DNS-Tunneling

Auch bekannt als:DNS Tunneling · DNS-Tunnel

DNS-Tunneling: Übertragung beliebiger Daten in DNS-Anfragen und -Antworten, um Netzgrenzen zu umgehen. Das Verfahren dient sowohl dem DatenabflussData ExfiltrationUnbefugtes Übertragen oder Entwenden von Daten aus einer Organisation. als auch als verdeckter Command-and-ControlCommand and ControlKommunikationsinfrastruktur, über die Angreifer kompromittierte Systeme steuern.-Kanal.

Funktionsweise und Einordnung

DNS ist in fast jedem Netz erlaubt, auch dort, wo sonst nur ein Proxy nach außen führt. Der Angreifer kontrolliert eine Domain und deren autoritativen Server. Nutzdaten werden kodiert — meist Base32 oder Base64 — und als Subdomain-Labels an Anfragen angehängt; die Antwort transportiert Daten in TXT-, NULL- oder CNAME-Records zurück. Da ein Label auf 63 Zeichen und der Gesamtname auf 255 begrenzt ist, wird der Datenstrom in nummerierte Blöcke zerlegt, die der Empfänger wieder zusammensetzt.

Bedeutung in der Praxis

Die Erkennung stützt sich auf Merkmale, die legitimes DNS selten zeigt: sehr viele Anfragen an dieselbe Domain, ungewöhnlich lange und hochentropische Labels, fortlaufende Blocknummern, ein hoher Anteil an TXT-Anfragen und ein Missverhältnis zwischen Anfragevolumen und tatsächlichen Verbindungen. Wirksame Gegenmaßnahmen sind erzwungene interne Resolver, Protokollierung und Auswertung aller Anfragen, Ratenbegrenzung je Client sowie Reputations- und Anomalieprüfungen auf Domainebene.

Verwandte Begriffe

  • Data ExfiltrationData ExfiltrationUnbefugtes Übertragen oder Entwenden von Daten aus einer Organisation.: Unbefugtes Übertragen oder Entwenden von Daten aus einer Organisation.
  • Command and ControlCommand and ControlKommunikationsinfrastruktur, über die Angreifer kompromittierte Systeme steuern.: Kommunikationsinfrastruktur, über die Angreifer kompromittierte Systeme steuern.
  • Network ForensicsNetwork ForensicsRekonstruktion und Analyse sicherheitsrelevanter Ereignisse anhand von Netzwerkdaten.: Rekonstruktion und Analyse sicherheitsrelevanter Ereignisse anhand von Netzwerkdaten.
  • BeaconingBeaconingRegelmäßige Kommunikation eines kompromittierten Systems mit einer Command-and-Control-Infrastruktur.: Regelmäßige Kommunikation eines kompromittierten Systems mit einer Command-and-Control-Infrastruktur.