錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務,錦州廣廈維修電腦,公司IT外包服務
topFlag1 設為首頁
topFlag3 收藏本站
 
maojin003 首 頁 公司介紹 服務項目 服務報價 維修流程 IT外包服務 服務器維護 技術文章 常見故障
錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務技術文章
Xshell后門事件中用到的DNS Tunneling技術分析

作者: 佚名  日期:2017-08-22 19:59:56   來源: 本站整理

 最近,Xshell遠程終端工具發現被加入了惡意代碼,目前官方就此事也做出了回應,要求使用者盡快下載最新版本。在此次事件中,一種作惡手法引起了安全分析人員的注意,那就是通過DNS協議傳遞受害者電腦信息,并接收服務器指令。這種繞開傳統的數據連接,將通信數據封裝在DNS協議中的技術,被稱為DNS Tunneling。此木馬的作者為什么要采取這樣的方式,DNSTunneling又為什么能夠達到木馬作者的目的呢?
l  DNS簡介
DNS,全名為Domain Name System,是互聯網最關鍵的基礎服務之一。它將人能夠識別的域名名稱(例如domain.com)和計算機能夠識別的IP地址(例如1.2.3.4)之間建立起關聯,當用戶需要訪問具體的域名時,即可通過DNS協議(默認是53端口)快速查詢到對應的目標IP,然后再使用其它協議向目標IP發送數據。
l  DNS特點
眾所周知,現存的域名數量眾多,且變化迅速,難以使用少量的服務器支撐這樣量級的查詢請求。因此,目前的DNS體系使用分布式的方式,將數據分散保存在不同的服務器上,它具有如下的特點:
一、客戶端通常會配置1到2個DNS服務器,從這些服務器中獲取所有的DNS解析結果,而無需與其它DNS服務器進行交互。這樣的DNS服務器被稱為DNS解析器(DNS resolver),它們會嘗試從本地緩存和其它DNS服務器上獲取DNS數據,直至得到最終結果或者嘗試失敗,然后返回給客戶端。

經常用到的DNS解析器包括谷歌的8.8.8.8、8.8.4.4等,這些服務器地址也被內置到此次木馬的代碼邏輯中。國內也有廠商提供類似的服務。
二、DNS服務器在查詢數據時,通常采用迭代的查詢方式,從13組“根域名服務器”開始,從最末位開始依次往前進行查詢。例如,查詢test.domain.com時,
首先會查詢.com域的權威域名服務器地址(NS記錄)。
找到后,會繼續向該NS記錄對應的域名服務器查詢domain.com的域名服務器。
再向該域名服務器查詢,發現test.domain.com擁有A記錄,從此記錄中可以獲取到域名對應的真實IP地址,向客戶端返回。
通常網站主在注冊域名后,會指定該域名對應的NS服務器,例如此次木馬作者注冊的某域名對應的服務器地址目前被設置為如下值:

  
需要注意的是QHoster.net是一個網絡服務提供商,并非木馬作者所有。如果木馬作者設置了自己的服務器作為域名服務器,則可以獲取到所有子域名的DNS請求。而木馬上傳的受害者電腦信息經過編碼后隱藏在子域名的字符中,木馬作者可以對DNS請求中的子域名部分進行篩選。

三、DNS協議格式中,除了上面提到的NS記錄(指定域名服務器)、A記錄(指定域名對應的服務器的IPv4地址)外,還包括:
AAAA記錄:指定域名對應的服務器的IPv6地址;
CNAME記錄:將此記錄指向另外一個域名;
MX記錄:指定域名下的郵件服務器;
TXT記錄:存放管理員指定的任意信息。一個常見的用法是,需要驗證某人是否具有域名的管理權限時,就可以要求修改TXT記錄,然后通過DNS查詢該記錄及內容是否與特定的值匹配。

