DNS-Tunneling: verdeckte Kommunikation und Tracking möglich

Table of Contents

Eine Fallstudie von Unit42 zeigt zwei Anwendungen von DNS-Tunneling die über die bisher bekannten Verwendungen von DNS-Tunneling für Command-and-Control (C2) und virtuelle private Netzwerke (VPN) hinausgehen.

DNS-Tunneling als verdeckter Kommunikationskanal

Schädliche Akteure nutzen gelegentlich DNS-Tunneling als verdeckten Kommunikationskanal, da es herkömmliche Netzwerk-Firewalls umgehen kann. Dies ermöglicht C2-Traffic und Datenexfiltration, die von traditionellen Erkennungsmethoden oft übersehen werden. Die Kommunikation wird dabei in der Subdomain versteckt, wie folgender Ablauf zeigt:

  1. Malware sendet eine DNS-Anfrage:
    • Die infizierte Maschine sendet eine DNS-Anfrage, die Daten in der Subdomain kodiert, z.B. encoded-data.malicious[.]site.
  2. DNS-Resolver leitet die Anfrage weiter:
    • Die Anfrage wird über verschiedene DNS-Server weitergeleitet, bis sie den autoritativen Nameserver erreicht, der von den Angreifern kontrolliert wird.
  3. Angreifer dekodieren die Daten:
    • Der autoritative Nameserver dekodiert die Daten aus der Subdomain und erhält die Informationen, die die Malware senden wollte.
  4. Manipulation der DNS-Antwort:
    • Der autoritative Nameserver erstellt eine DNS-Antwort, die bösartige Daten enthält, und sendet diese Antwort zurück an die infizierte Maschine.
  5. Ausführung der bösartigen Daten:
    • Die infizierte Maschine empfängt die manipulierte DNS-Antwort und führt die enthaltenen bösartigen Daten aus, wodurch der Angreifer weitere Kontrolle über das System erlangen kann.

Scannen und Tracking

Unit42 hat kürzlich drei Kampagnen entdeckt, bei denen DNS-Tunneling für andere Zwecke als C2 und VPN genutzt wurde: Scannen und Tracking.

  1. Scannen: Angreifer verwenden DNS-Tunneling, um die Netzwerk-Infrastruktur eines Opfers zu scannen und Informationen zu sammeln, die für zukünftige Angriffe nützlich sind.
  2. Tracking: Angreifer nutzen DNS-Tunneling-Techniken, um die Zustellung bösartiger E-Mails zu verfolgen und die Nutzung von Content Delivery Networks (CDN) zu überwachen.

Related Posts

Juniper Junos OS und Junos OS Schwachstellen in OpenSSH

Juniper Networks hat ein Advisory für Junos OS und Junos OS Evolved veröffentlicht, die auf mehrere kritische Schwachstellen in OpenSSH v7.5p1 hinweist, die in diesen Betriebssystemen verwendet wird. Die betroffenen Produktversionen sind Junos OS ab 19.4R1 und Junos OS Evolved ab 22.3R1.

Read More

Sicherheitslücke in SAP NetWeaver Application Server ABAP und ABAP Platform

Am 23. April 2024 wurde eine kritische Sicherheitslücke in SAP NetWeaver Application Server ABAP und ABAP Platform (Version unbekannt) entdeckt und als CVE-2024-33006 identifiziert. Diese Schwachstelle ermöglicht eine unbeschränkte Dateiupload-Attacke, klassifiziert unter CWE-434.

Read More

Bösartige Go-Binärdatei mittels Steganografie in PyPI verteilt

Am 10. Mai 2024 alarmierte die Risikodetektionsplattform von Phylum über eine verdächtige Veröffentlichung auf PyPI. Das Paket namens requests-darwin-lite erschien als ein Fork des beliebten requests-Pakets, jedoch mit einer kritischen Abweichung: einer bösartigen Go-Binärdatei, die in eine große Version des tatsächlichen requests-Seitenleisten-Logos (PNG) eingebettet war.

Read More