为什么DNS监测能够让你的网络更加安全

众所周知,当今的恶意攻击大多受利益驱动,劫持合法网络资源发动攻击。其中一个重要途径,就是利用域名服务(DNS)将网络用户导引到恶意网站并将他们纳入攻击行动的节点。

  DNS对黑客的意义有三:

1. 传输命令与控制指令

2. 偷渡数据

3. 重定向流量

但由于极少有公司会出于安全目的监测DNS状态,DNS如今已成为攻击者理想的攻击手段。

在DNS层实施安全防御,可以有效检测和控制此类恶意软件感染。在恶意连接建立之前将威胁扼杀在摇篮里是做好安全的第一要务。要做到这一点,就必须监控网络,跟踪员工及其使用设备的网络位置和接入方式。

恶意IP跟踪,以及恶意基础设施连接阻断技术,可以挫败攻击者利用这一常见安全盲点的企图。危险连接阻断得越多,我们需要应对的内部网络威胁就越少。而且,即使网络被成功突破,DNS监测也可以帮助连接各个节点,确定攻击所用基础设施的类型和源头,深化调查取证。

以Angler漏洞利用工具包为例,DNS监测技术就在调查中提供了对所用IP基础设施更好的可见性。Angler操作者以线性跳转方式不停转换IP地址,隐藏他们的威胁行为,防止外界对他们的不法捞钱行为进行干预。但通过对与其关联的域名行为进行监测分析,我们对他们所用的技术有了更深入的了解,也就知晓了如何阻止他们。

随着攻击者不断创新攻击技战术,比如结合直连命令与控制来绕过域名解析等,防御者也在发展自己的新技术来更快地识别和响应这些攻击。

基于IP的预测性威胁情报便是防御新技术的一种。这种技术应用算法分析流量模式,关注并检测恶意活动,而不是对内容进行扫描。这种基于数据科学的新技术与Pandora的音乐服务所用的技术如出一辙。但与使用当前在听的声波模式来推断你可能喜欢的其他音乐不同,这种新技术采用网络流量模式来识别恶意攻击。

有些域名一直保持很大的入站流量,其他域名可能在某几个特定时段会出现流量高峰,又或者,还有其他完全不同的模式。但被用来实施攻击的域名,一般情况下流量模式都是瞬发性的,流量出现时间更短,也更快。毕竟,作为见不得光的行为,还得保持低调隐蔽。若能发现并将这些状态模式与其他数据进行交叉对比,则有助于快速检测出正在进行中的攻击行为并采取行动予以遏制。

而预测攻击的能力则又将此数据分析拉升到了更高的层级。从分析流量模式得出的线索开始,网络罪犯在劫持基础设施过程中所用到的每一步,都在攻击预测中有用到。比如:托管主机提供商的选择、服务器镜像的部署等等。对托管基础设施更深更全面的分析将使你拥有预测并防止突发威胁的能力。

因为网络罪犯利用互联网发动攻击,我们便需要对DNS基础设施和IP网络上正在发生的事拥有更清晰的视野。这就要求安全团队和DNS专家采用合适的技术通力合作。无论如何,连接更多的节点并不断修正威胁情报是能够更快识别并阻止网络攻击的。

攻击者总在持续地改进攻击方法,因此我们也需要不断提高数据分析技术,以在攻击发生之前将其锁定。

本文转自d1net(转载)

时间: 2024-08-02 23:00:57

为什么DNS监测能够让你的网络更加安全的相关文章

工信部称暴风网站DNS遭攻击导致多省网络故障

5月20日晚间消息,针对部分部分省市陆续出现互联网网络故障,工信部发布<情况通报>确认,此次故障原因是由于暴风网站的域名解析系统受到网络攻击出现故障,导致电信运营企业的递归域名解析服务器收到大量异常请求而引发拥塞,造成用户不能正常上网. 工信部确认原因是暴风影音网站受攻击 <情况通报>称,5月19日22时,工业和信息化部接到电信运营企业报告,自21时起,江苏.河北.山西.广西.浙江等省陆续出现互联网网络故障,部分互联网用户的服务受到影响.工业和信息化部对此高度重视,要求电信运营企业

超级 Ping 监测工具——为您的网络状态保驾护航

关于 Ping Ping 是一个网络命令,主要是用于确定本地主机是否能与另一台主机交换(发送与接收)数据.根据返回的信息,就可以推断 TCP/IP 参数是否设置得正确以及运行是否正常.正常情况下,Ping 将返回若干个参数,丢失率为 0,当网络状态不佳或网络中断的情况下,Ping 操作将无法正常返回 TTL 参数(显示请求超时或其他 bug ). 通过 Windows 平台的 ms-dos 可以简单执行 Ping 操作,然而这种操作只能简单测试网络是否正常联通,大体上排除网络访问层.网卡.MOD

使用DNS基准测试工具优化你的网络解析

晚上看了网站的<使用DNS基准工具优化域名服务器性能>这篇文章(http://network.51cto.com/art/201103/247326.htm),对测试DNS有了新的认识.可惜文章中没有提供工具的下载地址和使用操作步骤说明. Google了网络上的文章,稍微整理了一下,加点自己的东西.见笑. (DNS Benchmark已经打包在附近里了,大家自己下载.解压.NameBench程序文件太大了,自己去网站下载吧) 谷歌名称工具(NameBench)主页地址:http://code.

