錦州市廣廈電腦維修|上門維修電腦|上門做系統(tǒng)|0416-3905144熱誠(chéng)服務(wù),錦州廣廈維修電腦,公司IT外包服務(wù)
topFlag1 設(shè)為首頁(yè)
topFlag3 收藏本站
 
maojin003 首 頁(yè) 公司介紹 服務(wù)項(xiàng)目 服務(wù)報(bào)價(jià) 維修流程 IT外包服務(wù) 服務(wù)器維護(hù) 技術(shù)文章 常見(jiàn)故障
錦州市廣廈電腦維修|上門維修電腦|上門做系統(tǒng)|0416-3905144熱誠(chéng)服務(wù)技術(shù)文章
Xshell后門事件中用到的DNS Tunneling技術(shù)分析

作者: 佚名  日期:2017-08-22 19:59:56   來(lái)源: 本站整理

 最近,Xshell遠(yuǎn)程終端工具發(fā)現(xiàn)被加入了惡意代碼,目前官方就此事也做出了回應(yīng),要求使用者盡快下載最新版本。在此次事件中,一種作惡手法引起了安全分析人員的注意,那就是通過(guò)DNS協(xié)議傳遞受害者電腦信息,并接收服務(wù)器指令。這種繞開傳統(tǒng)的數(shù)據(jù)連接,將通信數(shù)據(jù)封裝在DNS協(xié)議中的技術(shù),被稱為DNS Tunneling。此木馬的作者為什么要采取這樣的方式,DNSTunneling又為什么能夠達(dá)到木馬作者的目的呢?
l  DNS簡(jiǎn)介
DNS,全名為Domain Name System,是互聯(lián)網(wǎng)最關(guān)鍵的基礎(chǔ)服務(wù)之一。它將人能夠識(shí)別的域名名稱(例如domain.com)和計(jì)算機(jī)能夠識(shí)別的IP地址(例如1.2.3.4)之間建立起關(guān)聯(lián),當(dāng)用戶需要訪問(wèn)具體的域名時(shí),即可通過(guò)DNS協(xié)議(默認(rèn)是53端口)快速查詢到對(duì)應(yīng)的目標(biāo)IP,然后再使用其它協(xié)議向目標(biāo)IP發(fā)送數(shù)據(jù)。
l  DNS特點(diǎn)
眾所周知,現(xiàn)存的域名數(shù)量眾多,且變化迅速,難以使用少量的服務(wù)器支撐這樣量級(jí)的查詢請(qǐng)求。因此,目前的DNS體系使用分布式的方式,將數(shù)據(jù)分散保存在不同的服務(wù)器上,它具有如下的特點(diǎn):
一、客戶端通常會(huì)配置1到2個(gè)DNS服務(wù)器,從這些服務(wù)器中獲取所有的DNS解析結(jié)果,而無(wú)需與其它DNS服務(wù)器進(jìn)行交互。這樣的DNS服務(wù)器被稱為DNS解析器(DNS resolver),它們會(huì)嘗試從本地緩存和其它DNS服務(wù)器上獲取DNS數(shù)據(jù),直至得到最終結(jié)果或者嘗試失敗,然后返回給客戶端。

經(jīng)常用到的DNS解析器包括谷歌的8.8.8.8、8.8.4.4等,這些服務(wù)器地址也被內(nèi)置到此次木馬的代碼邏輯中。國(guó)內(nèi)也有廠商提供類似的服務(wù)。
二、DNS服務(wù)器在查詢數(shù)據(jù)時(shí),通常采用迭代的查詢方式,從13組“根域名服務(wù)器”開始,從最末位開始依次往前進(jìn)行查詢。例如,查詢test.domain.com時(shí),
首先會(huì)查詢.com域的權(quán)威域名服務(wù)器地址(NS記錄)。
找到后,會(huì)繼續(xù)向該NS記錄對(duì)應(yīng)的域名服務(wù)器查詢domain.com的域名服務(wù)器。
再向該域名服務(wù)器查詢,發(fā)現(xiàn)test.domain.com擁有A記錄,從此記錄中可以獲取到域名對(duì)應(yīng)的真實(shí)IP地址,向客戶端返回。
通常網(wǎng)站主在注冊(cè)域名后,會(huì)指定該域名對(duì)應(yīng)的NS服務(wù)器,例如此次木馬作者注冊(cè)的某域名對(duì)應(yīng)的服務(wù)器地址目前被設(shè)置為如下值:

  
需要注意的是QHoster.net是一個(gè)網(wǎng)絡(luò)服務(wù)提供商,并非木馬作者所有。如果木馬作者設(shè)置了自己的服務(wù)器作為域名服務(wù)器,則可以獲取到所有子域名的DNS請(qǐng)求。而木馬上傳的受害者電腦信息經(jīng)過(guò)編碼后隱藏在子域名的字符中,木馬作者可以對(duì)DNS請(qǐng)求中的子域名部分進(jìn)行篩選。

三、DNS協(xié)議格式中,除了上面提到的NS記錄(指定域名服務(wù)器)、A記錄(指定域名對(duì)應(yīng)的服務(wù)器的IPv4地址)外,還包括:
AAAA記錄:指定域名對(duì)應(yīng)的服務(wù)器的IPv6地址;
CNAME記錄:將此記錄指向另外一個(gè)域名;
MX記錄:指定域名下的郵件服務(wù)器;
TXT記錄:存放管理員指定的任意信息。一個(gè)常見(jiàn)的用法是,需要驗(yàn)證某人是否具有域名的管理權(quán)限時(shí),就可以要求修改TXT記錄,然后通過(guò)DNS查詢?cè)撚涗浖皟?nèi)容是否與特定的值匹配。

