APT新趋势:战略性休眠域名利用率提升,检测困难

Palo Alto Networks发现攻击者利用预先注册的休眠域名进行APT攻击,如SolarWinds事件。此类域名在攻击时流量激增,增加检测难度。通过Passive DNS数据监测,每天约有3万个域名突然流量增加,其中恶意域名比例是新注册域名的三倍多。此外,APT攻击中,如Pegasus,使用休眠域名在2021年7月流量增加了56倍,显示了战略性休眠域名在现代威胁场景中的重要作用。
摘要由CSDN通过智能技术生成

Palo Alto Networks发现, 攻击者越来越倾向于提前注册域名备用,利用这类战略性休眠域名的攻击越来越多。
例如,SolarWinds事件的攻击者在实际攻击中利用的C&C 域名,在数年前就已注册。

APT 攻击的典型特征之一是长期潜伏在高价值目标处 , 其部署的恶意软件通常会在失陷网络中保持较长的休眠状态。 网络钓鱼和黑帽 SEO
的攻击者也经常利用注册时间较长的域名,它们通常因为注册时长而获得良好信誉, 检测这种战略性休眠域名通常是更困难的。

战略性休眠域名在投入使用时会出现流量激增,基于此特征可以对该类域名进行检测。Palo Alto Networks 可通过 Passive DNS
数据中每天筛选出大约 3 万个域名,这些域名都会在某天突然获得超过平日 10 倍的流量,并且域名中恶意域名所占比例是新注册域名(NRD)中的三倍多。

图 1 2021年9月每日检测战略性休眠域名的数量

在 SolarWinds 供应链攻击中,SUNBURST 木马使用 DGA 算法窃取失陷主机的域信息。Palo Alto Networks为了发现类似的
APT 攻击,将数据中包含大量新发现 DGA 子域名的域名标记为潜在的恶意域名。这些恶意域名平均有 161 个 DGA子域名,承载了突增流量的
43.19%。以下展示几个典型的示例分析。

检测战略性休眠域名

众所周知,新注册域名被滥用的非常严重,但只关注新注册域名是远远不够的。攻击者越来越倾向于使用很久前注册的域名。
首先,注册时间更久的域名通常被认为信誉更好。其次,APT 使用的域名很有可能本就沉寂数年。

在域名休眠期间,恶意软件只向 C &C
服务器发送极其有限的“心跳”流量
。只有在攻击者决定要对某些高价值目标进行后续攻击时,域名才会接收到更多流量。

例如 SolarWinds 供应链攻击中使用的 C&C 域名 avsvmcloud.com 就是在 2018 年注册的,在 2020 年 3
月开始接收大量流量前 处于休眠状态长达两年 。通过 Passvie DNS 数据可以发现,该域名的流量在投入使用后增加了大约 165 倍。

Palo Alto Networks 通过在特定时间窗口内的 DNS 流量来量化域名的活跃度。根据活跃程度将域名分为三类:休眠域名(后
75%)、标准域名(介于 75% 到 95% 之间)和活跃域名(前 5%)。

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值