DNS-туннели (DNS Tunneling) — это техника злоумышленного использования протокола DNS для создания скрытого канала передачи данных, который обходит традиционные средства сетевой безопасности (межсетевые экраны, прокси-серверы). Атакующие инкапсулируют данные других протоколов (например, HTTP, SSH) в DNS-запросы и ответы, превращая DNS-сервер в прокси для несанкционированной передачи информации, управления ботами или обхода контроля доступа.
Возможности и принцип работы DNS-туннелей:
- Обход ограничений сети: Во многих корпоративных сетях исходящий DNS-трафик (UDP/TCP порт 53) разрешен по умолчанию, в то время как другие протоколы (прямой HTTP, SSH) строго фильтруются. Туннелирование использует этот разрешенный канал.
- Создание скрытого канала:
- Клиентская часть (на зараженном хосте): Преобразует украденные данные (логины, файлы) или команды управления в строку, которая кодируется в поддомене DNS-запроса (например, [encoded_data].tunnel.evil.com).
- DNS-запрос: Этот запрос отправляется на локальный корпоративный DNS-сервер, который перенаправляет его в интернет на авторитативный DNS-сервер злоумышленника.
- Серверная часть (у атакующего): Сервер evil.com извлекает закодированные данные из строки поддомена, декодирует их и может отправить ответ, также закодированный в DNS-ответе (часто в поле TXT-записи).
- Цели использования:
- Эксфильтрация данных (Data Exfiltration): Похищение конфиденциальной информации из внутренней сети небольшими порциями.
- Командование и управление (C2): Скрытное управление ботнетом, когда боты периодически отправляют DNS-запросы для получения инструкций.
- Обход контроля доступа: Получение доступа в интернет из строго контролируемой сети.
Обнаружение DNS-туннелей сложно, так как трафик маскируется под легитимный. Однако существуют признаки аномалий: аномально высокий объем DNS-трафика от одного хоста, запросы к необычным или подозрительным доменам, запросы нестандартных типов записей (TXT, NULL, KEY), запросы с очень длинными именами поддоменов. Для защиты используются специализированные системы обнаружения DNS-туннелей, DNS-брандмауэры, анализ поведения DNS-трафика с помощью SIEM и UEBA, а также политики блокировки внешних DNS-запросов, кроме разрешенных корпоративных DNS-серверов.
Упоминания
-
19 декабря 2025
Более половины нелегитимного DNS-трафика в компаниях — это попытка доступа сотрудников к заблокированным ресурсам
Согласно статистике сервиса DNS-фильтрации за 2025 год, 61,6% нелегитимного DNS-трафика в корпоративных сетях составляют попытки перехода на домены, заблокированные внутренними... -
17 декабря 2025
Вышло обновление 1.13.7 для межсетевого экрана Traffic Inspector Next Generation
Компания «Смарт-Софт» выпустила обновление 1.13.7 для своего межсетевого экрана следующего поколения Traffic Inspector Next Generation (TING). Новая версия основана на... -
10 декабря 2025
BI.ZONE запустила бесплатный публичный DNS-сервис
BI.ZONE запустила бесплатный публичный DNS-сервис, предназначенный для быстрого и безопасного разрешения доменных имен на пользовательских устройствах. Сервис работает на оптимизированной инфраструктуре... -
19 ноября 2025
После блокировки Cloudflare в России спрос на отечественные CDN вырос в четыре раза
Спрос на российские CDN сервисы после блокировки крупнейшего оператора этой услуги американского Cloudflare летом вырос в четыре раза во втором... -
18 ноября 2025
BI.ZONE обновила сервис Secure DNS
Компания BI.ZONE выпустила обновление для сервиса Secure DNS до версии 1.9.0. c расширенными аналитическими возможностями и улучшенной отказоустойчивостью. В сервис добавлена поддержка... -
17 ноября 2025
Внешняя защищенность компании глазами злоумышленника: обзор Cyber Identity Index от F6
Как устроен CII CII от F6 проводит проверку внешней инфраструктуры бизнеса, давая представление о степени защищенности компании и её уязвимых... -
14 ноября 2025
«Портовый Альянс» сообщил о трехдневной DDoS-атаке на цифровую инфраструктуру
Цифровая инфраструктура морских терминалов «Портового Альянса» три дня находилась под воздействием масштабной DDoS-атаки, которая сопровождалась одновременной попыткой взлома из-за рубежа,...