้อักขระที่ไม่ปลอดภัย) ข้อจำกัดที่ต้องคำนึงถึงมีดังนี้:
- ป้ายกำกับแต่ละรายการยาวได้ไม่เกิน 63 อักขระ
- ชื่อทั้งหมดมีความยาวได้ไม่เกิน 255 อักขระ
- ดังนั้นแต่ละคำขอจึงบรรจุได้อย่างมากเพียงไม่กี่ร้อยไบต์
อัตรารับส่งข้อมูลที่ต่ำนี้ทำให้การลักลอบนำข้อมูลออกผ่าน DNS ทำได้ช้าและมีการส่งคำขอถี่ ซึ่งทำให้ตรวจจับได้เช่นกัน
ประเภทระเบียนที่ใช้
ระเบียนประเภทต่าง ๆ ช่วยเพิ่มความจุข้อมูลขาลงให้สูงสุด:
TXT— ข้อมูลบรรทุกแบบข้อความอิสระขนาดใหญ่ เป็นช่องทางหลักสำหรับคำตอบ C2NULL— ไบต์ดิบ ใช้โดยเครื่องมือรุ่นเก่าอย่าง iodineCNAME/MX— ความจุปานกลาง กลมกลืนกับการรับส่งข้อมูลปกติA/AAAA— ความจุต่ำ แต่พบได้ทั่วไปและไม่สะดุดตา
เครื่องมือที่พบบ่อย
เครื่องมือสำหรับการทำอุโมงค์ที่เป็นที่รู้จัก ซึ่งคุณควรจดจำได้เมื่อตรวจจับเหตุการณ์:
- iodine — อุโมงค์ IP ผ่าน DNS ที่ใช้ระเบียน NULL/TXT
- dnscat2 — ช่องทาง C2 แบบเข้ารหัสผ่าน DNS
- DNSExfiltrator — การลักลอบนำไฟล์ออกเป็นระยะ
- บีคอน DNS ของ Cobalt Strike — พบได้ทั่วไปในการทดสอบโดยทีมแดงและการบุกรุกจริง
เครื่องมือเหล่านี้มีรูปแบบคำขอและลายเซ็นเอนโทรปีที่จดจำได้
โหมดช้าและเร็ว
ผู้โจมตีจะปรับแต่งอุโมงค์ รูปแบบช้าและค่อยเป็นค่อยไปจะส่งคำขอเพียงไม่กี่รายการต่อนาทีเพื่อหลบเลี่ยงเกณฑ์ปริมาณ เหมาะสำหรับการลักลอบนำข้อมูลลับขนาดเล็ก เช่น ข้อมูลประจำตัวหรือกุญแจ ออกไปอย่างแนบเนียน
รูปแบบอัตรารับส่งข้อมูลสูงจะเพิ่มจำนวนคำขอให้มากที่สุดสำหรับ C2 แบบโต้ตอบหรือการถ่ายโอนข้อมูลจำนวนมาก โดยแลกกับความแนบเนียนที่ลดลงเพื่อความเร็ว ตรรกะการตรวจจับต้องจับได้ทั้งสองขั้ว
สัญญาณตรวจจับ: เอนโทรปี
ซับโดเมนที่เข้ารหัสจะดูเหมือนสตริงสุ่ม จึงมีเอนโทรปีสูงเมื่อเทียบกับชื่อโดเมนตามธรรมชาติ การคำนวณเอนโทรปีแชนนอนต่อป้ายกำกับเป็นแนวทางตรวจจับเชิงอนุมานที่มีประสิทธิภาพ
ชื่อที่ถูกต้องตามปกติมักเป็นสตริงที่ออกเสียงได้และมีเอนโทรปีต่ำ ส่วน xj4k9d2mq7zp1.tunnel.evil.com จะโดดเด่นออกมา ให้ทำเครื่องหมายโดเมนที่เอนโทรปีของซับโดเมนสูงกว่าเกณฑ์ที่ปรับแต่งไว้
สัญญาณตรวจจับ: ปริมาณและความยาว
ตัวบ่งชี้พฤติกรรมอื่น ๆ ได้แก่:
- จำนวนคำขอสูงผิดปกติไปยังโดเมนเดียวจากโฮสต์หนึ่งเครื่อง
- ชื่อคำขอยาวใกล้ขีดจำกัด 255 ไบต์
- การใช้ระเบียน
TXTหรือNULLมากเกินสัดส่วน - มีซับโดเมนที่ไม่ซ้ำกันจำนวนมากภายใต้โดเมนแม่เดียวกัน (มีความหลากหลายสูง)
- คำขอไปยังโดเมนใหม่หรือโดเมนที่มีชื่อเสียงต่ำ
# Top talkers by unique subdomain count per parent domain
sort dns.log | awk '{print $domain}' | sort | uniq -c | sort -rn | headเหตุใดการกรองข้อมูลขาออกจึงช่วยได้
