DNS-приманки
Заражённая программа зовёт хозяина по имени. Мы слышим этот зов.
Почти любое вредоносное ПО обращается к своему управляющему серверу не по адресу, а по имени: так его сложнее отключить одним движением. Имя нужно сначала разрешить в адрес, и вот этот запрос виден.
DNS-приманка держит авторитет для имён, к которым обращается заражённое ПО. Каждое обращение — запрос от машины, на которой это ПО работает.
Почему это самый точный способ найти жертву
Остальные приманки видят нападение: перебор, скан, эксплойт. DNS-приманка видит заражение — и видит его у того, кто сам об этом не знает.
Между этими наблюдениями большая разница. Атакующий адрес может оказаться чем угодно: арендованным на час сервером, чужим прокси, выходной точкой анонимайзера. Адрес, с которого заражённая программа зовёт хозяина, — это адрес самой заражённой машины. Компьютер или роутер обычного человека.
Что мы из этого узнаём
Заражённые машины на уровне абонентов. Домашние компьютеры и маршрутизаторы, работающие без ведома владельцев.
Ботов и краулеров. Часть автоматики тоже обращается к именам по расписанию, и это отличает её от живых посетителей.
Что попадает в отчёт
Вид infected: адрес — пострадавший, а не нападающий. Чей-то заражённый компьютер или роутер.
Вид в отчёте сейчас пустой — источника под него пока нет. Из всех видов угроз этот меньше всего терпит выдуманный ноль: речь о людях, которые ни в чём не виноваты.
Что с этим делать
Не блокировать. Это первое, что написано и в самом отчёте. За адресом обычный пользователь, для которого блокировка — наказание за то, чего он не делал и о чём не знает.
Уведомить оператора. Связаться с абонентом может только его провайдер. Это единственное действие, которое здесь что-то меняет.
Если адрес ваш — это ваш инцидент, и разбираться нужно с машиной, а не с фильтрами. Найдите, что именно заражено, иначе запись вернётся через несколько дней.
Чего приманка не делает
Только слушает. Мы записываем обращение и не отвечаем ничем, что заражённая программа могла бы исполнить.
Это принципиально. Тот, кто отвечает заражённой машине командами, управляет чужим компьютером — независимо от намерений. Приманка на это не способна по устройству, а не по договорённости.
Обновлено