0Pricing
Cyber Security Academy · Ders

DNS Tünelleme ve Veri Sızdırma

DNS üzerinden veri kaçırma.

DNS Tünelleme ve Veri Sızdırma, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

DNS Üzerinden Veri Kaçırma

DNS tünellemesi, rastgele verileri DNS sorgularının ve yanıtlarının içine kodlayarak ad sistemini gizli bir iletişim kanalına dönüştürür. Neredeyse her ağ DNS trafiğinin ağ sınırından çıkmasına izin verdiği için DNS, veri sızdırma ve komuta ve denetim (C2) için sık kullanılan bir yoldur.

Güvenlik duvarınız her şeyi engellese bile çözümleyici hâlâ yanıt veriyorsa, saldırganlar DNS üzerinden tam çift yönlü bir kanal yönlendirebilir.

Kanal Nasıl Çalışır

Saldırgan, örneğin tunnel.evil.com alan adı için yetkili ad sunucusunu kontrol eder. Zararlı yazılım, dışarı gönderilecek verileri sorguların alt alan adına (soldaki etikete) kodlar:

  • Veri, <base32-chunk>.tunnel.evil.com biçiminde dışarı gönderilir.
  • Yetkili sunucu, yönergeleri TXT, CNAME veya NULL kayıtlarının içine yerleştirerek döndürür.

Her sorgu/yanıt çifti küçük bir veri yükü taşır.

ZXhmaWx0cmF0ZWQtc2VjcmV0.tunnel.evil.com
# Encoded chunk smuggled in the query label

Kodlama Seçenekleri

DNS etiketleri büyük-küçük harfe duyarlı değildir ve uzunlukları sınırlıdır; bu nedenle ikili veriler genellikle Base32 ile kodlanır (Base64 büyük-küçük harfleri karıştırır ve güvenli olmayan karakterler kullanır). Dikkat edilmesi gereken sınırlamalar:

  • Her etiket en fazla 63 karakter olabilir.
  • Toplam ad en fazla 255 karakter olabilir.
  • Bu nedenle her sorgu en fazla birkaç yüz bayt taşıyabilir.

DNS üzerinden veri sızdırmanın yavaş ve çok sayıda sorgu gerektirmesinin nedeni bu düşük aktarım hızıdır; bu durum aynı zamanda tespit edilmesini kolaylaştırır.

Kullanılan Kayıt Türleri

Farklı kayıt türleri, aşağı akış kapasitesini en üst düzeye çıkarır:

  • TXT — geniş serbest metin veri yükleri; C2 yanıtlarının temel taşıdır.
  • NULL — ham baytlar; iodine gibi eski araçlar tarafından kullanılır.
  • CNAME / MX — orta düzey kapasite; meşru trafikle uyum sağlar.
  • A / AAAA — düşük kapasite; ancak çok yaygın ve dikkat çekmesi zordur.

Yaygın Araçlar

Tespitlerde tanımanız gereken, iyi bilinen tünelleme araçları:

  • iodine — NULL/TXT kayıtlarını kullanan IP üzerinden DNS tüneli.
  • dnscat2 — DNS üzerinden şifreli C2 kanalı.
  • DNSExfiltrator — aşamalı dosya sızdırma aracı.
  • Cobalt Strike DNS işaretçisi — kırmızı takım çalışmalarında ve gerçek saldırılarda yaygındır.

Bu araçların tanınabilir sorgu örüntüleri ve entropi imzaları vardır.

Yavaş ve Hızlı Kipler

Saldırganlar tüneli ayarlar: düşük hacimli ve yavaş profil, hacim eşiklerinden kaçmak için dakikada birkaç sorgu gönderir; kimlik bilgileri veya anahtarlar gibi küçük gizli verilerin gizlice sızdırılması için uygundur.

Yüksek aktarım hacimli profil, etkileşimli C2 veya toplu aktarım için sorgu sayısını en üst düzeye çıkarır; gizlilikten ödün vererek hızı artırır. Tespit mantığı her iki uç durumu da yakalamalıdır.

Tespit Sinyali: Entropi

Kodlanmış alt alan adları rastgele dizelere benzediğinden, doğal alan adlarına kıyasla yüksek entropiye sahiptir. Her etiket için Shannon entropisini hesaplamak güçlü bir buluşsal yöntemdir.

Meşru adlar genellikle telaffuz edilebilir, düşük entropili dizelere eğilim gösterir; xj4k9d2mq7zp1.tunnel.evil.com ise dikkat çeker. Alt alan adı entropisi ayarlanmış bir eşiği aşan alan adlarını işaretleyin.

