文章阅读 - 机器学习检测DNS隧道

2024-06-15 16:48

本文主要是介绍文章阅读 - 机器学习检测DNS隧道,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

20200915 -

0. 引言

之前关注过利用ICMP等方式进行信息传输的方式,这次看到了一个DNS隧道来传递信息的方式,这两种方式更为隐蔽,一般来说,内网都会对这两种形式的流量放行。当然,现在知道了存在这种传输信道,肯定是要对一些异常的请求加以关注。本次就阅读文章《探秘-基于机器学习的DNS隐蔽隧道检测方法与实现》进行记录。

1. DNS安全之DNS隧道

关注过DNS安全,主要是从域名上来进行分析,印象最深的莫过于DGA的检测。对于本篇文章重要分析的DNS隧道并不是非常了解。

1.1 DNS隧道传输方式

DNS通过一种类似递归或者是逐级查询的方式来进行查询,那么如果是想通过DNS隧道来进行传输数据,必然要将DNS请求的信息转发至相应的域名服务器;虽然文章中所展示的方式是利用DNS服务器来进行传输,但是我在思考的过程中想到,其实完全可以自己伪造DNS报文,然后IP是自己的服务器,这种方式在某些情况下应该是可行的。回到原文。

DNS隧道传输数据的方式,需要一台能够解析某个域名的NS服务器,对于逐级解析DNS的过程有些记不得了,但是要记住的就是,这种方式必然是需要一个能够被转发到自己控制的NS服务器的。只有这样才能保证数据的传输过程。

1.2 DNS隧道搭建过程

在原文中提到,现在已经有很多DNS的隧道工具了,这些工具基本上都已经很成熟了。所以,我觉得如果要搭建这个环境,无非就是弄一个局域网,然后部署相关的服务即可。(仅仅是实验使用)对于如果是公网的话,可能是需要一个进行域名解析的配置工作部分。
(这部分,后续的时候有时间再进行研究)

2. DNS隧道检测

原文中使用的方式就是利用领域知识来构造相应的特征工程,但是原文中并没有透露出非常多的信息,这里仅仅记录写出来的。
1)RTT控制的缓存机制
2)域名的长度
3)子域名的分析

因为我没有对这个环境进行过部署,我才是不是利用DNS请求后面的内容也能进行传输呢?但是这种好像就比较容易被检测出来。

3. 检测效果

最后文章的检测效果非常好,其实这也在意料之中。但是不知道实际场景中是不是真的有效呢?这个还有待考证。

4. 小节

本篇文章就是记录了一种DNS隧道的内容,这个东西的本身检测没有什么意义,换个集成算法,可能效果也不会非常差,深度学习就更不用说了。对我来说就是认识到了一种新型的攻击,但是不是很清楚,这种内容是不是suricata这种IDS已经能够集成规则来进行检测了呢?

这篇关于文章阅读 - 机器学习检测DNS隧道的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/1064023

相关文章

微信公众号脚本-获取热搜自动新建草稿并发布文章

《微信公众号脚本-获取热搜自动新建草稿并发布文章》本来想写一个自动化发布微信公众号的小绿书的脚本,但是微信公众号官网没有小绿书的接口,那就写一个获取热搜微信普通文章的脚本吧,:本文主要介绍微信公众... 目录介绍思路前期准备环境要求获取接口token获取热搜获取热搜数据下载热搜图片给图片加上标题文字上传图片

CentOS 7部署主域名服务器 DNS的方法

《CentOS7部署主域名服务器DNS的方法》文章详细介绍了在CentOS7上部署主域名服务器DNS的步骤,包括安装BIND服务、配置DNS服务、添加域名区域、创建区域文件、配置反向解析、检查配置... 目录1. 安装 BIND 服务和工具2.  配置 BIND 服务3 . 添加你的域名区域配置4.创建区域

Linux系统之dns域名解析全过程

《Linux系统之dns域名解析全过程》:本文主要介绍Linux系统之dns域名解析全过程,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐教... 目录一、dns域名解析介绍1、DNS核心概念1.1 区域 zone1.2 记录 record二、DNS服务的配置1、正向解析的配置

Java进阶学习之如何开启远程调式

《Java进阶学习之如何开启远程调式》Java开发中的远程调试是一项至关重要的技能,特别是在处理生产环境的问题或者协作开发时,:本文主要介绍Java进阶学习之如何开启远程调式的相关资料,需要的朋友... 目录概述Java远程调试的开启与底层原理开启Java远程调试底层原理JVM参数总结&nbsMbKKXJx

Python如何实现PDF隐私信息检测

《Python如何实现PDF隐私信息检测》随着越来越多的个人信息以电子形式存储和传输,确保这些信息的安全至关重要,本文将介绍如何使用Python检测PDF文件中的隐私信息,需要的可以参考下... 目录项目背景技术栈代码解析功能说明运行结php果在当今,数据隐私保护变得尤为重要。随着越来越多的个人信息以电子形

Java深度学习库DJL实现Python的NumPy方式

《Java深度学习库DJL实现Python的NumPy方式》本文介绍了DJL库的背景和基本功能,包括NDArray的创建、数学运算、数据获取和设置等,同时,还展示了如何使用NDArray进行数据预处理... 目录1 NDArray 的背景介绍1.1 架构2 JavaDJL使用2.1 安装DJL2.2 基本操

SpringBoot使用Apache Tika检测敏感信息

《SpringBoot使用ApacheTika检测敏感信息》ApacheTika是一个功能强大的内容分析工具,它能够从多种文件格式中提取文本、元数据以及其他结构化信息,下面我们来看看如何使用Ap... 目录Tika 主要特性1. 多格式支持2. 自动文件类型检测3. 文本和元数据提取4. 支持 OCR(光学

HarmonyOS学习(七)——UI(五)常用布局总结

自适应布局 1.1、线性布局(LinearLayout) 通过线性容器Row和Column实现线性布局。Column容器内的子组件按照垂直方向排列,Row组件中的子组件按照水平方向排列。 属性说明space通过space参数设置主轴上子组件的间距,达到各子组件在排列上的等间距效果alignItems设置子组件在交叉轴上的对齐方式,且在各类尺寸屏幕上表现一致,其中交叉轴为垂直时,取值为Vert

Ilya-AI分享的他在OpenAI学习到的15个提示工程技巧

Ilya(不是本人,claude AI)在社交媒体上分享了他在OpenAI学习到的15个Prompt撰写技巧。 以下是详细的内容: 提示精确化:在编写提示时,力求表达清晰准确。清楚地阐述任务需求和概念定义至关重要。例:不用"分析文本",而用"判断这段话的情感倾向:积极、消极还是中性"。 快速迭代:善于快速连续调整提示。熟练的提示工程师能够灵活地进行多轮优化。例:从"总结文章"到"用

【前端学习】AntV G6-08 深入图形与图形分组、自定义节点、节点动画(下)

【课程链接】 AntV G6:深入图形与图形分组、自定义节点、节点动画(下)_哔哩哔哩_bilibili 本章十吾老师讲解了一个复杂的自定义节点中,应该怎样去计算和绘制图形,如何给一个图形制作不间断的动画,以及在鼠标事件之后产生动画。(有点难,需要好好理解) <!DOCTYPE html><html><head><meta charset="UTF-8"><title>06