文章阅读 - 机器学习检测DNS隧道

2024-06-15 16:48

本文主要是介绍文章阅读 - 机器学习检测DNS隧道,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

20200915 -

0. 引言

之前关注过利用ICMP等方式进行信息传输的方式,这次看到了一个DNS隧道来传递信息的方式,这两种方式更为隐蔽,一般来说,内网都会对这两种形式的流量放行。当然,现在知道了存在这种传输信道,肯定是要对一些异常的请求加以关注。本次就阅读文章《探秘-基于机器学习的DNS隐蔽隧道检测方法与实现》进行记录。

1. DNS安全之DNS隧道

关注过DNS安全,主要是从域名上来进行分析,印象最深的莫过于DGA的检测。对于本篇文章重要分析的DNS隧道并不是非常了解。

1.1 DNS隧道传输方式

DNS通过一种类似递归或者是逐级查询的方式来进行查询,那么如果是想通过DNS隧道来进行传输数据,必然要将DNS请求的信息转发至相应的域名服务器;虽然文章中所展示的方式是利用DNS服务器来进行传输,但是我在思考的过程中想到,其实完全可以自己伪造DNS报文,然后IP是自己的服务器,这种方式在某些情况下应该是可行的。回到原文。

DNS隧道传输数据的方式,需要一台能够解析某个域名的NS服务器,对于逐级解析DNS的过程有些记不得了,但是要记住的就是,这种方式必然是需要一个能够被转发到自己控制的NS服务器的。只有这样才能保证数据的传输过程。

1.2 DNS隧道搭建过程

在原文中提到,现在已经有很多DNS的隧道工具了,这些工具基本上都已经很成熟了。所以,我觉得如果要搭建这个环境,无非就是弄一个局域网,然后部署相关的服务即可。(仅仅是实验使用)对于如果是公网的话,可能是需要一个进行域名解析的配置工作部分。
(这部分,后续的时候有时间再进行研究)

2. DNS隧道检测

原文中使用的方式就是利用领域知识来构造相应的特征工程,但是原文中并没有透露出非常多的信息,这里仅仅记录写出来的。
1)RTT控制的缓存机制
2)域名的长度
3)子域名的分析

因为我没有对这个环境进行过部署,我才是不是利用DNS请求后面的内容也能进行传输呢?但是这种好像就比较容易被检测出来。

3. 检测效果

最后文章的检测效果非常好,其实这也在意料之中。但是不知道实际场景中是不是真的有效呢?这个还有待考证。

4. 小节

本篇文章就是记录了一种DNS隧道的内容,这个东西的本身检测没有什么意义,换个集成算法,可能效果也不会非常差,深度学习就更不用说了。对我来说就是认识到了一种新型的攻击,但是不是很清楚,这种内容是不是suricata这种IDS已经能够集成规则来进行检测了呢?

这篇关于文章阅读 - 机器学习检测DNS隧道的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/1064023

相关文章

Spring Boot 结合 WxJava 实现文章上传微信公众号草稿箱与群发

《SpringBoot结合WxJava实现文章上传微信公众号草稿箱与群发》本文将详细介绍如何使用SpringBoot框架结合WxJava开发工具包,实现文章上传到微信公众号草稿箱以及群发功能,... 目录一、项目环境准备1.1 开发环境1.2 微信公众号准备二、Spring Boot 项目搭建2.1 创建

Linux系统性能检测命令详解

《Linux系统性能检测命令详解》本文介绍了Linux系统常用的监控命令(如top、vmstat、iostat、htop等)及其参数功能,涵盖进程状态、内存使用、磁盘I/O、系统负载等多维度资源监控,... 目录toppsuptimevmstatIOStatiotopslabtophtopdstatnmon

关于DNS域名解析服务

《关于DNS域名解析服务》:本文主要介绍关于DNS域名解析服务,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐教... 目录DNS系统的作用及类型DNS使用的协议及端口号DNS系统的分布式数据结构DNS的分布式互联网解析库域名体系结构两种查询方式DNS服务器类型统计构建DNS域

C++ 检测文件大小和文件传输的方法示例详解

《C++检测文件大小和文件传输的方法示例详解》文章介绍了在C/C++中获取文件大小的三种方法,推荐使用stat()函数,并详细说明了如何设计一次性发送压缩包的结构体及传输流程,包含CRC校验和自动解... 目录检测文件的大小✅ 方法一:使用 stat() 函数(推荐)✅ 用法示例:✅ 方法二:使用 fsee

OpenCV实现实时颜色检测的示例

《OpenCV实现实时颜色检测的示例》本文主要介绍了OpenCV实现实时颜色检测的示例,通过HSV色彩空间转换和色调范围判断实现红黄绿蓝颜色检测,包含视频捕捉、区域标记、颜色分析等功能,具有一定的参考... 目录一、引言二、系统概述三、代码解析1. 导入库2. 颜色识别函数3. 主程序循环四、HSV色彩空间

Go学习记录之runtime包深入解析

《Go学习记录之runtime包深入解析》Go语言runtime包管理运行时环境,涵盖goroutine调度、内存分配、垃圾回收、类型信息等核心功能,:本文主要介绍Go学习记录之runtime包的... 目录前言:一、runtime包内容学习1、作用:① Goroutine和并发控制:② 垃圾回收:③ 栈和

Android学习总结之Java和kotlin区别超详细分析

《Android学习总结之Java和kotlin区别超详细分析》Java和Kotlin都是用于Android开发的编程语言,它们各自具有独特的特点和优势,:本文主要介绍Android学习总结之Ja... 目录一、空安全机制真题 1:Kotlin 如何解决 Java 的 NullPointerExceptio

重新对Java的类加载器的学习方式

《重新对Java的类加载器的学习方式》:本文主要介绍重新对Java的类加载器的学习方式,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐教... 目录1、介绍1.1、简介1.2、符号引用和直接引用1、符号引用2、直接引用3、符号转直接的过程2、加载流程3、类加载的分类3.1、显示

使用Python实现IP地址和端口状态检测与监控

《使用Python实现IP地址和端口状态检测与监控》在网络运维和服务器管理中,IP地址和端口的可用性监控是保障业务连续性的基础需求,本文将带你用Python从零打造一个高可用IP监控系统,感兴趣的小伙... 目录概述:为什么需要IP监控系统使用步骤说明1. 环境准备2. 系统部署3. 核心功能配置系统效果展

Java学习手册之Filter和Listener使用方法

《Java学习手册之Filter和Listener使用方法》:本文主要介绍Java学习手册之Filter和Listener使用方法的相关资料,Filter是一种拦截器,可以在请求到达Servl... 目录一、Filter(过滤器)1. Filter 的工作原理2. Filter 的配置与使用二、Listen