文章阅读 - 机器学习检测DNS隧道

2024-06-15 16:48

本文主要是介绍文章阅读 - 机器学习检测DNS隧道,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

20200915 -

0. 引言

之前关注过利用ICMP等方式进行信息传输的方式,这次看到了一个DNS隧道来传递信息的方式,这两种方式更为隐蔽,一般来说,内网都会对这两种形式的流量放行。当然,现在知道了存在这种传输信道,肯定是要对一些异常的请求加以关注。本次就阅读文章《探秘-基于机器学习的DNS隐蔽隧道检测方法与实现》进行记录。

1. DNS安全之DNS隧道

关注过DNS安全,主要是从域名上来进行分析,印象最深的莫过于DGA的检测。对于本篇文章重要分析的DNS隧道并不是非常了解。

1.1 DNS隧道传输方式

DNS通过一种类似递归或者是逐级查询的方式来进行查询,那么如果是想通过DNS隧道来进行传输数据,必然要将DNS请求的信息转发至相应的域名服务器;虽然文章中所展示的方式是利用DNS服务器来进行传输,但是我在思考的过程中想到,其实完全可以自己伪造DNS报文,然后IP是自己的服务器,这种方式在某些情况下应该是可行的。回到原文。

DNS隧道传输数据的方式,需要一台能够解析某个域名的NS服务器,对于逐级解析DNS的过程有些记不得了,但是要记住的就是,这种方式必然是需要一个能够被转发到自己控制的NS服务器的。只有这样才能保证数据的传输过程。

1.2 DNS隧道搭建过程

在原文中提到,现在已经有很多DNS的隧道工具了,这些工具基本上都已经很成熟了。所以,我觉得如果要搭建这个环境,无非就是弄一个局域网,然后部署相关的服务即可。(仅仅是实验使用)对于如果是公网的话,可能是需要一个进行域名解析的配置工作部分。
(这部分,后续的时候有时间再进行研究)

2. DNS隧道检测

原文中使用的方式就是利用领域知识来构造相应的特征工程,但是原文中并没有透露出非常多的信息,这里仅仅记录写出来的。
1)RTT控制的缓存机制
2)域名的长度
3)子域名的分析

因为我没有对这个环境进行过部署,我才是不是利用DNS请求后面的内容也能进行传输呢?但是这种好像就比较容易被检测出来。

3. 检测效果

最后文章的检测效果非常好,其实这也在意料之中。但是不知道实际场景中是不是真的有效呢?这个还有待考证。

4. 小节

本篇文章就是记录了一种DNS隧道的内容,这个东西的本身检测没有什么意义,换个集成算法,可能效果也不会非常差,深度学习就更不用说了。对我来说就是认识到了一种新型的攻击,但是不是很清楚,这种内容是不是suricata这种IDS已经能够集成规则来进行检测了呢?

这篇关于文章阅读 - 机器学习检测DNS隧道的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/1064023

相关文章

51单片机学习记录———定时器

文章目录 前言一、定时器介绍二、STC89C52定时器资源三、定时器框图四、定时器模式五、定时器相关寄存器六、定时器练习 前言 一个学习嵌入式的小白~ 有问题评论区或私信指出~ 提示:以下是本篇文章正文内容,下面案例可供参考 一、定时器介绍 定时器介绍:51单片机的定时器属于单片机的内部资源,其电路的连接和运转均在单片机内部完成。 定时器作用: 1.用于计数系统,可

问题:第一次世界大战的起止时间是 #其他#学习方法#微信

问题:第一次世界大战的起止时间是 A.1913 ~1918 年 B.1913 ~1918 年 C.1914 ~1918 年 D.1914 ~1919 年 参考答案如图所示

[word] word设置上标快捷键 #学习方法#其他#媒体

word设置上标快捷键 办公中,少不了使用word,这个是大家必备的软件,今天给大家分享word设置上标快捷键,希望在办公中能帮到您! 1、添加上标 在录入一些公式,或者是化学产品时,需要添加上标内容,按下快捷键Ctrl+shift++就能将需要的内容设置为上标符号。 word设置上标快捷键的方法就是以上内容了,需要的小伙伴都可以试一试呢!

AssetBundle学习笔记

AssetBundle是unity自定义的资源格式,通过调用引擎的资源打包接口对资源进行打包成.assetbundle格式的资源包。本文介绍了AssetBundle的生成,使用,加载,卸载以及Unity资源更新的一个基本步骤。 目录 1.定义: 2.AssetBundle的生成: 1)设置AssetBundle包的属性——通过编辑器界面 补充:分组策略 2)调用引擎接口API

Javascript高级程序设计(第四版)--学习记录之变量、内存

原始值与引用值 原始值:简单的数据即基础数据类型,按值访问。 引用值:由多个值构成的对象即复杂数据类型,按引用访问。 动态属性 对于引用值而言,可以随时添加、修改和删除其属性和方法。 let person = new Object();person.name = 'Jason';person.age = 42;console.log(person.name,person.age);//'J

大学湖北中医药大学法医学试题及答案,分享几个实用搜题和学习工具 #微信#学习方法#职场发展

今天分享拥有拍照搜题、文字搜题、语音搜题、多重搜题等搜题模式,可以快速查找问题解析,加深对题目答案的理解。 1.快练题 这是一个网站 找题的网站海量题库,在线搜题,快速刷题~为您提供百万优质题库,直接搜索题库名称,支持多种刷题模式:顺序练习、语音听题、本地搜题、顺序阅读、模拟考试、组卷考试、赶快下载吧! 2.彩虹搜题 这是个老公众号了 支持手写输入,截图搜题,详细步骤,解题必备

《offer来了》第二章学习笔记

1.集合 Java四种集合:List、Queue、Set和Map 1.1.List:可重复 有序的Collection ArrayList: 基于数组实现,增删慢,查询快,线程不安全 Vector: 基于数组实现,增删慢,查询快,线程安全 LinkedList: 基于双向链实现,增删快,查询慢,线程不安全 1.2.Queue:队列 ArrayBlockingQueue:

通过SSH隧道实现通过远程服务器上外网

搭建隧道 autossh -M 0 -f -D 1080 -C -N user1@remotehost##验证隧道是否生效,查看1080端口是否启动netstat -tuln | grep 1080## 测试ssh 隧道是否生效curl -x socks5h://127.0.0.1:1080 -I http://www.github.com 将autossh 设置为服务,隧道开机启动

硬件基础知识——自学习梳理

计算机存储分为闪存和永久性存储。 硬盘(永久存储)主要分为机械磁盘和固态硬盘。 机械磁盘主要靠磁颗粒的正负极方向来存储0或1,且机械磁盘没有使用寿命。 固态硬盘就有使用寿命了,大概支持30w次的读写操作。 闪存使用的是电容进行存储,断电数据就没了。 器件之间传输bit数据在总线上是一个一个传输的,因为通过电压传输(电流不稳定),但是电压属于电势能,所以可以叠加互相干扰,这也就是硬盘,U盘

人工智能机器学习算法总结神经网络算法(前向及反向传播)

1.定义,意义和优缺点 定义: 神经网络算法是一种模仿人类大脑神经元之间连接方式的机器学习算法。通过多层神经元的组合和激活函数的非线性转换,神经网络能够学习数据的特征和模式,实现对复杂数据的建模和预测。(我们可以借助人类的神经元模型来更好的帮助我们理解该算法的本质,不过这里需要说明的是,虽然名字是神经网络,并且结构等等也是借鉴了神经网络,但其原型以及算法本质上还和生物层面的神经网络运行原理存在