HW中如何检测和阻止DNS隧道

admin 2020年10月1日00:00:50评论217 views字数 1796阅读5分59秒阅读模式


国庆快乐HW中如何检测和阻止DNS隧道中秋快乐HW中如何检测和阻止DNS隧道学习快乐HW中如何检测和阻止DNS隧道



以下内容来源于:信安旅途


今天和大家聊聊关于HW中

如何检测与阻止DNS隧道

若有不足之处,勿喷

绕道即可


HW中如何检测和阻止DNS隧道


DNS隧道是一种攻击方法,它对DNS查询和响应中的其他程序或协议的数据进行编码,允许黑客使用DNS服务器访问网络。 通过创建使用协议对象的应用程序规则,将防火墙配置为检测并阻止DNS隧道。

常用的建立DNS隧道工具有:Dnscat2  iodine 

下载地址:


// Dnscat2https://github.com/iagox86/dnscat2// iodinehttps://github.com/yarrick/iodine



步骤1:创建访问规则

创建访问规则以允许从网络到 Internet 的流量。
  1. 转至 CONFIGURATION > Configuration Tree > Box > Virtual Servers > your virtual server > Assigned Services > Firewall > Forwarding Rules 
  2. 单击 Lock 。
  3. 单击规则集右上角的加号图标( + ),或右键单击规则集并选择 New > Rule 。
  4. 选择 Pass 作为操作。
  5. 输入规则的 Name 。例如,Block-DNS-Tunneling
  6. 指定以下设置:
    • Source - 选择 Trusted LAN 。
    • Destination - 选择 Internet 。
    • Service - 选择 Any 。
    • Connection Method - 选择 Dynamic NAT 。
    • Application Policy - 启用 Application Control 。
  7. 单击 OK 。
  8. 拖放访问规则,使其成为第一个匹配您希望转发的流量的规则。确保规则位于BLOCKALL规则之上;永远不会执行位于BLOCKALL规则下面的规则。
  9. 单击 Send Changes 并 Activate 。



步骤2:创建协议对象

创建协议对象以检测DNS隧道。
  1. 转至 CONFIGURATION > Configuration Tree > Box > Virtual Servers > your virtual server > Assigned Services > Firewall > Forwarding Rules 。
  2. 单击 Lock 。
  3. 在左侧菜单中,展开 Firewall Objects 然后选择 Applications 。
  4. 通过右键单击表并选择 New > Protocol Object 或使用规则集右上区域中的图标来创建协议对象。
  5. 输入协议对象的 Name 。
  6. 搜索或过滤协议 DNS 。
  7. 在 Select Protocols 列表中,展开 DNS ,然后单击 DNS Tunnel 旁边的加号( + )。
  8. 该协议出现在 Protocol Set 部分中。
    HW中如何检测和阻止DNS隧道
  9. 单击 Save 。
  10. 单击 Send Changes 并 Activate 。



步骤3:创建应用程序规则

为网络和Internet之间的流量创建应用程序规则。使用协议对象阻止DNS隧道协议。
  1. 转至 CONFIGURATION > Configuration Tree > Box > Virtual Servers > your virtual server > Assigned Services > Firewall > Forwarding Rules 。
  2. 在左侧菜单中,单击 Application Rules 。
  3. 单击 Lock 。
  4. 单击页面右上角的绿色加号( + )或右键单击规则集,然后选择 New > Rule 。应用程序规则 New Rule 将添加到应用程序规则集中。
  5. 双击刚刚创建的 New Rule 应用程序规则。Edit Rule 窗口将打开。
  6. 输入规则的 Name 。例如, Block-DNS-Tunneling
  7. 指定以下设置:
    • Action - 选择 Deny 。
    • Source - 选择 Trusted LAN 。
    • Destination - 选择 Internet 。
    • Application - 选择 Any 。
    • Protocol - 选择在步骤2中创建的协议对象
      HW中如何检测和阻止DNS隧道
  8. 单击 OK 。
  9. 拖放应用程序规则,使其成为匹配应用程序流量的第一个规则。
  10. 单击 Send Changes 并 Activate 。


一如既往的学习,一如既往的整理,一如即往的分享。感谢支持HW中如何检测和阻止DNS隧道

HW中如何检测和阻止DNS隧道


HW中如何检测和阻止DNS隧道

2020hw系列文章

HW攻防演练总结:安全数据分析

红蓝对抗中的近源渗透

红蓝对抗之攻击溯源

渗透测试干货 | 横向渗透的常见方法



扫描关注LemonSec

HW中如何检测和阻止DNS隧道


HW中如何检测和阻止DNS隧道

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2020年10月1日00:00:50
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   HW中如何检测和阻止DNS隧道https://cn-sec.com/archives/147970.html

发表评论

匿名网友 填写信息