《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 通信與網(wǎng)絡(luò) > 業(yè)界動態(tài) > 如何利用Fast flux技術(shù)提高基礎(chǔ)設(shè)施的反檢測能力,逃避安全監(jiān)測(一)

如何利用Fast flux技術(shù)提高基礎(chǔ)設(shè)施的反檢測能力,逃避安全監(jiān)測(一)

2021-05-25
來源:關(guān)鍵基礎(chǔ)設(shè)施安全應(yīng)急響應(yīng)中心
關(guān)鍵詞: Fastflux 安全監(jiān)測

  Fast flux技術(shù)利用DNS隱藏攻擊的來源,至少自2007年開始就已有人使用它。DNS本來的工作方式是將域名轉(zhuǎn)發(fā)給DNS解析器,獲取對應(yīng)的IP地址。使用Fast flux,攻擊者可以將多個(gè)IP地址的集合鏈接到某個(gè)特定的域名,并將新的地址從DNS記錄中換入換出,逃避檢測。在早期的僵尸網(wǎng)絡(luò)中,控制者通常會把C&C服務(wù)器的域名或者IP地址硬編碼到惡意程序中,僵尸主機(jī)通過這些信息定時(shí)訪問C&C主機(jī)獲取命令。但同時(shí)安全人員也能夠通過逆向惡意程序,得到C&C服務(wù)器的域名或者IP,利用這些信息定位C&C主機(jī),安全人員就可以隔斷C&C主機(jī)從而破壞僵尸網(wǎng)絡(luò)。不少控制者為了保護(hù)C&C主機(jī),使用Fast flux技術(shù)來提高C&C服務(wù)器的健壯性。在正常的DNS服務(wù)器中,用戶對同一個(gè)域名做DNS查詢,在較長的一段時(shí)間內(nèi),無論查詢多少次返回的結(jié)果基本上是不會改變的。Fast flux技術(shù)是指不斷改變域名和IP地址映射關(guān)系的一種技術(shù),也就是說在短時(shí)間內(nèi)查詢使用Fast flux技術(shù)部署的域名,會得到不同的結(jié)果。對于攻擊者而言,維持網(wǎng)絡(luò)正常運(yùn)行時(shí)間至關(guān)重要,以避免他們的收入來源遭受損失,包括網(wǎng)絡(luò)釣魚和詐騙活動、僵尸網(wǎng)絡(luò)租賃和非法賭博活動。

  攻擊者構(gòu)建Fast flux網(wǎng)絡(luò)的動機(jī)與良性服務(wù)提供商類似,后者在系統(tǒng)中構(gòu)建冗余以確保正常運(yùn)行時(shí)間,例如,通過在域名系統(tǒng)(RRDNS)或內(nèi)容傳播網(wǎng)絡(luò)(cdn)中使用輪詢機(jī)制。主要區(qū)別在于,F(xiàn)ast flux網(wǎng)絡(luò)被用來支持非法和惡意活動。因此,運(yùn)營商需要依賴特殊的技術(shù),如頻繁更改IP地址,使用僵尸網(wǎng)絡(luò)或防彈主機(jī)(主機(jī)提供商往往不響應(yīng)刪除請求)。防彈主機(jī)(Bulletproof hosting)是指對用戶上傳和發(fā)布的內(nèi)容不加限制的一種網(wǎng)絡(luò)或域名服務(wù),這種服務(wù)被通常利用來發(fā)垃圾郵件,在線賭博或網(wǎng)絡(luò)色情等。Fast flux網(wǎng)絡(luò)之所以加了“Fast”字眼,是因?yàn)槭褂昧薉NS,它可以快速地在許多設(shè)備之間快速轉(zhuǎn)化,每個(gè)設(shè)備只在很短的時(shí)間內(nèi)使用,使得基于IP的屏蔽列表和刪除工作變得困難。

  在本文的講解中,研究人員會提供了一個(gè)虛構(gòu)的場景,即攻擊者和執(zhí)法部門之間的貓鼠游戲。研究人員說明了攻擊者如何使用single Fast flux網(wǎng)絡(luò)和更先進(jìn)的技術(shù),如double flux(當(dāng)域名解析成為Fast flux網(wǎng)絡(luò)的一部分時(shí)) 和域生成算法(DGA)來阻止域列表和刪除工作。

