Articulo de referencia

Flujo rápido

Análisis DNS de Robtex de un dominio de flujo rápido. Fast flux es una técnica de evasión basada en el sistema de nombres de dominio (DNS) utilizada por los ciberdelincuentes pa...

Análisis DNS de Robtex de un dominio de flujo rápido.

Fast flux es una técnica de evasión basada en el sistema de nombres de dominio (DNS) utilizada por los ciberdelincuentes para ocultar sitios web de phishing y distribución de malware detrás de una red en constante cambio de hosts comprometidos que actúan como servidores proxy inversos para el maestro de la botnet de backend , un sistema autónomo a prueba de balas . [1] También puede referirse a la combinación de redes peer-to-peer , comando y control distribuidos, equilibrio de carga basado en web y redirección de proxy que se utiliza para hacer que las redes de malware sean más resistentes al descubrimiento y las contramedidas.

La idea fundamental detrás de fast-flux es tener numerosas direcciones IP asociadas con un único nombre de dominio completamente calificado , donde las direcciones IP se intercambian dentro y fuera con una frecuencia extremadamente alta, a través del cambio de registros de recursos DNS , por lo tanto, los servidores de nombres autorizados de dicho nombre de dominio fast-fluxing están, en la mayoría de los casos, alojados por el actor criminal. [2]

Según la configuración y la complejidad de la infraestructura, la transmisión rápida se clasifica generalmente en redes de transmisión rápida de dominio único, doble y de dominio único. La transmisión rápida sigue siendo un problema complejo en la seguridad de la red y las contramedidas actuales siguen siendo ineficaces.

Historia

Los investigadores de seguridad William Salusky y Robert Danford de The Honeynet Project fueron los primeros en informar sobre el fast-fluxing en 2007; [3] el año siguiente, publicaron un estudio sistemático de las redes de servicio fast-flux en 2008. [4] Rock Phish (2004) y Storm Worm (2007) fueron dos redes de servicio fast-flux notables que se utilizaron para la distribución de malware y phishing. [5]

Red de servicios de flujo rápido

Una red de servicio de flujo rápido (FFSN) es una infraestructura de red resultante de la red de flujo rápido de hosts comprometidos; la técnica también es utilizada por proveedores de servicios legítimos como las redes de distribución de contenido (CDN) donde la dirección IP dinámica se convierte para que coincida con el nombre de dominio del host de Internet , generalmente con el propósito de equilibrar la carga utilizando el sistema de nombres de dominio round-robin (RR-DNS). [6] El propósito de usar la infraestructura FFSN para las botnets es retransmitir las solicitudes de red y actuar como un proxy para el servidor de contenido a prueba de balas backend que funciona como un " servidor de origen ". [7]

Los bots frontend , que actúan como un host efímero adherido a un maestro de control , se denominan agentes flux cuya disponibilidad de red es indeterminada debido a la naturaleza dinámica del flujo rápido. [1] Las naves nodrizas del backend no establecen una comunicación directa con los agentes de usuario , sino que todas las acciones se envían mediante proxy inverso a través de nodos frontend comprometidos, [8] lo que hace que el ataque sea duradero y resistente a los intentos de eliminación. [9]

Tipos

Una ilustración de redes de flujo rápido de DNS simple y doble.

El fast-fluxing se clasifica generalmente en dos tipos: single fluxing y double fluxing, una implementación basada en el single fluxing. Las frases involucradas en el fast-fluxing incluyen "nodos nodriza flux-herder" y "nodos de agente fast-flux", que se refieren al controlador de botnet a prueba de balas de back-end y los nodos host comprometidos involucrados en el proxy inverso del tráfico de ida y vuelta entre el origen y los clientes respectivamente. [10] [1] Los hosts comprometidos utilizados por los pastores de fast-flux generalmente incluyen circuitos de acceso de banda ancha residencial , como DSL y módems de cable . [11]

Red de flujo único

En una red de flujo único, el servidor de nombres autorizado de un nombre de dominio de flujo rápido permuta repetidamente los registros de recursos DNS con valores de tiempo de vida (TTL) bajos, convencionalmente entre 180 y 600 segundos. El registro permutado dentro del archivo de zona incluye registros A, AAAA y CNAME , la disposición generalmente se realiza por medio de round robin a partir de un registro de direcciones IP y nombres DDNS de host explotados . [12] [13] [14] Aunque HTTP y DNS siguen siendo protocolos de aplicación comúnmente proxyizados por los agentes flux frontend, protocolos como SMTP , IMAP y POP también se pueden entregar a través de técnicas de enlace de puertos de nivel TCP y UDP de capa de transporte (L4) entre agentes flux y nodos flux-herder backend. [15]

