Meetupy

DNS i TOR jako broń hakerów: jak ukryte kanały C2 omijają antywirusy

Na meetupie SysOps/DevOps Polska Paweł Zwierzyński pokazał, jak przestępcy zamieniają zwyczajne protokoły sieciowe w niewidzialne kanały komunikacji z zainfekowanymi maszynami. Tradycyjny antywirus w takiej sytuacji nie ma żadnych szans.

4 min czytania

Mroczna strona DNS i TOR: Jak zwykłe protokoły stają się potężnym kanałem Command & Control?
Mroczna strona DNS i TOR: Jak zwykłe protokoły stają się potężnym kanałem Command & Control?

Włamanie do firmowej sieci rzadko oznacza natychmiastowe zaszyfrowanie dysków przez ransomware. W praktyce jest to rozciągnięty w czasie, metodyczny proces, a priorytetem intruza po zdobyciu przyczółka staje się zbudowanie trwałego i trudnego do wykrycia kanału łączności z zainfekowaną maszyną.

Podczas wystąpienia na meetupie SysOps/DevOps Polska Paweł Zwierzyński pokazał, jak powszechnie stosowane i uznawane za bezpieczne protokoły – DNS oraz TOR – są wykorzystywane przez atakujących do tworzenia skrytych kanałów Command and Control (C2). Prelegent wyjaśnił też, dlaczego klasyczne oprogramowanie antywirusowe nie jest w stanie zauważyć wycieku danych realizowanego tymi metodami.

Jak złośliwe oprogramowanie przemyca dane w ruchu DNS?

DNS powstał jako mechanizm ułatwiający odnajdywanie usług w sieci, jednak jego rekursywna budowa czyni z niego atrakcyjną drogę dla malware. Zainfekowany komputer w sieci firmowej, próbując połączyć się z serwerem C2, nie otwiera klasycznego połączenia TCP – wysyła zapytanie DNS o specjalnie przygotowaną subdomenę, przykładowo pull.id-sesji.domena-hakera.pl. Lokalny serwer DNS przekazuje je dalej, aż dociera ono do serwera autorytatywnego należącego do atakującego.

Odpowiedź hakera zawiera zakodowane polecenia, zwykle w formacie Base32 lub Base64, umieszczone wprost w rekordach DNS. Krótkie instrukcje najczęściej trafiają do rekordów CNAME lub A, natomiast gdy w grę wchodzi eksfiltracja większych plików albo przesłanie dodatkowego złośliwego ładunku (droppera), wykorzystywane są bardziej pojemne rekordy TXT. Ponieważ większość firmowych firewalli domyślnie przepuszcza ruch DNS, taki tunel pozwala na sprawną, dwustronną wymianę komend bez wzbudzania alarmów na zabezpieczeniach brzegowych.

Czym sieć TOR jest atrakcyjna dla przestępców jako darmowa infrastruktura?

Budowa kanału opartego na DNS wymaga od atakującego posiadania własnej infrastruktury – zarejestrowanej domeny i skonfigurowanego serwera autorytatywnego – co zawsze pozostawia jakiś ślad. Dlatego alternatywą staje się bezpłatna i w pełni anonimowa sieć TOR, a konkretnie mechanizm Hidden Services, czyli usług skrytych pod domenami .onion. Takie usługi nie mają publicznego adresu IP, więc zablokowanie ich na standardowym firewallu jest niemożliwe.

Zainfekowane urządzenie ofiary samodzielnie pobiera legalne, oficjalne pliki binarne klienta TOR, a następnie ustanawia zaszyfrowane połączenie prosto do ukrytego serwera HTTP, którym zarządza atakujący. W ten sposób cały ruch pomija wszystkie urządzenia brzegowe sieci. Dla systemów bezpieczeństwa sieciowego typu NTA czy IDS taka komunikacja jest nieczytelna – bez wdrożonej deszyfracji ruchu SSL na brzegu sieci analitycy SOC widzą jedynie zaszyfrowany szum statystyczny, nie mając świadomości, że w tym czasie z firmowej bazy danych wypływają setki gigabajtów informacji.

Dlaczego klasyczny antywirus nie radzi sobie z techniką "Living off the Land"?

Jeśli ruch sieciowy jest zaszyfrowany, logicznym punktem obrony wydaje się stacja końcowa chroniona antywirusem. Paweł Zwierzyński pokazał jednak, że tradycyjne rozwiązania antywirusowe są bezradne wobec współczesnych ataków, ponieważ bazują na sygnaturach plików zapisanych na dysku. Nowoczesne malware stawia na techniki bezplikowe (Fileless Malware) oraz podejście "Living off the Land" – atakujący nie instaluje własnego wirusa, a jedynie korzysta z legalnych narzędzi wbudowanych w system operacyjny, takich jak PowerShell lub WMI.

Zarówno odpalenie złośliwego skryptu, jak i dalsze utrzymywanie komunikacji C2 odbywa się wyłącznie w pamięci RAM, bez zapisywania jakiegokolwiek pliku na dysku – dlatego klasyczny antywirus nie reaguje. Rozwiązaniem tego problemu są systemy klasy EDR (Endpoint Detection and Response) oraz XDR, które analizują nie sygnatury, a zachowanie systemu. EDR jest w stanie natychmiast wykryć i zablokować sytuację, w której plik .LNK udający dokument Worda w rzeczywistości uruchamia skrytego PowerShella wykonującego komendę Invoke-Expression, pobierającą skrypt z internetu.

Zabezpiecz swoją architekturę z SysOps/DevOps Polska

Warto zająć się ochroną infrastruktury zanim ktoś zaszyfruje serwery firmy. Dobrze zaprojektowana architektura, wdrożone systemy EDR oraz świadomość aktualnych zagrożeń to podstawa skutecznej obrony przed nowoczesnymi atakami typu C2.

  • Warto odwiedzać meetupy społeczności – choć teoria jest ważna, to właśnie w rozmowach między uczestnikami wymienia się praktyczne doświadczenia dotyczące obrony infrastruktury. Terminy najbliższych spotkań w poszczególnych miastach dostępne są na stronie sysopspolska.pl.
  • Dla osób, które chcą samodzielnie przećwiczyć zabezpieczanie środowisk i audyt sieci, SysOps/DevOps Polska organizuje regularne warsztaty techniczne – bo skuteczna obrona zaczyna się od wiedzy. Lista dostępnych szkoleń z bezpieczeństwa znajduje się w sekcji szkoleń na stronie organizacji.

Pełne nagranie prelekcji "Nie/banalne C2: gdy zwykłe protokoły robią niezwykłe rzeczy" autorstwa Pawła Zwierzyńskiego jest dostępne online.