HTTPS Üzerinden C2 ve DNS Tünelleme
Beacon sinyalleşme kalıplarını, alan adı üretim algoritmalarını, DNS-over-HTTPS C2'yi ve HTTPS komut kanallarını tespit edin.
HTTPS Üzerinden C2 ve DNS Tünelleme, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
C2 İletişiminin Temelleri
Komuta ve Kontrol (C2), saldırganların ele geçirilmiş sistemlere komut gönderdiği ve bu sistemlerden veri aldığı kanaldır. Modern C2, tespit edilmekten kaçınmak için meşru trafikle harmanlanır; engellenmesi ikincil zarara yol açabilecek HTTPS ve DNS gibi protokollerle, CDN'ler ve bulut hizmetleri gibi altyapıları kullanır.
HTTPS Üzerinden C2
HTTPS üzerinden C2, komutları ve yanıtları TLS ile şifrelenmiş HTTP trafiğine sarar. İşaretçi, GET istekleriyle belirli aralıklarla bir C2 sunucusuna sorgu gönderir; komutlar HTTP yanıtlarıyla geri döner. İşaretçi aralığındaki rastgele değişim olan titreşim, eşzamanlı işaretleşmeyi tespit eden düzenli zamanlama örüntüsünü engeller.
Alan Adı Öneleme
Alan adı öneleme, CDN yönlendirmesini kötüye kullanır: TLS SNI alanı ile HTTP Host üst bilgisi birbirinden farklıdır. TLS el sıkışması meşru bir CDN alan adına gider ve denetimden geçer; ancak HTTP Host üst bilgisi isteği kötü amaçlı bir arka uca yönlendirir. Bulut sağlayıcıları bu tekniği büyük ölçüde engellemiştir.
C2 Tespiti için JA3 Parmak İzi
JA3, TLS ClientHello parametrelerini (şifre takımları, uzantılar, eliptik eğriler) bir karma değerine dönüştürür. Kötü amaçlı yazılımın C2 istemcilerinde, sertifika değişikliklerinden bağımsız olarak tutarlı JA3 karma değerleri bulunur. Ağ güvenliği araçları, bilinen kötü amaçlı yazılımlara ait JA3 karma değerleri trafikte göründüğünde uyarı verebilir.
Değiştirilebilir C2 Profilleri
Cobalt Strike'ın Değiştirilebilir C2 özelliği, operatörlerin işaretçi trafiğinin her yönünü meşru uygulamaları (Amazon, Twitter, Google Analytics) taklit edecek şekilde özelleştirmesine olanak tanır. Trafik, normal uygulama iletişimi gibi görünür ve varsayılan Cobalt Strike profillerinin imza tabanlı tespitini etkisizleştirir.
DNS Tünelleme
DNS tünelleme, verileri DNS sorgularında ve yanıtlarında kodlar. Komutlar DNS sorgusu ana bilgisayar adlarında kodlanır (commands.encoded-data.c2domain.com). Yanıtlar, DNS kayıt alanlarında veri taşır (TXT, A, CNAME). Dnscat2 ve Iodine yaygın DNS tünelleme araçlarıdır.
# DNS tunnel example query pattern
# aGVsbG8gd29ybGQ=.cmd.attacker.com
# Data is base64-encoded in subdomain labelsDNS Tünellemesini Tespit Etme
DNS tünellemesi imzaları şunlardır: yüksek entropili alt alan adı etiketleri (base64/hex ile kodlanmış veriler), tek bir ana bilgisayardan gelen olağandışı derecede yüksek DNS sorgu oranı, olağandışı derecede uzun adlara sahip DNS sorguları, meşru trafikte nadir görülen TXT veya NULL kayıt türü sorguları ve yakın zamanda kaydedilmiş alan adlarına yönelik sorgular.
Alan Adı Üretme Algoritmaları (DGA)
DGA kullanan kötü amaçlı yazılımlar, bir tohum değeri kullanarak her gün yüzlerce sözde rastgele alan adı üretir. Saldırgan her gün yalnızca bir alan adı kaydeder. Savunucular üretilen tüm alan adlarını engelleyemez; engelleme, DGA örüntüsünün kendisini tespit etmeyi ve DNS kara deliklerini veya makine öğrenmesine dayalı DGA tespitini kullanmayı gerektirir.
HTTPS Üzerinden DNS ile C2
DNS-over-HTTPS (DoH), DNS sorgularını Google, Cloudflare veya kötü amaçlı bir DoH çözümleyicisine gönderilen şifrelenmiş HTTPS içine kapsüller. Geleneksel ağ düzeyindeki DNS denetimi bu sorguları göremez. Tespit için, EDR aracılığıyla uç nokta düzeyinde DNS çözümleme izlemesi yapılması veya bilinen ve güvenilir bir DoH çözümleyicisinin zorunlu kılınması gerekir.
İşaretleşmeyi Tespit Etme Stratejileri
İşaretleşmeyi şu unsurları analiz ederek tespit edebilirsiniz: bağlantı sıklığı (aynı hedefe düzenli aralıklarla yapılan bağlantılar), veri hacminin tutarlılığı (her işaretleşmede benzer yük boyutları), bağlantı süresi örüntüleri ve günün saatine göre analiz (insan kullanıcı trafiğinin aksine işaretleşme 7/24 devam eder). SIEM analizleri bu tespiti otomatikleştirir.
C2 Altyapısını Tespit Etme
Pasif DNS, sertifika şeffaflığı ve WHOIS analizi C2 altyapısını ortaya çıkarır. Yeni kaydedilmiş alan adları, yeni IP'lerdeki Let's Encrypt sertifikaları ve denetimden kaçınan sağlayıcılarda barındırma, göstergelerdir. Tehdit istihbaratı platformları, proaktif engelleme için bilinen C2 altyapısını izler.
Bilgi Kontrolü
Alan Adı Üretme Algoritması (DGA) nedir ve C2 engellemesini neden zorlaştırır?
Özet
APT'ler C2 trafiğini gizlemek için titreşimli HTTPS işaretleşmesi, DNS tünelleme, DoH, alan adı üretme algoritmaları ve CDN tabanlı altyapı kullanır. Tespit için yalnızca bilinen kötü amaçlı IP'leri engelleme listesine almak değil; JA3 parmak izi oluşturma, DNS anormallik analizi, işaretleşme örüntüsü tespiti ve bilinen C2 altyapısına ilişkin tehdit istihbaratı gerekir.
Sıkça Sorulan Sorular
“HTTPS Üzerinden C2 ve DNS Tünelleme” dersi ücretsiz mi?
Evet — “HTTPS Üzerinden C2 ve DNS Tünelleme” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“HTTPS Üzerinden C2 ve DNS Tünelleme” dersinde ne öğreneceğim?
Beacon sinyalleşme kalıplarını, alan adı üretim algoritmalarını, DNS-over-HTTPS C2'yi ve HTTPS komut kanallarını tespit edin. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.
“HTTPS Üzerinden C2 ve DNS Tünelleme” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- APT Yaşam Döngüsü: İlk Erişimden Veri Sızdırmaya
- Dosyasız Kötü Amaçlı Yazılım ve Bellekte Yaşama Teknikleri
- HTTPS Üzerinden C2 ve DNS Tünelleme
- Tehdit Atfı ve Kampanya İzleme