Red de doble flujo

Las redes de doble flujo implican una permutación de alta frecuencia de los servidores de nombres autorizados del dominio de flujo, junto con registros de recursos DNS como A, AAAA o CNAME que apuntan a servidores proxy frontend. [15] [16] En esta infraestructura, el servidor de nombres autorizado del dominio de flujo apunta a un nodo redirector frontend, que reenvía el datagrama DNS a un nodo nodriza backend que resuelve la consulta. [17] [18] Los registros de recursos DNS, incluido el registro NS, se configuran con un valor TTL más bajo, lo que da como resultado una indirección de nivel adicional . [19] [20] Los registros NS en una red de doble flujo generalmente apuntan a un host de referencia que escucha en el puerto 53 , que reenvía la consulta a un solucionador DNS backend que es autorizado para el dominio de flujo. [21] [22] : 6  Se logra un nivel avanzado de resiliencia y redundancia a través de técnicas de redirección de proxy ciego de los nodos frontend; [22] : 7  Los dominios de flujo rápido también abusan de los comodines de dominio de la especificación RFC  1034 para la entrega de spam y phishing, y usan canales encubiertos de DNS para transferir cargas útiles de la capa de aplicación de protocolos como HTTP, SFTP y FTP encapsulados dentro de una consulta de datagrama DNS. [23] [22] : 6-7 

Red de flujo de dominio

La red de flujo de dominio implica mantener operativa una red de flujo rápido mediante la rotación continua del nombre de dominio de los nodos nodriza flux-herder. [23] Los nombres de dominio se generan dinámicamente utilizando un algoritmo de generación de dominio pseudoaleatorio seleccionado (DGA), y el operador flux registra en masa los nombres de dominio. Un host infectado intenta repetidamente iniciar un protocolo de enlace flux-agent generando, resolviendo y conectándose espontáneamente a una dirección IP hasta un reconocimiento , para registrarse en el nodo nodriza flux-herder. [19] Un ejemplo notable incluye Conficker , una botnet que estaba operativa al generar 50.000 dominios diferentes en 110 dominios de nivel superior (TLD). [24]

Contramedidas de seguridad

La detección y mitigación de nombres de dominio fast-fluxing sigue siendo un desafío intrincado en la seguridad de la red debido a la naturaleza robusta del fast-fluxing. [25] Aunque la identificación del nodo nodriza fast-flux de back-end sigue siendo cada vez más difícil, los proveedores de servicios podrían detectar los nodos nodriza ascendentes mediante el sondeo de los flux-agents front-end de una manera especial enviando una solicitud HTTP diseñada que activaría una solicitud de red fuera de banda desde el nodo nodriza fast-flux de back-end al cliente en un canal independiente , de modo que el cliente podría deducir la dirección IP del nodo nodriza analizando los registros de su tráfico de red. [26] Varios investigadores de seguridad sugieren que la medida efectiva contra el fast-fluxing es retirar el nombre de dominio de su uso. Sin embargo, los registradores de nombres de dominio son reacios a hacerlo, ya que no hay términos de servicio independientes de la jurisdicción que se deban observar; en la mayoría de los casos, los operadores fast-flux y los ciberocupas son la principal fuente de ingresos de esos registradores. [27]

Otras contramedidas contra los dominios de flujo rápido incluyen la inspección profunda de paquetes (DPI), el firewall basado en host y las listas de control de acceso (ACL) basadas en IP , aunque estos enfoques tienen serias limitaciones debido a la naturaleza dinámica del flujo rápido. [28]