此次木馬作者用到的也是TXT記錄可以任意存放信息的特點,通過域名服務器對DNS請求進行篩選后,可以向感興趣的請求返回特定的TXT記錄內容,這些內容可以用于解碼木馬中的惡意模塊,對受害者進行進一步的控制。
l  DNS數據傳遞優勢
通過以上分析可以看出,木馬作者使用DNS Tunneling技術進行數據傳遞,有如下優勢:
1.可以獲取到全球各處的受害者發送的DNS請求。
2.可以向感興趣的受害者發送特定的結果,不用向所有請求返回信息。
3.受害者電腦只會與指定的DNS服務器發生數據交換,并且使用的是常用的DNS協議,不易被發覺,也很難通過判斷數據包的目的IP地址或協議內容進行阻斷。
4.只需要設置域名服務器,無需額外的服務器對該域名的其它請求進行響應,進一步隱藏了自己。
l  建議
騰訊安全反病毒實驗室建議:
1.盡快根據官方公告,排查用到的Xshell、Xftp等版本是否存在風險,并將軟件升級到最新版本。
2.使用騰訊安全反病毒實驗室提供的Xshell后門查殺工具進行掃描和清除(https://habo.qq.com/tool/detail/xshellghostkiller)。
3.對于不規則、意義不明或疑似DGA(Domain Generation Algorithm)生成的域名,需要提高警惕。
4.當DNS請求中TXT類型的請求比例異常時,需要排查是否有木馬通過DNS Tunneling技術進行數據傳輸。
 



熱門文章
  • 機械革命S1 PRO-02 開機不顯示 黑...
  • 聯想ThinkPad NM-C641上電掉電點不...
  • 三星一體激光打印機SCX-4521F維修...
  • 通過串口命令查看EMMC擦寫次數和判...
  • IIS 8 開啟 GZIP壓縮來減少網絡請求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對講門禁讀卡異常維修,讀卡芯...
  • 新款海信電視機始終停留在開機界面...
  • 常見打印機清零步驟
  • 安裝驅動時提示不包含數字簽名的解...
  • 共享打印機需要密碼的解決方法
  • 圖解Windows 7系統快速共享打印機的...
  • 錦州廣廈電腦上門維修

    報修電話:13840665804  QQ:174984393 (聯系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號:遼ICP備2023002984號-1
    上門服務區域: 遼寧錦州市區
    主要業務: 修電腦,電腦修理,電腦維護,上門維修電腦,黑屏藍屏死機故障排除,無線上網設置,IT服務外包,局域網組建,ADSL共享上網,路由器設置,數據恢復,密碼破解,光盤刻錄制作等服務

    技術支持:微軟等
    主站蜘蛛池模板: 亚洲精品97久久中文字幕无码| 在线A级毛片无码免费真人| 精品无码专区亚洲| 国产亚洲情侣一区二区无码AV| 亚洲Av无码乱码在线观看性色| 亚洲爆乳精品无码一区二区三区 | 日韩精品无码一区二区三区不卡 | 国产成人无码a区在线观看视频免费 | 无码里番纯肉h在线网站| 丰满少妇被猛烈进入无码| 亚洲日韩精品无码专区网址| 人妻少妇精品无码专区| 久久久久久久无码高潮| 国产啪亚洲国产精品无码| 亚洲日韩av无码中文| 无码国产69精品久久久久网站| 日韩精品无码人妻一区二区三区| 无码国产精品一区二区免费模式| 无码毛片一区二区三区中文字幕| 中文字幕无码成人免费视频| 亚洲真人无码永久在线| 亚洲人成无码网站久久99热国产| 精品无码AV一区二区三区不卡| 亚洲精品无码永久在线观看你懂的| 67194成是人免费无码| 啊灬啊别停灬用力啊无码视频| 无码人妻丰满熟妇区免费| 伊人久久精品无码二区麻豆| 精品久久久久久无码中文字幕 | 无码狠狠躁久久久久久久| 91久久精品无码一区二区毛片| 国产av永久无码天堂影院| 国产a级理论片无码老男人| 国产AV无码专区亚洲A∨毛片| av无码一区二区三区| 成人无码A区在线观看视频| 东京热人妻无码一区二区av| 日本无码色情三级播放| 中文字幕有码无码AV| 国模无码人体一区二区| 国产做无码视频在线观看浪潮|