DNS (Domain Name System) работает в фоне почти каждого сетевого соединения: преобразует доменные имена в IP-адреса и делает это незаметно для пользователя. Именно поэтому атакующие активно используют DNS — трафик на 53-й порт редко блокируется корпоративными межсетевыми экранами, а DNS-запросы зачастую не попадают в поле зрения традиционных средств защиты.
Если вы хотите разобраться с базовыми понятиями, начните с материала «Что такое Secure DNS». В этой статье — конкретные техники атак через DNS и механизмы их нейтрализации.
Как DNS превращается в вектор атак
Атакующие эксплуатируют DNS по трем основным направлениям.
DNS-туннелирование — техника exfiltration и управления зараженными системами через DNS-запросы. Данные кодируются в субдомены: например, dGhpcyBpcyBhIHRlc3Q=.attacker.com. Запросы проходят через корпоративный рекурсивный резолвер и доходят до авторитативного DNS-сервера атакующего. Поскольку внешне они выглядят как обычные DNS-обращения, файрвол пропускает их без анализа содержимого.
C2 через DNS (Command-and-Control) — схема, при которой вредоносное ПО получает команды от сервера управления через DNS-ответы. Дропперы и загрузчики используют этот канал для инициализации: легитимный DNS-трафик маскирует первоначальное взаимодействие с инфраструктурой атакующего. Заблокировать такое соединение на уровне IP-адресов или портов не выйдет — канал скрывается за стандартным протоколом.
Фишинговые и тайпосквотинговые домены — злоумышленники регистрируют домены, визуально похожие на доверенные ресурсы (paypa1.com, rnicrosoft.com), и направляют на них трафик через фишинговые ссылки или перехват DNS. Пользователь переходит по ссылке, не замечая подмены, и вводит учетные данные на поддельном сайте.
Принцип работы Secure DNS
Secure DNS — защищенный DNS-резолвер, который проверяет каждый запрос до того, как вернуть IP-адрес. Схема работы:
- Клиентская система отправляет DNS-запрос на резолвер Secure DNS.
- Резолвер проверяет запрошенный домен по нескольким базам: категориям, репутации, индикаторам угроз.
- Если домен попадает в заблокированную категорию или имеет плохую репутацию, резолвер возвращает заглушку — NXDOMAIN или IP-адрес страницы-блокировщика.
- Если домен чистый, резолвер возвращает корректный IP и соединение устанавливается в штатном режиме.
Весь процесс проходит без изменения сетевой архитектуры: достаточно указать адрес Secure DNS-резолвера в настройках DHCP или на уровне корпоративного резолвера. Агент на хосте не обязателен для базовой защиты.
Фильтрация по категориям и репутации
Два основных механизма блокировки в Secure DNS:
Категориальная фильтрация — домены разбиты по тематическим категориям: вредоносное ПО, фишинг, нежелательный контент, анонимайзеры, ботнеты. Администратор выбирает категории для блокировки в зависимости от политики компании. Это грубозернистый, но быстрый метод: он работает на основе заранее размеченных баз без необходимости анализировать каждый запрос.
Репутационная фильтрация — оценка домена по совокупности признаков: возраст домена, история изменений DNS-записей, схожесть с известными вредоносными доменами, присутствие в threat intelligence фидах. Домены с плохой репутацией блокируются, даже если они не попадают ни в одну готовую категорию.
Два метода дополняют друг друга. Категориальная фильтрация покрывает известные угрозы массово и быстро. Репутационная выявляет новые домены, которые еще не попали в готовые списки, — в том числе свежезарегистрированные домены, которые атакующие используют одноразово.
Защита от malware-доменов и DGA
Современные вредоносные программы применяют алгоритмы генерации доменов (DGA) — автоматически создают тысячи случайных доменов, чтобы один из них служил активным C2-сервером. Блокировать их по статическим спискам невозможно: атакующий просто переключается на следующий домен из очереди.
Secure DNS применяет несколько техник обнаружения DGA-доменов:
- Энтропийный анализ — DGA-домены статистически отличаются от человекочитаемых: более высокая энтропия символов, нетипичные сочетания букв, отсутствие смысловых корней.
- Сравнение с паттернами известных семейств — каждое вредоносное ПО генерирует домены по своему алгоритму; сигнатуры паттернов хранятся в базах threat intelligence.