此次木馬作者用到的也是TXT記錄可以任意存放信息的特點(diǎn),通過(guò)域名服務(wù)器對(duì)DNS請(qǐng)求進(jìn)行篩選后,可以向感興趣的請(qǐng)求返回特定的TXT記錄內(nèi)容,這些內(nèi)容可以用于解碼木馬中的惡意模塊,對(duì)受害者進(jìn)行進(jìn)一步的控制。
l  DNS數(shù)據(jù)傳遞優(yōu)勢(shì)
通過(guò)以上分析可以看出,木馬作者使用DNS Tunneling技術(shù)進(jìn)行數(shù)據(jù)傳遞,有如下優(yōu)勢(shì):
1.可以獲取到全球各處的受害者發(fā)送的DNS請(qǐng)求。
2.可以向感興趣的受害者發(fā)送特定的結(jié)果,不用向所有請(qǐng)求返回信息。
3.受害者電腦只會(huì)與指定的DNS服務(wù)器發(fā)生數(shù)據(jù)交換,并且使用的是常用的DNS協(xié)議,不易被發(fā)覺(jué),也很難通過(guò)判斷數(shù)據(jù)包的目的IP地址或協(xié)議內(nèi)容進(jìn)行阻斷。
4.只需要設(shè)置域名服務(wù)器,無(wú)需額外的服務(wù)器對(duì)該域名的其它請(qǐng)求進(jìn)行響應(yīng),進(jìn)一步隱藏了自己。
l  建議
騰訊安全反病毒實(shí)驗(yàn)室建議:
1.盡快根據(jù)官方公告,排查用到的Xshell、Xftp等版本是否存在風(fēng)險(xiǎn),并將軟件升級(jí)到最新版本。
2.使用騰訊安全反病毒實(shí)驗(yàn)室提供的Xshell后門查殺工具進(jìn)行掃描和清除(https://habo.qq.com/tool/detail/xshellghostkiller)。
3.對(duì)于不規(guī)則、意義不明或疑似DGA(Domain Generation Algorithm)生成的域名,需要提高警惕。
4.當(dāng)DNS請(qǐng)求中TXT類型的請(qǐng)求比例異常時(shí),需要排查是否有木馬通過(guò)DNS Tunneling技術(shù)進(jìn)行數(shù)據(jù)傳輸。
 



熱門文章
  • 機(jī)械革命S1 PRO-02 開機(jī)不顯示 黑...
  • 聯(lián)想ThinkPad NM-C641上電掉電點(diǎn)不...
  • 三星一體激光打印機(jī)SCX-4521F維修...
  • 通過(guò)串口命令查看EMMC擦寫次數(shù)和判...
  • IIS 8 開啟 GZIP壓縮來(lái)減少網(wǎng)絡(luò)請(qǐng)求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對(duì)講門禁讀卡異常維修,讀卡芯...
  • 新款海信電視機(jī)始終停留在開機(jī)界面...
  • 常見(jiàn)打印機(jī)清零步驟
  • 安裝驅(qū)動(dòng)時(shí)提示不包含數(shù)字簽名的解...
  • 共享打印機(jī)需要密碼的解決方法
  • 圖解Windows 7系統(tǒng)快速共享打印機(jī)的...
  • 錦州廣廈電腦上門維修

    報(bào)修電話:13840665804  QQ:174984393 (聯(lián)系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號(hào):遼ICP備2023002984號(hào)-1
    上門服務(wù)區(qū)域: 遼寧錦州市區(qū)
    主要業(yè)務(wù): 修電腦,電腦修理,電腦維護(hù),上門維修電腦,黑屏藍(lán)屏死機(jī)故障排除,無(wú)線上網(wǎng)設(shè)置,IT服務(wù)外包,局域網(wǎng)組建,ADSL共享上網(wǎng),路由器設(shè)置,數(shù)據(jù)恢復(fù),密碼破解,光盤刻錄制作等服務(wù)

    技術(shù)支持:微軟等
    主站蜘蛛池模板: 亚洲精品无码久久久久YW| 亚洲AV无码资源在线观看 | 中文无码亚洲精品字幕| 亚洲国产成人精品无码区在线秒播 | 亚洲AV无码一区二区三区电影| 亚洲AV无码一区二三区| 亚洲av无码潮喷在线观看| 久久久国产精品无码一区二区三区 | 无码毛片视频一区二区本码| 亚洲av无码有乱码在线观看| 无码囯产精品一区二区免费| 精品无码国产污污污免费| 无码国产色欲XXXX视频| gogo少妇无码肉肉视频| 久久久g0g0午夜无码精品 | 无码av专区丝袜专区| 免费A级毛片无码A∨免费 | 中文字幕无码免费久久9一区9| 亚洲AV无码精品蜜桃| 无套内射在线无码播放| 内射人妻少妇无码一本一道| 亚洲AV蜜桃永久无码精品| 久久久久无码精品国产app| 中文字幕无码不卡一区二区三区| 久久久无码中文字幕久...| 精品无码人妻久久久久久| 自慰系列无码专区| 成人免费a级毛片无码网站入口| 97性无码区免费| 亚洲日韩看片无码电影| 亚洲av无码片区一区二区三区| 无码专区AAAAAA免费视频| 亚洲av无码乱码国产精品| 中文字幕精品无码一区二区 | 男男AV纯肉无码免费播放无码| 久热中文字幕无码视频| 久久久久亚洲AV无码专区首JN| 日韩免费无码一区二区三区| 久久亚洲AV成人无码| 精品人妻无码一区二区色欲产成人 | 无码少妇一区二区性色AV |