DFIR
Detecta túneles DNS
El DNS casi nunca se bloquea, así que los atacantes lo usan para sacar datos escondidos en las consultas.
¿Cómo se detecta? Un túnel DNS genera muchísimas consultas a un mismo dominio, con subdominios larguísimos y de aspecto aleatorio, que codifican los datos.
Cuentas las consultas por dominio y miras la longitud y entropía de los nombres: lo normal es corto y legible; un túnel es largo y basura. El volumen y la rareza lo delatan.
# los comandos
analyst@dfir:~# cat dns.log | zeek-cut query | awk -F. '{print $(NF-1)"."$NF}' | sort | uniq -c | sort -rn | headcopiar3812 tunnel.evil.co <- miles de consultas!
analyst@dfir:~# cat dns.log | zeek-cut query | awk '{print length,$0}' | sort -rn | headcopiar71 aGVsbG8gZXhmaWx0cmF0aW9u.tunnel.evil.co