جریان سازی دامنه، که به عنوان Fast Flux نیز شناخته می شود، تکنیکی است که برای تغییر سریع آدرس های IP مرتبط با نام دامنه به منظور اجتناب از شناسایی، افزایش انعطاف پذیری در برابر حذف، و حفظ در دسترس بودن دائمی سرویس های آنلاین مخرب یا ناخواسته استفاده می شود. این روش معمولاً توسط مجرمان سایبری برای میزبانی وبسایتهای مخرب، توزیع بدافزار و راهاندازی حملات فیشینگ استفاده میشود.
تاریخچه پیدایش دامنه و اولین اشاره به آن.
تغییر دامنه برای اولین بار در اوایل دهه 2000 به عنوان پاسخی به تلاش های متخصصان امنیت سایبری برای لیست سیاه و مسدود کردن وب سایت های مخرب بر اساس آدرس IP آنها ظاهر شد. این تکنیک زمانی که مجرمان سایبری به دنبال راههایی برای افزایش طول عمر زیرساختهای مخرب خود و جلوگیری از شناسایی توسط راهحلهای امنیتی بودند، اهمیت پیدا کرد.
اولین اشاره شناخته شده از شار دامنه به سال 2007 برمی گردد که بات نت Storm Worm از این تکنیک برای حفظ زیرساخت فرمان و کنترل خود استفاده کرد. استفاده از تغییر دامنه به باتنت اجازه داد تا مکانهای میزبانی خود را به طور مداوم تغییر دهد، و این امر باعث میشود که محققان و مقامات امنیتی بتوانند به طور مؤثر آن را ببندند.
اطلاعات دقیق در مورد جریان دامنه. گسترش موضوع جریان دامنه.
شار دامنه اساسا یک تکنیک فرار مبتنی بر DNS است. وب سایت های سنتی یک ارتباط ثابت بین نام دامنه و آدرس IP خود دارند، به این معنی که نام دامنه به یک آدرس IP ثابت اشاره می کند. در مقابل، شار دامنه یک ارتباط دائماً در حال تغییر بین یک نام دامنه و چندین آدرس IP ایجاد می کند.
به جای داشتن یک آدرس IP متصل به یک نام دامنه، دامنه fluxing چندین آدرس IP را تنظیم می کند و به طور مکرر رکوردهای DNS را تغییر می دهد و باعث می شود دامنه در فواصل زمانی سریع به آدرس های IP مختلف منتقل شود. نرخ جریان میتواند به اندازه هر چند دقیقه یکبار تکرار شود، که مسدود کردن دسترسی به زیرساختهای مخرب را برای راهحلهای امنیتی سنتی بسیار دشوار میکند.
ساختار داخلی دامنه در حال تغییر است. نحوه عملکرد Domain Fluxing
شار دامنه شامل اجزای متعددی است که با هم کار می کنند تا به رفتار پویا و گریزان دست یابند. اجزای کلیدی عبارتند از:
-
بات نت یا زیرساخت مخرب: تکنیک شار دامنه معمولاً همراه با باتنتها یا سایر زیرساختهای مخربی که میزبان محتوا یا خدمات مضر واقعی هستند، استفاده میشود.
-
ثبت دامنه و تنظیم DNS: مجرمان سایبری یک نام دامنه را ثبت می کنند و رکوردهای DNS را تنظیم می کنند و چندین آدرس IP را با دامنه مرتبط می کنند.
-
الگوریتم شار دامنه: این الگوریتم تعداد دفعات تغییر رکوردهای DNS و انتخاب آدرس های IP برای استفاده را تعیین می کند. این الگوریتم اغلب توسط سرور فرمان و کنترل بات نت کنترل می شود.
-
سرور فرمان و کنترل (C&C): سرور C&C فرآیند شار دامنه را هماهنگ می کند. دستورالعملهایی را برای رباتهای باتنت ارسال میکند و به آنها میگوید که از کدام آدرسهای IP برای دامنه در فواصل زمانی خاص استفاده کنند.
-
ربات ها: ماشینهای آسیبدیده در باتنت، که توسط سرور C&C کنترل میشوند، مسئول شروع پرسشهای DNS و میزبانی محتوای مخرب هستند.