  Double-flux網(wǎng)絡(luò)是一種更為復(fù)雜的Fast flux,因?yàn)镈NS的A記錄和NS記錄都使用循環(huán)技術(shù)進(jìn)行變化。DNS A記錄返回一個(gè)32位的通常用來連接主機(jī)IP的IPv4 地址,而DNS NS記錄建立一組特定的權(quán)威服務(wù)器,用于處理某段確定的DNS區(qū)域,這意味著,使用double flux技術(shù)進(jìn)行攻擊時(shí),主機(jī)的IP地址轉(zhuǎn)換,不僅是作為一個(gè)單一的DNS名稱的一部分,而是整個(gè)DNS區(qū)域,也就是說想要定位攻擊源幾乎是不可能的。在傳統(tǒng)的基于IRC服務(wù)器的僵尸網(wǎng)絡(luò)中,找到中央IRC服務(wù)器就能夠刪除整個(gè)惡意系統(tǒng),但在一個(gè)使用了Fast flux技術(shù)的僵尸網(wǎng)絡(luò)中,你應(yīng)該把成千上萬個(gè)、位于世界各地的不同國家的主機(jī)全部打掉。

  SingleFlux模式是指只有一層的變化的Fast flux。在SingleFlux中,一個(gè)域名擁有一個(gè)不斷變化的IP地址列表,這個(gè)列表可能會有幾百到上千條。為了實(shí)現(xiàn)頻繁的變化IP地址,控制者提供最底層域名服務(wù)器,這個(gè)服務(wù)器會返回頻繁變化的C&C服務(wù)器IP地址。如果在別人提供的域名服務(wù)器中頻繁更改域名的IP地址列表,容易被管理者檢測出來,導(dǎo)致僵尸網(wǎng)絡(luò)暴露。

  此外,研究人員介紹了三個(gè)案例,這些案例研究表明Fast flux技術(shù)可以應(yīng)用于各種攻擊場景中。研究人員觀察到詐騙者使用Fast flux域來操作多種不同語言的社會工程頁面,攻擊者使用Smoke Loader惡意軟件感染計(jì)算機(jī),并使用Fast flux對其命令和控制(C2)域進(jìn)行操作,最后,研究人員展示了如何使用Fast flux域來進(jìn)行操作非法的成人和賭博網(wǎng)站。

  Fast flux的攻擊場景

  Fast flux網(wǎng)絡(luò)可以用于支持各種各樣的犯罪活動,如網(wǎng)絡(luò)釣魚、詐騙、惡意軟件傳播和僵尸網(wǎng)絡(luò)操作。為了解釋Fast flux的工作原理并提供相關(guān)背景知識,研究人員將以一個(gè)虛構(gòu)的釣魚運(yùn)營商Mallory為例。Mallory希望獲得用戶憑據(jù),以便以后可以在各種黑市上出售他們。

  以下是研究人員構(gòu)建的一個(gè)虛擬的攻擊場景,人物角色設(shè)置如下:

  Mallory:發(fā)起網(wǎng)絡(luò)釣魚的運(yùn)營商。

  Bart:Mallory的朋友,負(fù)責(zé)攻擊設(shè)備,建立僵尸網(wǎng)絡(luò)。

  Alice:rainbow銀行的毫無戒心的顧客即受害者。

  Emilia:rainbow銀行安全負(fù)責(zé)人,負(fù)責(zé)防御和監(jiān)測網(wǎng)絡(luò)釣魚攻擊。

  在Mallory嘗試使用Fast flux攻擊之前,Mallory了解到域名系統(tǒng)會將人類容易記住的域名(例如paloaltonetworks.com)轉(zhuǎn)換為機(jī)器可以理解的IP地址(例如34.107.151.202)。這些IP地址是計(jì)算機(jī)在互聯(lián)網(wǎng)上用來查找對方并能夠進(jìn)行通信的地址。

  Mallory首先創(chuàng)建了一個(gè)模仿一家知名銀行的網(wǎng)站rainbowbank[.]com,他建立了一個(gè)IP地址為10.123.34的虛假銀行網(wǎng)站ralnbowbank。

  可以看出Mallory創(chuàng)建了一個(gè)拼寫錯(cuò)誤的域名,將rainbowbank寫成ralnbowbank,因?yàn)樗雌饋砗豌y行的真實(shí)域名非常相似。一般來說,拼寫錯(cuò)誤的域名(ralnbowbank[.]com)是目標(biāo)域名(rainbowbank[.]com)的拼寫錯(cuò)誤變體,其注冊的目的是通過用戶的輸入錯(cuò)誤或欺騙用戶,讓他們相信自己登錄的是正確的目標(biāo)域名,關(guān)于域名搶注的危險(xiǎn)以及防御措施請點(diǎn)此詳細(xì)查看。

