Анализ вредоносного DNS: туннелирование, DGA и аномалии домена

Анализ вредоносного DNS проводится с использованием сопоставления Flow, времени, протоколов, DNS/TLS/HTTP и контекста актива. Отдельный пакет или соединение являются лишь частичным доказательством, поэтому строится последовательность и проводится проверка по дополнительным источникам.
Сетевой трафик предоставляет точку зрения, которая не зависит исключительно от конечной точки. Он позволяет определить, кто с кем общался, по какому протоколу, в какой последовательности и в каком объеме, но требует понимания границ видимости и шифрования. Данная статья посвящена анализу вредоносного DNS и предназначена для аналитиков SOC и сетевых аналитиков. Цель состоит в том, чтобы предоставить методологию работы, которую можно применять на практике, на профессиональном собеседовании и в рабочей среде, не ограничиваясь словарным определением.
Основная проблема заключается в том, что данные почти всегда неполны. Имя запроса (query name), код ответа (response code), TTL могут указывать на направление, но их значение зависит от времени, актива, пользователя и ожидаемой активности. Поэтому мы построим проверку вокруг исследовательского вопроса, необходимых доказательств и четкого критерия завершения.
Практический сценарий в статье: анализ симулированного набора данных запросов. Все примеры являются лабораторными данными или описанием процессов. В случае тестирования на проникновение (Penetration Testing), Web или Cloud, необходимо работать только с явным разрешением, определенной областью действия и возможностью остановить тестирование.