هنگامی که کاربر سعی می کند به دامنه مخرب دسترسی پیدا کند، پرس و جوی DNS او یکی از آدرس های IP متعدد مرتبط با دامنه را برمی گرداند. از آنجایی که رکوردهای DNS به سرعت تغییر می کنند، آدرس IP مشاهده شده توسط کاربر مدام تغییر می کند و مسدود کردن موثر دسترسی به محتوای مخرب را دشوار می کند.
تجزیه و تحلیل ویژگی های کلیدی جریان دامنه.
شار دامنه دارای چندین ویژگی کلیدی است که آن را به یک تکنیک مورد علاقه برای بازیگران مخرب تبدیل می کند:
-
فرار از تشخیص: با تغییر مداوم آدرسهای IP، تغییر دامنه از لیستهای سیاه مبتنی بر IP سنتی و سیستمهای تشخیص مبتنی بر امضا دوری میکند.
-
تاب آوری بالا: این تکنیک انعطافپذیری بالایی را برای تلاشهای حذف فراهم میکند، زیرا خاموش کردن یک آدرس IP واحد دسترسی به سرویس مخرب را مختل نمیکند.
-
در دسترس بودن مستمر: جریان سازی دامنه در دسترس بودن مداوم زیرساخت های مخرب را تضمین می کند و تضمین می کند که عملیات بات نت می تواند بدون وقفه ادامه یابد.
-
افزونگی: چندین آدرس IP به عنوان مکانهای میزبانی اضافی عمل میکنند و تضمین میکنند که سرویس مخرب حتی در صورت مسدود شدن برخی از آدرسهای IP در دسترس باقی میماند.
انواع جریان سازی دامنه
جریان دامنه را می توان به دو نوع اصلی طبقه بندی کرد: تک شار و دو شار.
تک شار
در Single Flux، نام دامنه به طور مداوم به مجموعه ای از آدرس های IP در حال تغییر تبدیل می شود. با این حال، سرور نام معتبر دامنه ثابت می ماند. این بدان معناست که رکوردهای NS (Name Server) برای دامنه تغییر نمی کنند، اما رکوردهای A (آدرس) که آدرس های IP را مشخص می کنند، اغلب به روز می شوند.
دو شار
Double Flux با تغییر مداوم آدرس های IP مرتبط با دامنه و سرور نام معتبر دامنه، تکنیک فرار را یک قدم جلوتر می برد. این یک لایه پیچیدگی اضافی را اضافه می کند و ردیابی و اختلال در زیرساخت های مخرب را حتی دشوارتر می کند.
استفاده از Domain Fluxing:
-
توزیع بدافزار: مجرمان سایبری برای میزبانی وبسایتهایی که بدافزارها را توزیع میکنند، مانند تروجانها، باجافزارها، و جاسوسافزارها، از تغییر دامنه استفاده میکنند.
-
حملات فیشینگ: وبسایتهای فیشینگ که برای سرقت اطلاعات حساس مانند اطلاعات کاربری ورود به سیستم و جزئیات کارت اعتباری طراحی شدهاند، اغلب برای جلوگیری از قرار گرفتن در لیست سیاه، از تغییر دامنه استفاده میکنند.
-
زیرساخت بات نت C&C: شار دامنه برای میزبانی زیرساخت فرمان و کنترل باتنتها استفاده میشود و امکان برقراری ارتباط و کنترل روی ماشینهای در معرض خطر را فراهم میکند.
مشکلات و راه حل ها:
-
موارد مثبت کاذب: راهحلهای امنیتی ممکن است سهواً وبسایتهای قانونی را به دلیل ارتباط آنها با آدرسهای IP ثابت مسدود کنند. راه حل ها باید از تکنیک های تشخیص پیشرفته تری برای جلوگیری از مثبت کاذب استفاده کنند.
-
زیرساخت های در حال تغییر سریع: روشهای حذف سنتی در برابر تغییر دامنه بیاثر هستند. همکاری بین سازمان های امنیتی و مکانیسم های واکنش سریع برای مقابله موثر با چنین تهدیداتی ضروری است.
-
DNS Sinkholing: Sinkholing دامنه های مخرب می تواند جریان دامنه را مختل کند. ارائهدهندگان امنیتی میتوانند ترافیک را از دامنههای مخرب به حفرهها هدایت کنند و از رسیدن آنها به زیرساخت مخرب واقعی جلوگیری کنند.
