• linkedu视频
  • 平面设计
  • 电脑入门
  • 操作系统
  • 办公应用
  • 电脑硬件
  • 动画设计
  • 3D设计
  • 网页设计
  • CAD设计
  • 影音处理
  • 数据库
  • 程序设计
  • 认证考试
  • 信息管理
  • 信息安全
菜单
linkedu.com
  • 网页制作
  • 数据库
  • 程序设计
  • 操作系统
  • CMS教程
  • 游戏攻略
  • 脚本语言
  • 平面设计
  • 软件教程
  • 网络安全
  • 电脑知识
  • 服务器
  • 视频教程
  • 安全教程
  • 安全设置
  • 杀毒防毒
  • 病毒查杀
  • 脚本攻防
  • 入侵防御
  • 工具使用
  • 业界动态
  • Exploit
  • 漏洞分析
  • 加密解密
  • 手机安全
  • 区块链
您的位置:首页 > 网络安全 >杀毒防毒 > Xshell后门事件中用到的DNS Tunneling技术分析

Xshell后门事件中用到的DNS Tunneling技术分析

作者:匿名 字体:[增加 减小] 来源:互联网

匿名向大家分享了Xshell后门事件中用到的DNS Tunneling技术分析,其中包含tunneling,teredo tunneling,tunneling adapter,tunneling是什么意思,tunneling effect等知识点,遇到此问题的同学们可以参考下

最近,Xshell远程终端工具发现被加入了恶意代码,目前官方就此事也做出了回应,要求使用者尽快下载最新版本。在此次事件中,一种作恶手法引起了安全分析人员的注意,那就是通过DNS协议传递受害者电脑信息,并接收服务器指令。这种绕开传统的数据连接,将通信数据封装在DNS协议中的技术,被称为DNS Tunneling。此木马的作者为什么要采取这样的方式,DNSTunneling又为什么能够达到木马作者的目的呢?
l  DNS简介
DNS,全名为Domain Name System,是互联网最关键的基础服务之一。它将人能够识别的域名名称(例如domain.com)和计算机能够识别的IP地址(例如1.2.3.4)之间建立起关联,当用户需要访问具体的域名时,即可通过DNS协议(默认是53端口)快速查询到对应的目标IP,然后再使用其它协议向目标IP发送数据。
l  DNS特点
众所周知,现存的域名数量众多,且变化迅速,难以使用少量的服务器支撑这样量级的查询请求。因此,目前的DNS体系使用分布式的方式,将数据分散保存在不同的服务器上,它具有如下的特点:
一、客户端通常会配置1到2个DNS服务器,从这些服务器中获取所有的DNS解析结果,而无需与其它DNS服务器进行交互。这样的DNS服务器被称为DNS解析器(DNS resolver),它们会尝试从本地缓存和其它DNS服务器上获取DNS数据,直至得到最终结果或者尝试失败,然后返回给客户端。

经常用到的DNS解析器包括谷歌的8.8.8.8、8.8.4.4等,这些服务器地址也被内置到此次木马的代码逻辑中。国内也有厂商提供类似的服务。
二、DNS服务器在查询数据时,通常采用迭代的查询方式,从13组“根域名服务器”开始,从最末位开始依次往前进行查询。例如,查询test.domain.com时,
首先会查询.com域的权威域名服务器地址(NS记录)。
找到后,会继续向该NS记录对应的域名服务器查询domain.com的域名服务器。
再向该域名服务器查询,发现test.domain.com拥有A记录,从此记录中可以获取到域名对应的真实IP地址,向客户端返回。
通常网站主在注册域名后,会指定该域名对应的NS服务器,例如此次木马作者注册的某域名对应的服务器地址目前被设置为如下值:

 
需要注意的是QHoster.net是一个网络服务提供商,并非木马作者所有。如果木马作者设置了自己的服务器作为域名服务器,则可以获取到所有子域名的DNS请求。而木马上传的受害者电脑信息经过编码后隐藏在子域名的字符中,木马作者可以对DNS请求中的子域名部分进行筛选。

