Skrivanje iza legitimnog domenaDomain Fronting
Skrivanje iza legitimnog domena je usmeravanje C2 veze kroz infrastrukturu poznatog servisa, tako da se spolja vidi njegov domen, a ne domen napadača. Trik počiva na dva imena u istoj komunikaciji.
Pojam
opis · primeri · napomeneSkrivanje iza legitimnog domena je usmeravanje C2 veze kroz infrastrukturu poznatog servisa, tako da se spolja vidi njegov domen, a ne domen napadača. Trik počiva na dva imena u istoj komunikaciji.
Opis
Pri uspostavljanju TLS veze navodi se poznati domen, dok se pravo odredište nalazi u šifrovanom HTTP zahtevu. Posrednička infrastruktura čita unutrašnje ime i prosleđuje zahtev dalje.
Mnogi veliki provajderi odbijaju nepoklapanje imena. Tehnika zato ima užu primenu, a češće je zamenjuje direktna zloupotreba legitimnih servisa kao stvarnog domaćina za C2.
Primeri
- Malver otvara TLS vezu ka CDN domenu, a u HTTP zahtevu navodi drugo odredište.
- Mrežna kontrola dopušta vezu jer spolja vidi platformu koju firma koristi.
- Napadačev nalog iza zajedničkog CDN-a prima zahteve upućene preko poznatog domena.
- Posrednička infrastruktura prosleđuje zahtev prema unutrašnjem imenu koje mreža ne vidi.
Napomene
- Poznato ime na početku veze ne dokazuje kome je zahtev prosleđen.
- Stvarno korišćenje legitimnog servisa kao domaćina nije ista tehnika.
Pretnje
koriste 3Pretnje koje je koriste. Klik vodi na stranicu pojma.
Odbrane
suzbija 3Kako se suzbija. Klik vodi na stranicu pojma.