مشخصات اصلی و سایر مقایسه ها با اصطلاحات مشابه در قالب جداول و فهرست.
در اینجا مقایسه ای بین Domain Fluxing و سایر تکنیک های مرتبط وجود دارد:
تکنیک | شرح |
---|---|
دامنه شار | تغییر سریع آدرس های IP مرتبط با نام دامنه برای جلوگیری از شناسایی و حفظ در دسترس بودن ثابت. |
الگوریتم های تولید دامنه (DGA) | الگوریتم هایی که توسط بدافزارها برای تولید تعداد زیادی نام دامنه بالقوه برای ارتباط با سرورهای C&C استفاده می شود. |
شار سریع | یک اصطلاح کلی تر که شامل Domain Fluxing می شود اما تکنیک های دیگری مانند DNS و Service Fluxing را نیز در بر می گیرد. |
جریان DNS | گونهای از Domain Fluxing که فقط رکوردهای DNS را بدون تغییر سرور نام معتبر تغییر میدهد. |
خدمات روان | شبیه به Fast Flux، اما شامل تغییر سریع شماره پورت خدمات مرتبط با یک دامنه یا آدرس IP است. |
انتظار میرود آینده تغییر دامنه با پیشرفتهای فناوریهای امنیت سایبری و نظارت بر شبکه شکل بگیرد. برخی از تحولات بالقوه عبارتند از:
-
یادگیری ماشین و تشخیص مبتنی بر هوش مصنوعی: راهحلهای امنیتی به طور فزایندهای از الگوریتمهای یادگیری ماشین برای شناسایی الگوهای جریان دامنه و پیشبینی دقیقتر فعالیتهای دامنه مخرب استفاده میکنند.
-
DNS مبتنی بر بلاک چین: سیستمهای DNS غیرمتمرکز که بر اساس فناوری بلاک چین ساخته شدهاند، میتوانند با ایجاد مقاومت در برابر دستکاری و دستکاری، اثربخشی جریان دامنه را کاهش دهند.
-
هوش تهدید مشترک: اشتراکگذاری بهبود یافته اطلاعات تهدید در بین سازمانهای امنیتی و ISPها میتواند زمان واکنش سریعتر را برای کاهش تهدیدات دامنهدار تسهیل کند.
-
پذیرش DNSSEC: پذیرش گستردهتر DNSSEC (برنامههای افزودنی امنیتی سیستم نام دامنه) میتواند امنیت DNS را افزایش دهد و به جلوگیری از مسمومیت حافظه پنهان DNS کمک کند، که میتواند توسط حملات جریان دامنه مورد استفاده قرار گیرد.
چگونه می توان از سرورهای پراکسی استفاده کرد یا با جریان دامنه مرتبط شد.
سرورهای پروکسی می توانند هم یک فعال کننده و هم یک اقدام متقابل برای جریان سازی دامنه باشند:
1. ناشناس بودن برای زیرساخت های مخرب:
- مجرمان سایبری می توانند از سرورهای پروکسی برای مخفی کردن آدرس های IP واقعی زیرساخت های مخرب خود استفاده کنند و ردیابی مکان واقعی فعالیت های آنها را دشوارتر می کند.
2. تشخیص و پیشگیری:
- از سوی دیگر، ارائه دهندگان سرور پروکسی معتبر مانند OneProxy می توانند نقشی حیاتی در شناسایی و مسدود کردن تلاش های جریان دامنه ایفا کنند. با نظارت بر الگوهای ترافیک و تجزیه و تحلیل تداعی های دامنه، آنها می توانند فعالیت های مشکوک را شناسایی کرده و از کاربران در برابر دسترسی به محتوای مخرب محافظت کنند.
لینک های مربوطه
برای اطلاعات بیشتر در مورد Domain Fluxing می توانید به منابع زیر مراجعه کنید:
- درک شبکه های خدمات شار سریع - US-CERT
- Fast Flux: Techniques and Prevention – SANS Institute
- Domain Fluxing: Anatomy of the Fast-Flux Service Network – Symantec
به یاد داشته باشید، آگاه ماندن در مورد تهدیدات امنیت سایبری نوظهور برای محافظت از حضور آنلاین شما بسیار مهم است. هوشیار باشید و از راه حل های امنیتی معتبر برای محافظت از خود در برابر خطرات احتمالی استفاده کنید.