DNS隧道流量检测特征分析研究
2022-04-21刘俊延刘林云杨璐铭
丁 峤,刘俊延,刘林云,杨璐铭
(1.陆军工程大学石家庄校区 装备模拟训练中心,河北 石家庄 050003;2.国防科技大学 计算机学院,湖南 长沙 410003)
0 引言
域名系统(Domain Name System,DNS)[1]是Internet上使用的一种重要协议和服务,DNS最常见的用途是将域名映射到IP地址。由于DNS特有的分层系统,域的所有者可以为其域定义权威服务器,这意味着它们可以控制向其域进行DNS查询的主机。DNS隧道对攻击者很有吸引力,被广泛用于传输窃取的信息,因为大多数防火墙不会阻止DNS报文,只要被攻击者的网络需要进行域名解析服务,DNS隧道就可以实现,IDS也不会因此触发警报。近年来,出现了很多开源的DNS隧道工具,如iodine[2],dns2tcp[3]和DNScat2[4]等。在2012年RSA会议上Ed Skoudis明确指出,基于DNS隧道流量攻击是6种最危险的新型网络攻击之一,攻击者已在网络盗窃、网络勒索领域使用了这种技术。许多DNS隧道实用程序并不试图隐藏,因为DNS隧道流量通常没有被有效监控。针对各类杀毒软件、IDS等安全策略对DNS隧道流量难以有效监控的现象,众多学者开始研究DNS隧道流量检测技术。现今,DNS隧道流量检测具体可划分为载荷分析和流量分析两大类[5]。虽然研究者已经提出了许多方法来确定DNS隧道,但仍有一些问题值得进一步关注。基于载荷的检测需要大量不同类别统计特征来保证检测的精度,但检测时间较长,减少类别统计特征又会出现较高的误报率。基于流量检测通常关注DNS流量变化情况,但忽视了DNS报文的波动亦有可能是由Query Flood等攻击引起的,因此DNS隧道往往会牺牲一定的传输效率来规避针对DNS流量的检测。……