Véase también

Referencias

  1. ^ abc Li y Wang 2017, pág. 3.
  2. ^ Almomani 2016, pág. 483.
  3. ^ Zhou 2015, pág. 3.
  4. ^ Saif Al-Marshadi; Mohamed Anbar; Shankar Karuppayah; Ahmed Al-Ani (17 de mayo de 2019). "Una revisión de los enfoques de detección de botnets basados ​​en el análisis del tráfico DNS". Computación inteligente e interactiva . Apuntes de clase sobre redes y sistemas. Vol. 67. Singapur : Springer Publishing , Universiti Sains Malaysia . pág. 308. doi :10.1007/978-981-13-6031-2_21. ISBN . 978-981-13-6030-5.S2CID182270258  .
  5. ^ Nazario, Josh; Holz, Thorsten (8 de octubre de 2008). Mientras la red se agita: observaciones de botnets de flujo rápido. Tercera Conferencia Internacional sobre Software Malicioso y No Deseado (MALWARE). Alexandria, Virginia : Instituto de Ingenieros Eléctricos y Electrónicos . p. 24. doi :10.1109/MALWARE.2008.4690854. ISBN 978-1-4244-3288-2.
  6. ^ Almomani 2016, pág. 483-484.
  7. ^ Almomani 2016, pág. 484.
  8. ^ Zhou 2015, pág. 4.
  9. ^ Zhou 2015, págs. 2-3.
  10. ^ Salusky y Daford 2007, pág. 1.
  11. ^ Konte, Feamster y Jung 2008, pág. 8.
  12. ^ Salusky y Daford 2007, pág. 1-2.
  13. ^ Li y Wang 2017, pág. 3-4.
  14. ^ "Preguntas frecuentes: Fast-fluxing". Andorra : The Spamhaus Project . Archivado desde el original el 29 de abril de 2021 . Consultado el 12 de diciembre de 2021 .
  15. ^ desde Salusky y Daford 2007, pág. 2.
  16. ^ Zhou 2015, pág. 5.
  17. ^ Li y Wang 2017, págs. 3-5.
  18. ^ Zhou 2015, págs. 5-6.
  19. ^ ab Li y Wang 2017, pág. 4.
  20. ^ Salusky y Daford 2007, pág. 2-3.
  21. ^ Konte, Feamster y Jung 2008, pág. 4-6.
  22. ^ abc Ollmann, Gunter (4 de junio de 2009). «Topologías de comunicaciones de botnets: comprensión de las complejidades del comando y control de botnets» (PDF) . Tecnologías de seguridad básicas . Archivado (PDF) del original el 26 de marzo de 2020. Consultado el 3 de marzo de 2022 .
  23. ^ ab Hands, Nicole M.; Yang, Baijian; Hansen, Raymond A. (septiembre de 2015). Un estudio sobre botnets que utilizan DNS. RIIT '15: Actas de la 4.ª Conferencia anual de la ACM sobre investigación en tecnología de la información, Universidad de Purdue . Estados Unidos : Association for Computing Machinery . págs.  23– 28. doi :10.1145/2808062.2808070.
  24. ^ Li y Wang 2017, pág. 4-5.
  25. ^ Zhou 2015, págs. 1-2.
  26. ^ Salusky y Daford 2007, pág. 7.
  27. ^ Konte, Feamster y Jung 2008, pág. 8-11.
  28. ^ Florian Tegeler; Xiaoming Fu; Giovanni Vigna; Christoper Kruegel (10 de diciembre de 2012). "BotFinder: Encontrar bots en el tráfico de red sin inspección profunda de paquetes". Actas de la octava conferencia internacional sobre experimentos y tecnologías de redes emergentes. Association for Computing Machinery . págs.  349– 360. doi :10.1145/2413176.2413217. ISBN 9781450317757.S2CID2648522  .

Bibliografía

  • Almomani, Ammar (24 de agosto de 2016). "Cazador de flujo rápido: un sistema para filtrar botnets de flujo rápido en línea". Neural Comput & Applic . 29 (7). Springer Publishing : 483– 493. doi :10.1007/s00521-016-2531-1. S2CID  4626895.
  • Li, Xingguo; Wang, Junfeng (25 de septiembre de 2017). "Tecnología de detección de botnets basada en DNS". Internet del futuro . 9 (4). Universidad de Sichuan : 55. doi : 10.3390/fi9040055 .
  • Salusky, William; Daford, Robert (13 de julio de 2007). «Conoce a tu enemigo: redes de servicios de flujo rápido». The Honeynet Project . Archivado desde el original el 30 de septiembre de 2012, a través de Wayback Machine . {{cite journal}}: Requiere citar revista |journal=( ayuda )
  • Konte, M.; Feamster, N.; Jung, J. (enero de 2008). "SAC 025: SSAC Advisory on Fast Flux Hosting and DNS" (PDF) . Comité Asesor de Seguridad y Estabilidad (SSAC) (1). Corporación de Internet para la Asignación de Nombres y Números . Archivado (PDF) del original el 22 de noviembre de 2021 . Consultado el 12 de diciembre de 2021 .
  • «SpamHaus: Preguntas frecuentes (FAQ)». El proyecto Spamhaus . Archivado desde el original el 22 de febrero de 2022. Consultado el 3 de marzo de 2022 .
  • "SAC 025 SSAC Advisory on Fast Flux Hosting and DNS" (PDF) . Corporación de Internet para la Asignación de Nombres y Números . Enero de 2008. Archivado desde el original (PDF) el 19 de enero de 2022.
  • Zhou, Shijie (29 de junio de 2015). "Una encuesta sobre ataques de flujo rápido". Revista de seguridad de la información: una perspectiva global . 24 ( 4–6 ). Universidad de Ciencia y Tecnología Electrónica de China : 79–97 . doi :10.1080/19393555.2015.1058994. S2CID  34993719.
Obtenido de "https://es.wikipedia.org/w/index.php?title=Flujo_rápido&oldid=1190304983"