Miért nem rejtik el magukat a kiberbűnözők a véletlenszerű domain számok mögött – és mit tanulhatsz belőle
A számok, amikre a kiberbűnözők nem számítanak
Az a fránya matematika
Képzeld el, hogy minden nap több ezer kártékony domain kerül regisztrálásra. Egy részük adathalász csomagokhoz tartozik, mások botneteket működtetnek, és van egy jelentős hányad, ami zsarolóvírus-kampányok részét képezi. Amit viszont a legtöbb kiberbiztonsági cikk elfelejt megemlíteni: a támadók gyakran megdöbbentően lusták, amikor domainek generálásáról van szó.
Valószínűleg már hallottál a Domain Generation Algorithm-ról, vagyis a DGA-ról. Ezek olyan automatizált rendszerek, amelyek előre meghatározott ütemterv szerint véletlenszerűnek tűnő domain neveket gyártanak. A malware ezeken keresztül éri el a parancsvezérlő szervereket, még ha a védekezők le is kapcsolták az eredeti címeket. Az elmélet szép. A kivitelezés? Az már egy másik történet.
Miért pont az 5-ös alapú számrendszer?
Itt kezdődik az igazán érdekes rész. Amikor a biztonsági kutatók elkezdték vizsgálni ezeknek a "véletlenszerű" domaineknek a numerikus elemeit, valami váratlant fedeztek fel: sok DGA korántsem olyan véletlenszerű, mint amilyennek látszik. Amikor a szám részeket 5-ös alapú számrendszerre (amely csak a 0-4 számjegyeket használja) konvertálták, olyan mintázatok túntek fel, amelyek a hagyományos 10-es alapú vizsgálatban rejtve maradtak.
De miért pont az 5-ös alap? Sok DGA megvalósítás maradékosztásokat (modulo műveleteket) használ konkrét prímszámokkal a domainek generálásához. Amikor ezeket a számításokat 5-ös alapú reprezentációra fordítod, a matematikai ujjlenyomatok láthatóvá válnak. Olyan ez, mintha kiderülne, hogy egy állítólag véletlenszerű kártyakeverés valójában megjelölt lapokkal történt.
Hogyan használd ezt a gyakorlatban
Itt válik a dolog érdekességből valódi előnnyé. Ha bármilyen DNS-biztonsági megoldást használsz – és ha nem, akkor ez legyen a hétvégi projekted –, akkor ezeket az ismereteket a következőképpen hasznosíthatod:
1. Pontosabb észlelés
A hagyományos védekezés ismert rossz domaineket keres. Az 5-ös alapú elemzés viszont magát a rosszindulatú domain-generálás szerkezetét ismeri fel, így azokat a variánsokat is elkapja, amelyeket még soha nem láttál. Mintha a konkrét kés felismerése helyett a szúrás mozdulatát ismernéd fel.
2. Kevesebb téves riasztás
Ha megérted, milyen matematikai korlátok között működnek a DGÁ-k, olyan szabályokat hozhatsz létre, amelyek kifejezetten a rosszindulatú tevékenységre szűrnek. A legitim domainek, még a szokatlanok is, ritkán követik ugyanezeket a számmintázatokat. Végre kevesebb éjszakai riasztás arról, hogy a partnered tökéletesen valid domainjét fals pozitívként jelölted meg.
3. Kincs a fenyegetettségi hírszerzésben
Amikor azonosítasz egy 5-ös alapú mintázatot, nem csak egy rosszindulatú domaint találtál – hanem potenciálisan egy egész kampány infrastruktúráját. A látszólag össze nem függő domainek közötti kapcsolatok hirtelen láthatóvá válnak.
A macska-egér játék új fejezete
Persze a támadók sem ülnek a babérjaikon. Néhányan már bonyolultabb randomizációt alkalmaznak. De itt van a lényeg: a biztonságban nem kell tökéletesnek lenni. Elég, ha megdrágítod a támadóknak az életet.
Minden új detektálási módszer, amit bevezetsz, nehezebbé teszi a dolgukat. Minden mintázat, amit azonosítasz, arra kényszeríti őket, hogy kreatívabbak legyenek – és ez drágább. Végső soron a legtöbb kiberbűnöző üzletet működtet. Nekik is szükségük van megtérülésre.
Mit jelent ez a te domainstratégiádnak?
Maradjunk egy pillanatra a domainek számainál, és nézzük meg a nagyobb képet. Akár startupnak, mellékprojektnek vagy vállalati infrastruktúrának regisztrálsz domaineket, a domain mintázatok megértése ma fontosabb, mint valaha.
Néhány gyakorlati tanács:
- Figyeld a meglévő domainjeidet: Állíts be riasztásokat a hasonló domainek regisztrálására. Igen, az emberek simán élnek a domain-squattinggal a márkádra.
- Gondolkodj a numerikus döntéseiden: Ha a domained számokat tartalmaz, gondolj arra, milyen mintázatokat árulhatnak el azok a számok. (Nem, ez nem paranoia – csak tudatosság.)
- A DNS-biztonság ma már nem opció: Akár a regisztrátorod beépített védelmét használod, akár saját megoldást építesz, a DNS-szint az első védelmi vonal.
Végszó
A szépség az iróniában, hogy a kiberbűnözők, akik gyakran zseniális hackereknek hiszik magukat, rendre azért buknak le, mert nem tudnak ellenállni a matematikai mintázatok eleganciájának. A "véletlenszerű" domainjeik túl sokat elárulnak. Az algoritmusaik ujjlenyomatokat hagynak.
A védekezők számára ez csodálatos hír. A megfelelő eszközökkel és szemlélettel megtalálhatod azokat a kapcsolatokat, amelyeket a támadók rejtve akartak tartani. Láthatod a káosz mögött a kampányt.
Szóval legközelebb, amikor egy látszólag véletlenszerű domain-nevek sorozatát látod, nézz közelebbről. A számok mondhatnak neked valamit.
Az NameOcean-nél arra törekszünk, hogy segítsünk megérteni a domainbiztonság teljes terrainját. Akár új projektet indítasz a Vibe Hosting-on, akár domain-portfóliót kezeled, itt vagyunk, hogy egy lépéssel előrébb tartsunk.