Análise de DNS Malicioso: Tunneling, DGA e Anomalias de Domínio

A análise de DNS malicioso é realizada mapeando o Flow, tempos, protocolos, DNS/TLS/HTTP e o contexto do ativo. Um único Packet ou conexão é uma evidência parcial, portanto, constrói-se uma sequência e verifica-se com fontes adicionais.
O tráfego de rede oferece uma perspetiva que não depende apenas do endpoint. Permite identificar quem comunicou com quem, qual protocolo, em que ordem e com que volume, mas requer uma compreensão dos limites da visibilidade e da encriptação. Este artigo foca-se na análise de DNS malicioso e destina-se a analistas de SOC e analistas de rede. O objetivo é fornecer um método de trabalho que possa ser aplicado em prática, numa entrevista profissional e num ambiente de trabalho, sem se contentar com uma definição de dicionário.
O principal desafio é que os dados estão quase sempre incompletos. O query name, response code, TTL podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Portanto, construiremos o teste em torno de uma questão de investigação, evidências necessárias e um critério claro para a conclusão.
O cenário prático no artigo é: Análise de um Dataset simulado de Queries. Todos os exemplos são dados de laboratório ou descrições de processos. Quando se trata de Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com autorização explícita, Scope definido e capacidade de interromper o teste.