อุปกรณ์ปลายทางไม่ควรติดต่อ DNS โดยตรงกับอินเทอร์เน็ต บังคับให้ไคลเอนต์ทั้งหมดใช้ตัวแก้ไข DNS ภายในและบล็อก UDP/TCP 53 ขาออกที่ไฟร์วอลล์
วิธีนี้จะบังคับให้ DNS ผ่านจุดคอขวดที่ควบคุมได้ ซึ่งคุณสามารถบันทึก ตรวจสอบ และใช้ข่าวกรองภัยคุกคามได้ นอกจากนี้ยังทำให้โปรแกรมฝังตัวที่กำหนดตัวแก้ไขภายนอกตายตัว เช่น 8.8.8.8 ทำงานไม่ได้
มาตรการลดผลกระทบหลายชั้น
ผสานการควบคุมต่าง ๆ เพื่อปิดกั้นการทำอุโมงค์:
- รวมศูนย์การแปลงชื่อ และบล็อกพอร์ตภายนอก 53 โดยตรง
- ติดตั้งไฟร์วอลล์ DNS / RPZ พร้อมแหล่งข้อมูลชื่อเสียง
- แจ้งเตือนเมื่อพบเอนโทรปี ความยาวคำขอ อัตรา NXDOMAIN และความหลากหลายต่อโดเมน
- จำกัดอัตราและจำกัดขนาดคำขอเมื่อทำได้
- เฝ้าระวัง DoH ไปยังปลายทางที่ไม่รู้จัก ซึ่งซ่อนการทำอุโมงค์ไว้ภายใน HTTPS
DoH: จุดบอดในการตรวจจับ
DNS ผ่าน HTTPS ห่อหุ้มคำขอด้วย TLS ไปยัง 443 ดังนั้นการเฝ้าติดตามพอร์ต 53 แบบดั้งเดิมจึงไม่เห็นสิ่งใด โปรแกรมฝังตัวที่ใช้ DoH ไปยังปลายทางอันตรายสามารถลักลอบส่งข้อมูลโดยไม่ให้การบันทึก DNS แบบพาสซีฟตรวจพบ
ลดความเสี่ยงด้วยการกำหนดปลายทางตายตัวให้ใช้ตัวแก้ไข DoH ที่ได้รับอนุมัติ บล็อก IP/ชื่อโฮสต์ DoH สาธารณะที่รู้จักบนอุปกรณ์ที่มีการจัดการ และตรวจสอบ SNI ของ TLS กับชื่อเสียงของปลายทาง
ตรวจสอบความเข้าใจ
โปรดทดสอบสัญชาตญาณการตรวจจับของคุณ
ทบทวน
การทำอุโมงค์ DNS ใช้ซับโดเมนของคำขอและระเบียนคำตอบ (TXT, NULL, CNAME) เพื่อสร้างช่องทางลับสำหรับการลักลอบนำข้อมูลออกและ C2 อัตรารับส่งข้อมูลต่ำ ทำให้การทำงานช้าแต่แนบเนียน เครื่องมืออย่าง iodine และ dnscat2 ทิ้งรูปแบบที่จดจำได้
ตรวจจับด้วยการวิเคราะห์เอนโทรปี ความยาวคำขอ ปริมาณ และความหลากหลาย ป้องกันด้วยตัวแก้ไข DNS แบบรวมศูนย์ การกรองข้อมูลขาออก ไฟร์วอลล์ DNS/RPZ และการควบคุม DoH ต่อไปคือวิธีที่ DNSSEC และการกรองช่วยป้องกันระบบชื่อโดยรวม
เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี
เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป
- คอร์ส
- 76
- บทเรียน
- 303
คำถามที่พบบ่อย
บทเรียน “การทำอุโมงค์ DNS และการลักลอบนำข้อมูลออก” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การทำอุโมงค์ DNS และการลักลอบนำข้อมูลออก” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การทำอุโมงค์ DNS และการลักลอบนำข้อมูลออก”
การลักลอบส่งข้อมูลผ่าน DNS คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน
บทเรียน “การทำอุโมงค์ DNS และการลักลอบนำข้อมูลออก” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- DNS ทำงานอย่างไรและมีความเสี่ยงอะไรบ้าง
- การปลอมแปลง DNS และการทำให้แคชเป็นพิษ
- การทำอุโมงค์ DNS และการลักลอบนำข้อมูลออก
- DNSSEC และการกรอง DNS