基于iodine的DNS隧道研究

信息安全不简单鸭2024-04-17 18:06:48  109

时隔3年再次拿起iodine做研究,有了新的理解,iodine的DNS隧道非常不一样,刚刚开始建立隧道的时候用的是迭代型DNS隧道,用的操作码是0,表示正常DNS请求。后续进行C&C数据通信的时候用的是直连型DNS隧道,用的操作码是3,表示未分配的DNS通信,而且都是应答,交易ID还都是一样的。利用大量异常操作码通信的DNS报文,应该被及时的注意,而不是直接忽略。

ailx10

网络安全优秀回答者

网络安全硕士

去咨询

步骤一:在A记录里面添加C&C服务器(c2.hackbiji.top)的IP地址

步骤二:在NS记录里面添加一条记录,表示任意僵尸域名(bot.hackbiji.top)都由C&C服务器解析

步骤三:在C&C服务器上运行iodine服务端程序

步骤四:在bot主机上运行iodine客户端程序

步骤五:在C&C主机上ssh登陆bot主机,需要知道bot的用户名和密码

同样,也可以在bot主机上ssh登陆C&C服务器,需要C&C服务器的用户名和密码

步骤六:抓包分析

发现只有在构建DNS隧道的过程时,能够抓到我的DNS隧道域名,这个时候属于迭代型DNS隧道

而在后面的ssh隧道通信的时候,虽然走的是DNS隧道,但是抓到的DNS都是异常的,无法解析的未知操作,并且是直接和C&C服务器进行DNS通信,属于直接型DNS隧道,交易ID全部都是一样的,而且全部都是应答类型的DNS数据包

转载此文是出于传递更多信息目的。若来源标注错误或侵犯了您的合法权益,请与本站联系,我们将及时更正、删除、谢谢。
https://www.414w.com/read/251062.html
0
随机主题
陈仓之战背景板, 传说中的无敌神刀王双【三国志战略版】iPhone带手机壳散热不好?不可能,绝对不可能!金属手机壳一点道理也不讲, 关于小米Civi4 Pro, 知道这几点就够了男单爆大冷! 男单世界冠军2-3日本选手, 无缘开门红, 球迷很意外别人只是说,咱们亲自拆开看!汽车内外循环原理,看完你就都明白啦舒淇宝格丽晚宴洞洞鞋穿出高级感江苏调度100万台农机具助力“三夏”生产提供消费便利, 老字号“特产”再进社区邻里节好好好~前EDG中单Fisher在LCK完成再就业 携手高分路人加入NS斗罗大陆: 92%神性, 唐三成为封号斗罗, 99级以下没人能将他打败财政蓝皮书建议调高消费税率: 烟草、奢侈品或迎税收大变革如何让爱车实现 无线carplay功能?发行超长期国债的有意和其深度的影响《闯关东》: 看懂朱传武对朱家的报复, 才知鲜儿被他利用得有多狠安理会交锋,中俄决议草案被拦下,现场7对7,名单上都不是善茬35万以上豪华车, 合资+纯电, TA就是销量冠军, 一口气攀登67名强力大锤李凯尔首节4中3独得7分 独行侠全队替补仅3分伊总统坠机身亡, 美以高度紧张撇清责任, 美前军官揭穿: 和美有关520的瓜相比汪峰杨洋, 70岁的大咖的瓜让人意外, 姜还是老的辣章子怡抵达戛纳, 墨镜白衣状态超级美, 落地即被众多外国粉丝欢迎俩胳膊都断了,右胳膊甚至断过三次!这样的人也能打NBA?
最新回复(0)