暴风影音:DNS服务器是源头六省网络恢复正常

5月19日21:50开始,江苏.安徽.广西.海南.甘肃.浙江等六省用户申告访问网站速度变慢或无法访问,目前六省网络已经恢复正常. 5月20日,工业和信息化部通信保障局召集国家计算机应急处理协调中心.电信研究院.中国电信集团.暴风影音等参加紧会议,经查明,事故原因是系DNS域名解析故障,网络故障造成多家网站受到影响,暴风也是受害者之一.因为用户量巨大,产生的流量给互联网造成了一定的负担,在此次事件受到较大关注. 会议结束后,中国电信表示,DNS服务器是薄弱的环节,以后将会加强防范,预防同类事件的发

商务部监测零售企业中,网络购物同比增长34.7%

预计前三季度网络消费零售额将达1.3万亿元,达到2012年全年水平.沈丹阳在月度例行发布会上说,今年以来,我国消费市场总体呈现缓中趋稳.稳中回升态势.前三季度消费市场主要特点有:--大中型流通企业销售平稳.1至9月,商务部监测的3000家重点零售企业销售额同比增长8.9%,比去年同期加快0.7个百分点,与前8个月增幅持平,其中9月达到9.2%.--居住类消费增长加快.在保障房建设加快和房地产交易量增长的带动下,居住类消费增长明显加快.1至9月,我部监测的3000家重点零售企业中,家电.家具.建材

Android 实时监测(监听)网络连接状态变化

看了网上的很多,都不是自己想要的.所以自己就参考着写了一个. 实现这个的方法很多,我是想的这种,如果哪有不足,有bug的地方希望大家指出,共同进步.... 先简单说一下思路:网络变化时系统会发出广播.所以我们监听这个广播,利用接口回调通知activity做相应的操作就好了.. 步骤: 1.写个判断网络的工具类. 2.先写个类继承BroadcastReceiver.(不要忘记在清单文件中注册)           (谢谢ITzxl的提醒)需要在清单文件中添加权限<uses-permission a

快页发布医疗卫生机构网络舆情监测管理解决方案

2014年2月21日,广东卫视知名主持人王牧笛陪女友去打点滴,因为护士连打四针才找准血管,便愤怒地在微博上发出极端言论,不仅惹怒了网友,也引来中国医师协会的公开谴责,该协会要求广东卫视"责令其下课". 一. 背景概述 2014年2月21日,广东卫视知名主持人王牧笛陪女友去打点滴,因为护士连打四针才找准血管,便愤怒地在微博上发出极端言论,不仅惹怒了网友,也引来中国医师协会的公开谴责,该协会要求广东卫视"责令其下课".类似这样发生在医疗机构的案例时不时跳到公众的眼前,每

近期关于DNS服务器的网络安全事件

一 近期关于DNS的事件1 安徽全省 网络瘫痪3小时 可能遭黑客攻击:链接10日晚7时许,一场大规模的网络异常席卷安徽全省,直到晚上10点,网络才恢复通畅.其间网络游戏.聊天工具等可正常使用,唯打开网页时慢 得出奇,而且最后只能显示"您指定的网页无法访问!"电信称系机器故障,专家 认为黑客攻击的可能性较大.安 徽省网络信息管理中心的蒯先生表示,通常情况下"机器故障"并不会造成大规模的网络瘫痪.造成网络大面积瘫痪的原因是DNS受到攻击和网络负载过重. "DN

DNS服务器致多地网络故障 4小时后紧急修复

5月20日,工信部网站今日发布通告,解释了关于5月19日21时起,江苏.河北.山西.广西.浙江等5省份互联网用户网络发生故障的原因.据通告称,这一网络故障已经在20日凌晨1时20分修复,总计持续了4个多小时的时间,在原因方面,通告表示,主要是由于暴风影音网站域名解析系统受网络攻击出现了故障,致使运营商递归域名解析服务器阻塞,从而造成用户无法正常上网.工信部:紧急应对 第一时间修复5月19日22时,工业和信息化部接到电信运营企业报告,自21时起,江苏.河北.山西.广西.浙江等省陆续出现互联网网络故