文章阅读 - 机器学习检测DNS隧道

20200915 -

0. 引言

之前关注过利用ICMP等方式进行信息传输的方式,这次看到了一个DNS隧道来传递信息的方式,这两种方式更为隐蔽,一般来说,内网都会对这两种形式的流量放行。当然,现在知道了存在这种传输信道,肯定是要对一些异常的请求加以关注。本次就阅读文章《探秘-基于机器学习的DNS隐蔽隧道检测方法与实现》进行记录。

1. DNS安全之DNS隧道

关注过DNS安全,主要是从域名上来进行分析,印象最深的莫过于DGA的检测。对于本篇文章重要分析的DNS隧道并不是非常了解。

1.1 DNS隧道传输方式

DNS通过一种类似递归或者是逐级查询的方式来进行查询,那么如果是想通过DNS隧道来进行传输数据,必然要将DNS请求的信息转发至相应的域名服务器;虽然文章中所展示的方式是利用DNS服务器来进行传输,但是我在思考的过程中想到,其实完全可以自己伪造DNS报文,然后IP是自己的服务器,这种方式在某些情况下应该是可行的。回到原文。

DNS隧道传输数据的方式,需要一台能够解析某个域名的NS服务器,对于逐级解析DNS的过程有些记不得了,但是要记住的就是,这种方式必然是需要一个能够被转发到自己控制的NS服务器的。只有这样才能保证数据的传输过程。

1.2 DNS隧道搭建过程

在原文中提到,现在已经有很多DNS的隧道工具了,这些工具基本上都已经很成熟了。所以,我觉得如果要搭建这个环境,无非就是弄一个局域网,然后部署相关的服务即可。(仅仅是实验使用)对于如果是公网的话,可能是需要一个进行域名解析的配置工作部分。
(这部分,后续的时候有时间再进行研究)

2. DNS隧道检测

原文中使用的方式就是利用领域知识来构造相应的特征工程,但是原文中并没有透露出非常多的信息,这里仅仅记录写出来的。
1)RTT控制的缓存机制
2)域名的长度
3)子域名的分析

因为我没有对这个环境进行过部署,我才是不是利用DNS请求后面的内容也能进行传输呢?但是这种好像就比较容易被检测出来。

3. 检测效果

最后文章的检测效果非常好,其实这也在意料之中。但是不知道实际场景中是不是真的有效呢?这个还有待考证。

4. 小节

本篇文章就是记录了一种DNS隧道的内容,这个东西的本身检测没有什么意义,换个集成算法,可能效果也不会非常差,深度学习就更不用说了。对我来说就是认识到了一种新型的攻击,但是不是很清楚,这种内容是不是suricata这种IDS已经能够集成规则来进行检测了呢?

  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值