Tespit Sinyali: Hacim ve Uzunluk

Diğer davranışsal göstergeler:

  • Tek bir ana makineden tek bir alana gönderilen olağandışı derecede yüksek sorgu sayısı.
  • 255 baytlık sınıra yaklaşan uzun sorgu adları.
  • TXT veya NULL kayıtlarının orantısız biçimde kullanılması.
  • Tek bir üst alan adı altında çok sayıda benzersiz alt alan adı (yüksek çeşitlilik).
  • Yeni veya itibarı düşük bir alana gönderilen sorgular.
# Top talkers by unique subdomain count per parent domain
sort dns.log | awk '{print $domain}' | sort | uniq -c | sort -rn | head

Çıkış Filtrelemesi Neden Yardımcı Olur

Uç noktalar DNS ile doğrudan internete hiçbir zaman bağlanmamalıdır. Tüm istemcileri iç çözümleyiciler üzerinden yönlendirin ve güvenlik duvarında giden UDP/TCP 53 trafiğini engelleyin.

Bu işlem DNS trafiğini günlükleyebileceğiniz, inceleyebileceğiniz ve tehdit istihbaratı uygulayabileceğiniz denetimli bir dar boğazdan geçirir. Ayrıca 8.8.8.8 gibi dış çözümleyicileri sabit kodlayan zararlı yazılımları da etkisiz hâle getirir.

Katmanlı Azaltma Önlemleri

Tünellemeyi durdurmak için denetimleri birleştirin:

  • Ad çözümlemeyi merkezileştirin; doğrudan dışarıya giden 53 numaralı bağlantı noktasını engelleyin.
  • İtibar akışlarıyla birlikte bir DNS güvenlik duvarı / RPZ kurun.
  • Entropi, sorgu uzunluğu, NXDOMAIN oranı ve alan başına çeşitlilik için uyarılar oluşturun.
  • Mümkün olan yerlerde sorgu hızını sınırlayın ve sorgu boyutuna üst sınır koyun.
  • Tünellemeyi HTTPS içinde gizleyen bilinmeyen uç noktalara yönelik DoH kullanımını izleyin.

DoH: Tespit İçin Kör Nokta

HTTPS üzerinden DNS, sorguları 443 numaralı bağlantı noktası üzerinden TLS içine sarar; bu nedenle geleneksel 53 numaralı bağlantı noktası izleme sistemleri hiçbir şey göremez. DoH kullanan bir zararlı yazılım, verileri pasif DNS günlüklemesinden görünmeden kötü amaçlı bir uç noktaya tünelleyebilir.

Uç noktaları onaylanmış bir DoH çözümleyicisiyle sınırlandırarak, yönetilen cihazlarda bilinen herkese açık DoH IP adreslerini/ana bilgisayar adlarını engelleyerek ve TLS SNI ile hedef itibarını inceleyerek bu riski azaltın.

Hızlı Kontrol

Tespit sezgilerinizi sınayın.

Özet

DNS tünellemesi, veri sızdırma ve C2 için gizli bir kanal oluşturmak üzere sorgu alt alan adlarını ve yanıt kayıtlarını (TXT, NULL, CNAME) kötüye kullanır. Aktarım hızı düşüktür; bu da yöntemi yavaş ama gizli kılar. iodine ve dnscat2 gibi araçlar tanınabilir örüntüler bırakır.

Entropi, sorgu uzunluğu, hacim ve çeşitlilik analizleriyle tespit edin; merkezileştirilmiş çözümleyiciler, çıkış filtrelemesi, DNS güvenlik duvarları/RPZ ve DoH üzerindeki denetimle önleyin. Sırada, DNSSEC ve filtrelemenin ad sistemini bütünüyle nasıl savunduğu var.

Sıkça Sorulan Sorular

“DNS Tünelleme ve Veri Sızdırma” dersi ücretsiz mi?

Evet — “DNS Tünelleme ve Veri Sızdırma” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“DNS Tünelleme ve Veri Sızdırma” dersinde ne öğreneceğim?

DNS üzerinden veri kaçırma. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.

“DNS Tünelleme ve Veri Sızdırma” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. DNS Nasıl Çalışır ve Riskleri Nelerdir
  2. DNS Sahteciliği ve Önbellek Zehirleme
  3. DNS Tünelleme ve Veri Sızdırma
  4. DNSSEC ve DNS Filtreleme
← Cyber Security Academy Sayfasına Dön