Skip to main content
QUICK REVIEW

[論文レビュー] A Study of Newly Observed Hostnames and DNS Tunneling in the Wild

Dennis Tatang, Florian Quinkert|arXiv (Cornell University)|Feb 22, 2019
Environmental DNA in Biodiversity Studies参考文献 17被引用数 8
ひとこと要約

本論文は、受動DNSデータを用いた大規模な測定調査を実施し、新規に観測されたホストネームの動向を明らかにした。その結果、GoogleのAMP、Spotify、およびDNSトンネルプロバイダーが、1日あたりの新規ドメインの半数以上を占めていることが判明した。著者らは、サブドメイン数やリソースレコードタイプ(例:NULL、TXT)といったDNSクエリの特徴に基づく段階的フィルタリング手法を提案し、DNSトンネリングを検出。273の懸念されるドメインを同定し、Wekby や APT32 といったAPTキャンペーンと関連するものも含まれていた。

ABSTRACT

The domain name system (DNS) is a crucial backbone of the Internet and millions of new domains are created on a daily basis. While the vast majority of these domains are legitimate, adversaries also register new hostnames to carry out nefarious purposes, such as scams, phishing, or other types of attacks. In this paper, we present insights on the global utilization of DNS through a measurement study examining exclusively newly observed hostnames via passive DNS data analysis. We analyzed more than two billion such hostnames collected over a period of two months. Surprisingly, we find that only three second-level domains are responsible for more than half of all newly observed hostnames every day. More specifically, we found that Google's Accelerated Mobile Pages (AMP) project, the music streaming service Spotify, and a DNS tunnel provider generate the majority of new domains on the Internet. DNS tunneling is a covert channel technique to transfer arbitrary information over DNS via DNS queries and answers. This technique is often (ab)used by attackers to transfer data in a stealthy way, bypassing traditional network security systems. We find that potential DNS tunnels cause a significant fraction of the global DNS requests for new hostnames: our analysis reveals that nearly all resource record type NULL requests and more than a third of all TXT requests can be attributed to DNS tunnels. Motivated by these empirical measurement results, we propose and implement a method to identify DNS tunnels via a step-wise filtering approach that relies on general characteristics of such tunnels (e.g., number of subdomains or resource record type). Using our approach on empirical data, we successfully identified 273 suspicious domains related to DNS tunnels, including two known APT campaigns (Wekby and APT32).

研究の動機と目的

  • DNSエコシステムにおける新規に観測されたホストネームの世界的な分布と発生源を理解すること。
  • 受動DNSデータを用いて、実世界のトラフィックにおけるDNSトンネリングの広がりと特徴を調査すること。
  • 内部ネットワークの可視性に依存しない、スケーラブルで世界的なDNSトンネル検出手法を開発すること。
  • 悪意あるDNSトンネリングキャンペーン、特に確認済みのAPTグループを特定・分析すること。
  • DNSトンネリングが現代のインターネットインフラにおいて広範かつ活発な脅威であるという実証的証拠を提供すること。

提案手法

  • Farsight DNSセンサーネットワークを介して、受動DNSデータから20億を超える新規に観測された完全修飾ドメイン名(FQDN)を収集・分析した。
  • サブドメイン数やリソースレコードタイプ(例:NULL、TXT)といった、DNSトンネルの構造的・行動的特徴に基づく段階的フィルタリング手法を適用した。
  • 高いサブドメイン頻度や非標準レコードタイプ(例:NULL)といったヒューリスティクスを用いて、トンネリング活動の兆候を特定した。
  • 既知のトンネリングツール(例:iodine)やドメインパターンを活用し、検出精度の妥当性を検証した。
  • Wekby や APT32 といった確認済みのAPTキャンペーンを事例として取り上げ、検出効果の妥当性を検証した。
  • 既知のドメインとは異なる偏りを避けるために、新規に観測されたホストネームに限定して分析を行い、未知またはゼロデイのトンネリング活動の検出を可能にした。

実験結果

リサーチクエスチョン

  • RQ1グローバルDNSエコシステムにおける新規に観測されたホストネームの主な供給源は何か?
  • RQ2DNSトンネリングは、実世界のインターネットトラフィック、特に新規登録ドメインにおいてどれほど広がっているか?
  • RQ3グローバルセンサーネットワークからの受動DNSデータを用いることで、内部ネットワーク可視性なしにDNSトンネリングを効果的に検出できるか?
  • RQ4実際の環境で最も広く使われているDNSトンネリングツールやインフラストラクチャは何か?
  • RQ5新規に観測されたホストネームとDNSトンネリングパターンの分析により、既知のAPTキャンペーンを検出できるか?

主な発見

  • 新規に観測されたホストネームの半数以上を占めるのは、3つのセカンドレベルドメインに限られ、それぞれGoogleのAMP、Spotify、およびDNSトンネルプロバイダーである。
  • リソースレコードタイプがNULLのほぼすべてのDNSリクエストがDNSトンネリングに起因しており、NULLクエリはトンネリング活動の強力な指標であることが示された。
  • TXTレコードリクエストの35%以上(35%)がDNSトンネリングに関連しており、これはコントロールド通信にTXTレコードが広く使われていることを示している。
  • 本研究では、DNSトンネリングに使用される可能性があるとされる273の懸念されるドメインを同定した。最も一般的に使われているツールは iodine であった。
  • DNSトンネリングトラフィックの大部分は、ドイツに拠点を置くプロバイダー yourfreedom.com にたどり着いた。これはトンネリングに集中化されたインフラストラクチャが存在することを示している。
  • 事例研究により、データセット内に確認済みのAPTキャンペーン(Wekby および APT32)が存在することが確認され、DNSトンネリングが高度持続的攻撃において依然として活発で持続的な脅威であることが示された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。