  接下來,Mallory付錢給他的朋友Bart,讓他向rainbow銀行的客戶發(fā)送精心制作的垃圾郵件。這些電子郵件會偽裝成銀行通知,誘騙客戶登錄,理由就是他們的帳戶憑證需要通過點(diǎn)擊電子郵件鏈接進(jìn)行驗(yàn)證。郵件中的鏈接將用戶重定向到Mallory服務(wù)器上的釣魚頁面。因此,Mallory開始收集用戶登錄憑據(jù)。幸運(yùn)的是,該假冒網(wǎng)站日前已經(jīng)被報(bào)曝光了,執(zhí)法人員Emilia迅速做出反應(yīng),關(guān)閉了Mallory網(wǎng)站的服務(wù)器。

  但這只是下一波攻擊的開始,Mallory已經(jīng)看到了網(wǎng)絡(luò)釣魚是多么有利可圖。因此他意識到下一次,他只需要確保Emilia不會那么輕易地發(fā)現(xiàn)他的釣魚網(wǎng)站即可。這樣在設(shè)置ralnbowbank[.]com時(shí),Mallory就學(xué)會了如何為他的釣魚域名設(shè)置多個(gè)域名記錄,該記錄包含他使用的服務(wù)器的IP地址。

 1.png

  Mallory還在他最喜歡的論壇hack-a-rainbow[.]com上發(fā)現(xiàn)了Fast flux 網(wǎng)絡(luò)。于是他將該技術(shù)用于攻擊中。他了解到,該技術(shù)最重要的部分是獲取大量已經(jīng)受到感染的計(jì)算機(jī),這樣他就可以快速切換DNS記錄。

  首先,Mallory編寫了一個(gè)腳本,該腳本可以自動更新指向ralnbowbank[.]com的DNS記錄的主機(jī)。下面是一個(gè)示例,該示例顯示了Mallory在DNS服務(wù)器上配置的IP地址如何看待其網(wǎng)絡(luò)釣魚活動的開始。

2.png

  如下面的示例所示,他的腳本經(jīng)常更新DNS記錄,以避免被檢測到。請注意,Time- To- Live(TTL)值設(shè)置為一個(gè)較小的值,以確保早期的DNS響應(yīng)不會被長時(shí)間緩存。Time- To- Live:IP數(shù)據(jù)包中生存時(shí)間是指容許這個(gè)數(shù)據(jù)包在到達(dá)其目的地之前通過多少個(gè)路由器。數(shù)據(jù)包每通過一個(gè)路由器,其生存時(shí)間都會由路由器減一。當(dāng)生存時(shí)間降為零時(shí), 路由器就會丟棄這個(gè)數(shù)據(jù)包。

3.png

  圖1描述了Mallory設(shè)計(jì)的Fast flux體系結(jié)構(gòu)的外觀。步驟1和2顯示了由Mallory控制的DNS解析部分。此外,Mallory知道Bart使用僵尸網(wǎng)絡(luò)發(fā)送垃圾郵件,所以Mallory問Bart是否可以提供幾千個(gè)僵尸,并提出租用它們。Bart想,為什么不呢?他有時(shí)也會把這些設(shè)備租給他的其他朋友。這樣Bart同意花幾百美元讓Mallory在這些設(shè)備上安裝代理腳本。安裝的代理腳本在設(shè)備和Mallory的主服務(wù)器之間轉(zhuǎn)發(fā)請求,他喜歡將主服務(wù)器稱為“Mothership”。圖1中的步驟3-6顯示了HTTP請求是如何通過僵尸網(wǎng)絡(luò)代理的。基于DNS響應(yīng)中返回的IP地址,用于代理的設(shè)備頻繁更改。

4.png

  Mallory的Fast flux結(jié)構(gòu)

  對Mallory來說,使用Fast flux網(wǎng)絡(luò)是一個(gè)巨大的成功,而這一次,對Emilia和她的團(tuán)隊(duì)來說,清理Mallory設(shè)計(jì)的攻擊活動要困難得多。接下來,研究人員將進(jìn)一步討論Mallory必須克服的其他障礙,以及他如何利用更高級的體系結(jié)構(gòu)使其網(wǎng)絡(luò)釣魚活動對逃避和阻止列表更具攻擊性。

  先進(jìn)的逃避技術(shù)