三、DNS协议格式中,除了上面提到的NS记录(指定域名服务器)、A记录(指定域名对应的服务器的IPv4地址)外,还包括:
AAAA记录:指定域名对应的服务器的IPv6地址;
CNAME记录:将此记录指向另外一个域名;
MX记录:指定域名下的邮件服务器;
TXT记录:存放管理员指定的任意信息。一个常见的用法是,需要验证某人是否具有域名的管理权限时,就可以要求修改TXT记录,然后通过DNS查询该记录及内容是否与特定的值匹配。

此次木马作者用到的也是TXT记录可以任意存放信息的特点,通过域名服务器对DNS请求进行筛选后,可以向感兴趣的请求返回特定的TXT记录内容,这些内容可以用于解码木马中的恶意模块,对受害者进行进一步的控制。
l  DNS数据传递优势
通过以上分析可以看出,木马作者使用DNS Tunneling技术进行数据传递,有如下优势:
1.可以获取到全球各处的受害者发送的DNS请求。
2.可以向感兴趣的受害者发送特定的结果,不用向所有请求返回信息。
3.受害者电脑只会与指定的DNS服务器发生数据交换,并且使用的是常用的DNS协议,不易被发觉,也很难通过判断数据包的目的IP地址或协议内容进行阻断。
4.只需要设置域名服务器,无需额外的服务器对该域名的其它请求进行响应,进一步隐藏了自己。
l  建议
腾讯安全反病毒实验室建议:
1.尽快根据官方公告,排查用到的Xshell、Xftp等版本是否存在风险,并将软件升级到最新版本。
2.使用腾讯安全反病毒实验室提供的Xshell后门查杀工具进行扫描和清除(https://habo.qq.com/tool/detail/xshellghostkiller)。
3.对于不规则、意义不明或疑似DGA(Domain Generation Algorithm)生成的域名,需要提高警惕。
4.当DNS请求中TXT类型的请求比例异常时,需要排查是否有木马通过DNS Tunneling技术进行数据传输。
 

您可能想查找下面的文章:

  • Xshell后门事件中用到的DNS Tunneling技术分析

相关文章

  • aunps2.dll 手工删除方法
  • 麦咖啡McAfee 企业版 8.8规则设置(初级篇)
  • bs2.dll 手工删除方法
  • 四招让你的电脑裸奔也不会中毒
  • McAfee防止挂马 用McAfee阻止IIS写入asp文件
  • 一种神奇的杀毒方法“用记事本杀毒”
  • McAfee的服务器常用杀毒软件下载及安装升级设置图文教程 McAfee杀毒软件防病毒规则设
  • 电脑杀蠕虫病毒的操作方法 电脑中了蠕虫病毒怎么办
  • Xshell后门事件中用到的DNS Tunneling技术分析
  • mcafee 打造安全的windows服务器 安全设置图文说明

文章分类

  • 安全教程
  • 安全设置
  • 杀毒防毒
  • 病毒查杀
  • 脚本攻防
  • 入侵防御
  • 工具使用
  • 业界动态
  • Exploit
  • 漏洞分析
  • 加密解密
  • 手机安全
  • 区块链

最近更新的内容

    • 电脑杀蠕虫病毒的操作方法 电脑中了蠕虫病毒怎么办
    • win系统自带不起眼但又很强的杀毒工具
    • 利用nod32 HIPS禁止程序启动的方法介绍(图文)
    • mcafee 8.5i 安装过程中出现McAfee Framework启动失败的解决方法
    • 大蜘蛛杀毒软件完全卸载的操作方法
    • bs2.dll 手工删除方法
    • 知名终端模拟软件XSHELL多版本存在后门,或上传用户服务器账号密码
    • aunps2.dll 手工删除方法
    • 2012最新免费杀毒软件排行榜(图文)
    • mcafee 服务器防挂马设置图解教程

关于我们 - 联系我们 - 免责声明 - 网站地图

©2020-2025 All Rights Reserved. linkedu.com 版权所有