基于第二级域名的FQDN个数的DNS隐蔽信道检测
2016-02-19杨建强姜洪溪
杨建强+姜洪溪



DOI:10.16644/j.cnki.cn33-1094/tp.2016.02.016
摘 要: 基于DNS协议的隐蔽信道给企业和个人带来很大的安全威胁,对它的检测非常重要。提出一种新的检测方法——利用第二级域名的FQDN个数来检测DNS隐蔽信道。测试结果表明,在采样时间窗口较小的情况下,该方法很容易识别出某些DNS隐蔽信道。讨论了该方法的不足,并给出了解决办法。
关键词: DNS; 隐蔽信道; 检测; FQDN
中图分类号:TP393.08 文献标志码:A 文章编号:1006-8228(2016)02-53-03
Using FQDN number of the second-level domain name to
detect DNS-based covert channels
Yang Jianqiang, Jiang Hongxi
(School of Mathematics and Computer Science, Hubei University of Arts and Science, Xiangyang, Hubei 441053, China)
Abstract: It is very important to detect the DNS-based covert channel which brings about a significant risk to businesses and individuals. In this paper, a new detection method is presented, which uses FQDN (Fully Qualified Domain Name) number of the second-level domain to detect DNS-based covert channel. The test results showed that this method can easily identify some DNS-based convert channels, if the sampling time window is shorter. Shortcomings of the method are discussed and solutions are given.
Key words: DNS; covert channel; detection; FQDN
0 引言
隐蔽信道是指允许进程以危害系统安全策略的方式传输信息的通信信道[1]。隐蔽信道的概念最早是在研究安全操作系统时提出的,后来扩展到数据库和网络环境中。基于DNS协议的隐蔽信道(以下简称DNS信道)最早由Oskar Pearson于1998年4月提出。2004年Dan Kaminsky在Defcon黑客大会上公开了自编的DNS信道工具,该工具可以将音频、视频和远程登录等数据通过DNS协议封装后发布到Internet上[2]。从此DNS信道技术得到越来越多的关注。
目前已经有十多种DNS信道工具,比如dns2tcp、DNScapy、DNScat、DNScat-B、iodine、Heyoka等[3]。这些工具所用到的技术都非常相似,主要包括四方面:受控的域名,控制端程序,被控端程序,以及数据编码方法。受控的域名通常是第二级域名(第二级域名指只有两层或两个域名标签的域名)。DNS信道的基本架构如图1所示。被控端程序通常运行在内部主机上,负责将通信数据封装为对特定域名的请求解析报文。控制端程序将应答数据封装为特定的DNS应答报文。
DNS信道工具的最初目的是利用DNS信道免费使用Wi-Fi访问因特网。但是,这些工具也可用于更加恶意的活动。比如创建远程控制通道,控制被入侵的主机,或者被恶意软件利用。……
