Šifrovani C2 kanaliEncrypted C2 Channels
Šifrovani C2 kanali prenose komande i rezultate u obliku koji mrežne kontrole ne mogu neposredno da pročitaju. HTTPS, šifrovani DNS i drugi protokoli stapaju sadržaj sa redovnim šifrovanim saobraćajem.
Pojam
opis · primeri · napomeneŠifrovani C2 kanali prenose komande i rezultate u obliku koji mrežne kontrole ne mogu neposredno da pročitaju. HTTPS, šifrovani DNS i drugi protokoli stapaju sadržaj sa redovnim šifrovanim saobraćajem.
Opis
Napadač može da doda sopstveno šifrovanje unutar TLS veze. Čak i kada organizacija raspakuje spoljašnji sloj, dobija novi nečitljiv sadržaj koji poznaje samo malver i komandni server.
Odredište, sertifikat, trajanje veze, količina podataka, ritam i proces koji je otvorio vezu ostaju vidljivi. Šifrovanje skriva poruku, ne ponašanje kanala.
Primeri
- Malver razmenjuje komande kroz HTTPS sesiju ka komandnom serveru.
- Sopstveno šifrovanje tereta ostaje nečitljivo i posle raspakivanja TLS veze.
- Šifrovani DNS sakriva i upite kojima se traže adrese komandne infrastrukture.
- Proces bez mrežne funkcije uspostavlja duge TLS sesije sa nepoznatim odredištem.
Napomene
- Šifrovanje je redovna zaštita legitimnog saobraćaja i samo po sebi nije pokazatelj napada.
- Raspakivanje TLS-a ne pomaže kada je sadržaj dodatno šifrovan na nivou aplikacije.
Pretnje
koriste 4Pretnje koje je koriste. Klik vodi na stranicu pojma.
Odbrane
suzbija 5Kako se suzbija. Klik vodi na stranicu pojma.