  現(xiàn)在我們接著討論Mallory和Bart可以利用的三種技術(shù)和策略來進(jìn)一步改進(jìn)其逃避功能的構(gòu)建。

  double flux

  Emilia意識到無法關(guān)閉Mallory fast-flux網(wǎng)絡(luò)中的所有托管服務(wù)器。幸運(yùn)的是,Emilia想到了辦法。如果Emilia團(tuán)隊(duì)無法追隨主機(jī),則他們應(yīng)關(guān)閉為Mallory提供DNS解析的DNS服務(wù)器。在Emilia第二次成功地遏制了Mallory的攻擊之后,Mallory更加堅(jiān)信要應(yīng)用一個(gè)快速修復(fù),并將DNS解析本身移動到一個(gè)Fast flux網(wǎng)絡(luò)。

  為了理解Mallory的新體系結(jié)構(gòu)是如何工作的,我們應(yīng)首先使用圖2來考慮DNS分級解析的外觀。當(dāng)Alice的計(jì)算機(jī)查詢r(jià)alnbowbank[.]com時(shí),它首先需要查詢DNS根服務(wù)器以找到。com頂級域( TLD)名稱服務(wù)器,它知道Mallory的名稱服務(wù)器在哪里。其次,它查詢TLD的名稱服務(wù)器以到達(dá)Mallory的名稱服務(wù)器,該服務(wù)器最終可以返回ralnbowbank[.]com的IP地址。

 5.png

  DNS解析如何工作的示例

  Mallory了解了DNS的工作原理后,建立了一個(gè)Fast flux網(wǎng)絡(luò)來取代他以前的名稱服務(wù)器。這種設(shè)置稱為double flux網(wǎng)絡(luò),如圖3所示。他還能夠迅速開始修改ns1.ralnbowbank[.]com 和 ns2.ralnbowbank[.]com的IP地址,ralnbowbank[.]com的名稱服務(wù)器。

  于是Emilia的團(tuán)隊(duì)再次陷入困境,似乎他們斷掉所有主機(jī)的方法不再起作用。同樣,IP黑名單對Mallory的double flux網(wǎng)絡(luò)也變得無效。接下來Emilia該怎么做呢?

