Защо произволните домейни не могат да скрият хакерите (и какво да научим от това)
Играта с числата, в която хакерите мислят, че печелят
Всеки ден се регистрират хиляди злонамерени домейни. Някои захранват фишинг схеми. Други поддържат ботнет мрежи. Голяма част са част от сложни ransomware операции. И ето една тайна, която повечето дискусии за киберсигурността премълчават: източниците на заплахи често са невероятно мързеливи, що се отнася до генерирането на домейни.
Вероятно вече сте чували за Domain Generation Algorithms или DGAs. Това са автоматизирани системи, които изгенерират случайно изглеждащи домейни по определен график. Така зловреден софтуер може да се свърже с командните си сървъри дори след като защитниците блокират оригиналните домейни. Теорията е смислена. Изпълнението обаче? Е, тук нещата стават интересни.
Какво ни разкрива base-5 кодирането
Става наистина любопитно. Когато изследователите по сигурността започнаха да анализират числовите компоненти на тези привидно "произволни" домейни, откриха нещо неочаквано: много DGAs не са толкова произволни, колкото твърдят. Когато превърнете числовите части в base-5 система (бройна система, използваща само цифри 0-4), се появяват модели, които не се виждат при стандартния base-10 анализ.
Защо точно base-5? Много DGA имплементации използват модулни операции с конкретни прости числа, за да генерират домейните си. Когато преведете тези изчисления в base-5 представяне, математическите отпечатъци на оригиналния алгоритъм стават видими. Прилича на откритието, че една привидно случайна подредба на карти всъщност е използвала определена техника за маркиране.
Какво означава това за вашата система за сигурност
Тук вече не става въпрос за любопитство, а за практическа полза. Ако използвате някакво DNS защитно решение — а ако не го правите, това трябва да е задачата ви за този уикенд — можете да използвате тези прозрения по следните начини:
1. По-висока точност при откриване
Традиционното откриване търси познати вредоносни домейни. Но base-5 анализът може да идентифицира структурата на злонамереното генериране на домейни и да хване варианти, които все още не са видяни. Разликата е като между разпознаването на конкретен нож и разпознаването на движението на рязане.
2. По-малко фалшиви тревоги
Като разберете математическите ограничения, в рамките на които много DGAs работят, можете да създадете правила, които са изключително специфични за злонамерена активност. Легитимните домейни, дори и необичайните такива, рядко следват същите числови модели. Това означава по-малко нощни събуждания заради напълно валиден домейн на ваш партньор, маркиран като заплаха.
3. Съкровищница от данни за заплахи
Когато идентифицирате base-5 модел, не намирате само един злонамерен домейн — потенциално разкривате цялата инфраструктура на дадена кампания. Връзките между привидно несвързани домейни изведнъж стават видими.
Играта на котка и мишка се развива
Разбира се, източниците на заплахи не стоят на едно място. Някои вече са започнали да прилагат по-сложна рандомизация. Но ето каквото и да е положението в сигурността: не ви трябва съвършенство. Трябва ви само да увеличите разходите за операциите на нападателите.
Всеки нов метод за откриване прави живота им по-труден. Всеки идентифициран модел ги принуждава да бъдат по-креативни (и по-скъпи). И в крайна сметка повечето заплахи си имат работа с бизнес операции. Трябва им възвръщаемост както на всички останали.
Какво означава това за вашата домейн стратегия
Докато говорим за домейн числа, нека погледнем малко по-широко. Независимо дали регистрирате домейни за вашия стартъп, страничен проект или корпоративна инфраструктура, разбирането на домейн моделите е по-важно от всякога.
Няколко практически съвета:
- Следете съществуващите си домейни: Настройте警报и за приличащи домейни, които се регистрират. Да, хората със сигурност ще заемат място на вашата марка.
- Помислете за числовите си избори: Ако домейнът ви включва числа, помислете какви модели тези числа могат да разкрият. (Не, това не е призив към параноя — просто става въпрос за осведоменост.)
- DNS сигурността вече не е опционална: Дали използвате вградените защити на вашия регистратор или си правите собствено решение, DNS слоят е вашата първа линия на защита.
Накратко
Красивата ирония тук е, че източниците на заплахи, които често се представят за хитроумни хакери, действащи в сенките, често биват хващати, защото не могат да устоят на елегантността на математическите модели. техните "произволни" домейни разкриват твърде много. техните алгоритми оставят пръстови отпечатъци.
За защитниците това е чудесна новина. Означава, че с правилните инструменти и правилния начин на мислене можете да откриете връзките, които нападателите смятат, че са скрили. Можете да видите кампанията зад хаоса.
Така че следващия път, когато видите поредица от привидно произволни домейни, погледнете по-отблизо. Числата може би ви казват нещо.
В NameOcean сме ангажирани да ви помагаме да разберете целия обхват на домейн сигурността. Дали стартирате нов проект на Vibe Hosting или управлявате портфолио от домейни, ние сме тук, за да ви помогнем да останете една стъпка напред.