W jaki sposób malware potrafi tunelować dane przez zaufany protokół DNS?
System DNS został zaprojektowany, aby pełnić rolę drogowskazu w internecie, ułatwiając komunikację między usługami. Niestety, mechanizm rekursywności sprawia, że jest to również idealny wektor dla złośliwego oprogramowania. Zainfekowany host wewnątrz firmowej sieci, chcąc skontaktować się z serwerem Command & Control, nie inicjuje bezpośredniego połączenia TCP. Zamiast tego wysyła niewinne zapytanie DNS o spreparowaną subdomenę (np. pull.id-sesji.domena-hakera.pl). Lokalny serwer DNS przekazuje to zapytanie dalej, aż trafi ono do autorytatywnego serwera kontrolowanego przez atakującego.
Haker odpowiada, umieszczając zakodowane komendy (najczęściej w standardzie Base32 lub Base64) bezpośrednio w polach rekordów DNS. Do pobierania krótkich instrukcji wykorzystywane są najczęściej rekordy CNAME lub A. Jednak, gdy intruz chce wyeksfiltrować skradzione pliki lub przesłać do sieci większy złośliwy ładunek (tzw. dropper), wykorzystuje pojemniejsze rekordy TXT. Ponieważ ruch DNS jest domyślnie przepuszczany przez większość firmowych zapór sieciowych, tunelowanie pozwala na skuteczne, obustronne przesyłanie poleceń bez wzbudzania jakichkolwiek podejrzeń na zaporach brzegowych.
Dlaczego sieć TOR to idealna, darmowa infrastruktura dla cyberprzestępców?
Do skutecznego ataku z wykorzystaniem DNS haker musi posiadać własną infrastrukturę – opłaconą domenę i skonfigurowany serwer autorytatywny, co zostawia ślady. Alternatywą jest darmowa i całkowicie zanonimizowana infrastruktura sieci TOR. Cyberprzestępcy wykorzystują w niej mechanizm “Hidden Services” (usług ukrytych pod domeną .onion). Takie serwisy nie posiadają publicznego adresu IP, co uniemożliwia ich zablokowanie na klasycznym firewallu.
Zainfekowana maszyna ofiary w locie pobiera oficjalne, legalne binarki klienta TOR, a następnie zestawia szyfrowany tunel bezpośrednio do ukrytego serwera HTTP kontrolowanego przez atakującego. Omija w ten sposób wszystkie węzły brzegowe. Z punktu widzenia systemów Network Security (NTA/IDS), komunikacja ta jest całkowicie nieczytelna. Bez wdrożonego mechanizmu deszyfracji ruchu (SSL Inspection) na brzegu sieci, analitycy SOC widzą jedynie statystyczny, zaszyfrowany szum, nie mając pojęcia, że z ich bazy danych właśnie wyciekają setki gigabajtów firmowych informacji.
Dlaczego klasyczne antywirusy przegrywają z techniką “Living off the Land”?
Skoro ruch sieciowy jest zaszyfrowany, naturalną linią obrony wydaje się oprogramowanie antywirusowe na stacji końcowej. Paweł Zwierzyński udowadnia jednak, że tradycyjne antywirusy w zderzeniu z nowoczesnym atakiem są bezużyteczne. Opierają się one na bazie sygnatur plików zapisanych na dysku. Współczesny malware wykorzystuje techniki bezplikowe (Fileless Malware) oraz “Living off the Land”. Oznacza to, że atakujący nie wgrywa własnego wirusa, lecz używa legalnych, wbudowanych w system operacyjny narzędzi – takich jak PowerShell czy WMI.
Cały proces uruchamiania złośliwego skryptu i utrzymywania komunikacji C2 dzieje się wyłącznie w pamięci operacyjnej (RAM). Ponieważ na dysku nie zapisuje się żaden złośliwy plik, tradycyjny antywirus nie podnosi alarmu. Odpowiedzią na ten problem są systemy EDR (Endpoint Detection and Response) oraz XDR. Analizują one nie sygnatury, lecz zachowanie systemu. EDR natychmiast wychwyci i zablokuje sytuację, w której proces z pozoru niewinnego skrótu .LNK (udającego dokument Word) wywołuje ukrytego PowerShella z komendą Invoke-Expression pobierającą skrypt z internetu.
Zabezpiecz swoją architekturę z SysOps/DevOps Polska!
Nie czekaj, aż ktoś zaszyfruje Twoje serwery. Odpowiednia architektura, systemy EDR i świadomość zagrożeń to klucz do obrony przed nowoczesnymi atakami C2.
- Wpadaj na nasze Meetupy: Teoria jest ważna, ale to w kuluarach wymieniamy się doświadczeniami o tym, jak skutecznie bronić infrastruktury. Znajdź najbliższe spotkanie w swoim mieście na https://www.sysopspolska.pl/.
- Chcesz na własnej skórze przetestować zabezpieczanie środowisk i audytowanie sieci? Zapraszamy na cykliczne warsztaty techniczne organizowane przez SysOps/DevOps Polska. Skuteczna obrona zaczyna się od wiedzy. Sprawdź dostępne szkolenia z bezpieczeństwa na: https://www.sysopspolska.pl/szkolenia/.
Obejrzyj pełne nagranie z prelekcji: Nie/banalne C2: gdy zwykłe protokoły robią niezwykłe rzeczy – Paweł Zwierzyński