微信圖片_20210525141357.jpg



微信圖片_20210517164139.jpg


本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點(diǎn)。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請及時(shí)通過電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟(jì)損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
亚洲精品影视在线观看| 亚洲尤物视频网| 亚洲精品一二区| 在线观看视频日韩| 国产日韩欧美综合精品| 国产精品久久久一区二区三区 | 美女视频黄免费的久久| 久久久精品性| 久久久噜噜噜久久| 久久精品一区四区| 久久久综合网站| 久久免费偷拍视频| 免费av成人在线| 欧美成人免费观看| 欧美大片第1页| 欧美激情一区二区久久久| 欧美精品亚洲一区二区在线播放| 欧美成人一品| 欧美精品一区二区三区蜜桃| 欧美人与性禽动交情品| 欧美另类videos死尸| 欧美日韩国产va另类| 欧美日韩在线一区二区| 欧美午夜精品久久久久免费视| 欧美婷婷在线| 国产精品亚洲一区二区三区在线| 国产麻豆9l精品三级站| 国产一区999| 红桃视频一区| 一区二区三区国产| 一级日韩一区在线观看| 亚洲视频999| 午夜精品视频一区| 久久精品动漫| 麻豆久久婷婷| 欧美日韩国产欧| 国产精品日韩欧美| 国内精品免费在线观看| 亚洲国产精品悠悠久久琪琪| 亚洲精品一区二区三区不| 一区二区三区免费观看| 午夜宅男欧美| 亚洲精品一区二区在线观看| 亚洲视频在线观看网站| 欧美在线综合视频| 欧美xart系列在线观看| 欧美午夜电影在线观看| 国产精品综合色区在线观看| 狠狠色狠狠色综合日日91app| 亚洲激情小视频| 亚洲一区二区三区成人在线视频精品| 性久久久久久久| 亚洲精品国产品国语在线app| 亚洲一区二区三区在线看| 久久精品欧美日韩| 欧美黄色aa电影| 国产精品美腿一区在线看| 韩国av一区二区| 亚洲久久在线| 欧美一区二区三区在线视频 | 亚洲国产高清一区| 亚洲一区黄色| 欧美成人按摩| 国产麻豆日韩| 亚洲精品乱码久久久久久| 午夜久久美女| 日韩一级欧洲| 性做久久久久久久久| 一本久道久久综合婷婷鲸鱼| 欧美一级播放| 中国成人在线视频| 久久久午夜电影| 欧美系列亚洲系列| 悠悠资源网亚洲青| 亚洲综合国产| 一区二区三区国产在线观看| 久久人人97超碰国产公开结果| 欧美日韩成人一区二区| 国模叶桐国产精品一区| 一本久道久久久| 亚洲区国产区| 久久精品免费播放| 欧美日韩三级| 亚洲国产精品一区二区www| 翔田千里一区二区| 亚洲午夜在线视频| 欧美精品18+| 在线播放视频一区| 性伦欧美刺激片在线观看| 亚洲一区亚洲| 欧美精品v日韩精品v国产精品| 国产亚洲欧美aaaa| 亚洲午夜女主播在线直播| 99精品久久免费看蜜臀剧情介绍| 久久精品国产96久久久香蕉 | 欧美日韩一区综合| 亚洲国产精品专区久久| 久久成人羞羞网站| 欧美在线一级va免费观看| 国产精品海角社区在线观看| 亚洲国产另类久久精品| 亚洲电影中文字幕| 久久久久久网址| 国产视频自拍一区| 亚洲午夜久久久| 亚洲一区影院| 欧美日韩一区二区三| 亚洲欧洲一区二区在线播放| 久久精品视频在线免费观看| 欧美综合77777色婷婷| 一区二区三区欧美日韩| 最新亚洲视频| 久久久久88色偷偷免费| 国产日韩欧美二区| 亚洲欧美变态国产另类| 午夜精品一区二区三区电影天堂| 欧美日韩视频不卡| 99国产精品99久久久久久| 99视频+国产日韩欧美| 欧美福利在线观看| 亚洲国产精品成人一区二区| 亚洲欧洲另类国产综合| 噜噜噜在线观看免费视频日韩 | 午夜精品影院| 久久都是精品| 国产一区视频观看| 久久国产福利| 麻豆国产精品va在线观看不卡| 含羞草久久爱69一区| 久久狠狠久久综合桃花| 老司机午夜精品| 亚洲国产精品一区二区www在线| 亚洲日本精品国产第一区| 欧美激情一区二区三区在线视频 | 亚洲国产小视频在线观看| 亚洲精品国产精品国自产观看| 欧美电影免费网站| 亚洲伦理在线| 亚洲综合电影一区二区三区| 国产精品免费区二区三区观看| 亚洲主播在线| 久久亚洲美女| 亚洲精品国产拍免费91在线| 国产精品99久久久久久宅男| 国产精品久久久久久影院8一贰佰| 亚洲欧美激情视频在线观看一区二区三区 | 久久综合狠狠| 亚洲精品字幕| 午夜久久久久久| 国内自拍视频一区二区三区| 91久久在线视频| 欧美色欧美亚洲另类七区| 亚洲女同同性videoxma| 久热这里只精品99re8久| 亚洲日本国产| 午夜一区二区三区在线观看| 国产性做久久久久久| 亚洲欧洲一区二区天堂久久 | 欧美人妖另类| 亚洲伊人伊色伊影伊综合网| 久久人人爽国产| 亚洲人成亚洲人成在线观看| 亚洲欧美日韩在线高清直播| 黄色一区二区在线| 一本久久综合| 国产日本精品| 亚洲精品一区二区三| 国产精品男女猛烈高潮激情| 亚洲国产视频直播| 国产精品黄视频| 亚洲国产日韩在线| 国产精品久久久久影院亚瑟| 亚洲国产黄色片| 国产精品久久久久9999高清| 亚洲国产成人在线播放| 欧美深夜福利| 亚洲国产精品一区制服丝袜| 欧美亚州在线观看| 亚洲国产1区| 国产精品激情电影| 亚洲欧洲日本专区| 国产美女精品| 正在播放欧美视频| 狠狠色噜噜狠狠狠狠色吗综合| 中文有码久久| 亚洲国产色一区| 久久精品中文字幕一区| 一本色道久久综合亚洲精品婷婷 | 亚洲精品视频在线播放| 国产欧美日韩亚洲| 亚洲天堂成人在线观看| 亚洲第一精品夜夜躁人人躁| 欧美在线www| 一区二区三区四区国产精品| 男人的天堂成人在线| 午夜精品视频在线观看| 欧美日韩一级片在线观看| 亚洲欧洲一区二区三区久久| 国产在线精品一区二区中文| 午夜一级在线看亚洲|