Análisis de DNS malicioso: Tunneling, DGA y anomalías de dominio

El análisis de DNS malicioso se realiza mapeando el flujo, los tiempos, los protocolos, DNS/TLS/HTTP y la conexión con el activo. Un solo paquete o conexión es una evidencia parcial, por lo que se construye una secuencia y se verifica con fuentes adicionales.
El tráfico de red proporciona un punto de vista que no depende únicamente del punto final. Permite identificar quién habló con quién, con qué protocolo, en qué orden y con qué volumen, pero requiere una comprensión de los límites de la visibilidad y el cifrado. Este artículo se centra en el análisis de DNS malicioso y está destinado a analistas SOC y analistas de red. El objetivo es proporcionar un método de trabajo que se pueda aplicar en la práctica, en una entrevista profesional y en un entorno de trabajo, sin conformarse con una definición de diccionario.
El desafío central es que los datos son casi siempre parciales. El nombre de la consulta, el código de respuesta y el TTL pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la prueba en torno a una pregunta de investigación, la evidencia requerida y un criterio claro para la finalización.
El escenario práctico en el artículo es: análisis de un conjunto de datos simulado de consultas. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de Penetration Testing, Web o Cloud, solo se debe trabajar con aprobación explícita, un alcance definido y la capacidad de detener la prueba.