- NXDOMAIN-шторм — зараженные хосты делают аномально большое количество запросов к несуществующим доменам; такая активность выдает работу DGA и фиксируется в логах.
BI.ZONE Secure DNS сопоставляет запросы с актуальными threat intelligence фидами, включая данные об инфраструктуре APT-группировок, и блокирует вредоносные домены до того, как соединение установится.
Логирование DNS-запросов и расследование инцидентов
DNS-логи — ценный источник данных при расследовании инцидентов. Запись о каждом запросе содержит:
- временную метку;
- IP-адрес клиента;
- запрошенный домен и тип записи (A, AAAA, TXT, MX);
- ответ резолвера — IP-адрес или тип блокировки;
- результат проверки — разрешено, заблокировано, категория угрозы.
По DNS-логам восстанавливают хронологию заражения: когда впервые обратились к вредоносному домену, какие хосты делали запросы, сколько раз и через какие временные промежутки. Это сокращает время расследования и помогает точнее определить масштаб инцидента.
BI.ZONE Secure DNS экспортирует логи в SIEM через Syslog или API, встраивая DNS-телеметрию в общий пайплайн мониторинга безопасности. Корреляция DNS-событий с алертами из EDR и SIEM дает более полную картину атаки, чем каждый из источников по отдельности.
Зашифрованный DNS и безопасность канала
Протоколы DNS-over-HTTPS (DoH) и DNS-over-TLS (DoT) шифруют DNS-трафик между клиентом и резолвером — это защищает от перехвата в канале и предотвращает подмену ответов на промежуточных узлах.
Secure DNS поддерживает DoH и DoT: клиент отправляет зашифрованный запрос, резолвер его расшифровывает, проверяет домен по своим базам и возвращает ответ по зашифрованному каналу. Шифрование канала не отменяет фильтрацию содержимого — проверка домена выполняется в любом случае.
Поддержка DoH и DoT также закрывает сценарий, при котором вредоносное ПО пытается обойти корпоративный резолвер, напрямую обращаясь к публичным DNS-серверам: сетевые правила принудительно перенаправляют зашифрованный трафик через Secure DNS.
Частые вопросы
Secure DNS заменяет файрвол или IDS?
Нет. Secure DNS закрывает конкретный вектор — DNS-трафик. Он не анализирует HTTP-нагрузку, не фильтрует соединения по IP и не выявляет аномалии на уровне сети. Файрвол, IDS и Secure DNS работают в паре, закрывая разные слои.
Влияет ли проверка запросов на скорость интернета?
Проверка занимает несколько миллисекунд — это некритично для корпоративной среды. Кэширование DNS-ответов дополнительно снижает нагрузку: повторные запросы к одним и тем же доменам обрабатываются без обращения к upstream-резолверу.
Что происходит, если заблокирован нужный домен?
Администратор добавляет домен в белый список через консоль управления. Логи показывают, какие домены были заблокированы за период, — это упрощает аудит правил и снижает число ложных срабатываний.
Как Secure DNS справляется с субдоменами?
Блокировка распространяется на все субдомены заблокированного домена. Репутационная система оценивает субдомен самостоятельно, поэтому свежесозданный субдомен на чистом домене-регистраторе тоже попадет под проверку по энтропии и паттернам DGA.
Помогает ли Secure DNS против атак на саму DNS-инфраструктуру?
Частично. Secure DNS снижает риски DNS cache poisoning за счет DNSSEC-валидации. Атаки на авторитативные DNS-серверы (amplification, NXDOMAIN flood) требуют дополнительных мер на уровне DNS-хостинга и операторов связи.
Практика на стендах BI.ZONE Cybersecurity Labs
Курс на платформе BI.ZONE Cybersecurity Labs охватывает практическую работу с DNS-защитой на изолированных стендах. вы отработаете сценарии реальных DNS-атак: настроите правила фильтрации в BI.ZONE Secure DNS, разберете логи зараженного хоста и восстановите хронологию инцидента по DNS-телеметрии.
Стенды воспроизводят корпоративную инфраструктуру с настроенным DNS-резолвером: можно проверить, как система реагирует на DNS-туннелирование, запросы к DGA-доменам и попытки C2-коммуникации — без риска для реальных систем.