DNS-туннели (DNS Tunneling) — это техника злоумышленного использования протокола DNS для создания скрытого канала передачи данных, который обходит традиционные средства сетевой безопасности (межсетевые экраны, прокси-серверы). Атакующие инкапсулируют данные других протоколов (например, HTTP, SSH) в DNS-запросы и ответы, превращая DNS-сервер в прокси для несанкционированной передачи информации, управления ботами или обхода контроля доступа.
Возможности и принцип работы DNS-туннелей:
- Обход ограничений сети: Во многих корпоративных сетях исходящий DNS-трафик (UDP/TCP порт 53) разрешен по умолчанию, в то время как другие протоколы (прямой HTTP, SSH) строго фильтруются. Туннелирование использует этот разрешенный канал.
- Создание скрытого канала:
- Клиентская часть (на зараженном хосте): Преобразует украденные данные (логины, файлы) или команды управления в строку, которая кодируется в поддомене DNS-запроса (например, [encoded_data].tunnel.evil.com).
- DNS-запрос: Этот запрос отправляется на локальный корпоративный DNS-сервер, который перенаправляет его в интернет на авторитативный DNS-сервер злоумышленника.
- Серверная часть (у атакующего): Сервер evil.com извлекает закодированные данные из строки поддомена, декодирует их и может отправить ответ, также закодированный в DNS-ответе (часто в поле TXT-записи).
- Цели использования:
- Эксфильтрация данных (Data Exfiltration): Похищение конфиденциальной информации из внутренней сети небольшими порциями.
- Командование и управление (C2): Скрытное управление ботнетом, когда боты периодически отправляют DNS-запросы для получения инструкций.
- Обход контроля доступа: Получение доступа в интернет из строго контролируемой сети.
Обнаружение DNS-туннелей сложно, так как трафик маскируется под легитимный. Однако существуют признаки аномалий: аномально высокий объем DNS-трафика от одного хоста, запросы к необычным или подозрительным доменам, запросы нестандартных типов записей (TXT, NULL, KEY), запросы с очень длинными именами поддоменов. Для защиты используются специализированные системы обнаружения DNS-туннелей, DNS-брандмауэры, анализ поведения DNS-трафика с помощью SIEM и UEBA, а также политики блокировки внешних DNS-запросов, кроме разрешенных корпоративных DNS-серверов.
Упоминания
-
14 мая 2026
Orion soft добавил в Cloudlink выгрузку событий в CEF, управление группами пользователей и синхронизацию с LDAP
Платформа управления облачной и виртуальной инфраструктурой Cloudlink получила обновления, расширяющие её возможности для ИБ-интеграций и автоматизации управления доступами, как сообщили... -
14 мая 2026
Одно из крупнейших изменений в отрасли: ИБ-директор «Руцентра» — о последствиях деанонимизации регистрации доменов
С 1 сентября 2026 года регистрация и продление доменов в зонах .ru, .рф и .su будут возможны только после подтверждения... -
6 мая 2026
В первом квартале 2026 года доля DDoS-атак на промышленность выросла вдвое, атакующие переходят к гибридной модели нагрузок
В первом квартале 2026 года распределение DDoS-атак по отраслям частично вернулось к показателям годичной давности, однако промышленность резко выделилась из... -
5 мая 2026
«АйТи Бастион» и Ideco подтвердили совместимость PAM-платформы СКДПУ НТ с NGFW Novum
Компании «АйТи Бастион» и Ideco завершили испытания на совместимость и корректность работы PAM-платформы СКДПУ НТ с межсетевым экраном нового поколения... -
5 мая 2026
В даркнете продают доступ к платформе для автоматизации фишинговых рассылок «под ключ»
Специалисты BI.ZONE Threat Intelligence обнаружили на теневом форуме объявления о продаже доступа к платформе, автоматизирующей полный цикл создания фишинговых рассылок: от редактирования... -
29 апреля 2026
Крупнейшие ИБ-компании России. Рейтинг SecPost и оценки динамики рынка
Главные цифры и факты Совокупная выручка российских ИБ-компаний участников рейтинга SecPost в 2025 году составила 434,5 млрд рублей против 390,8... -
27 апреля 2026
Топ-100 компаний России еще не мигрировали с зарубежных NGFW на российские — директор Ideco Дмитрий Хомутов
Выходит новая версия Ideco NGFW Novum. Она принципиально отличается от предыдущих или это эволюционное обновление уже привычного решения? - Да,...

