~ / blog / dfir
DFIR

Detecta túneles DNS

El DNS casi nunca se bloquea, así que los atacantes lo usan para sacar datos escondidos en las consultas.

¿Cómo se detecta? Un túnel DNS genera muchísimas consultas a un mismo dominio, con subdominios larguísimos y de aspecto aleatorio, que codifican los datos.

Cuentas las consultas por dominio y miras la longitud y entropía de los nombres: lo normal es corto y legible; un túnel es largo y basura. El volumen y la rareza lo delatan.

# los comandos

analyst@dfir:~# cat dns.log | zeek-cut query | awk -F. '{print $(NF-1)"."$NF}' | sort | uniq -c | sort -rn | headcopiar
3812 tunnel.evil.co <- miles de consultas!
analyst@dfir:~# cat dns.log | zeek-cut query | awk '{print length,$0}' | sort -rn | headcopiar
71 aGVsbG8gZXhmaWx0cmF0aW9u.tunnel.evil.co
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.