Articulo de referencia

Análisis de DNS

El análisis de DNS consiste en la monitorización (recopilación y análisis) del tráfico DNS dentro de una red informática . Este análisis del tráfico DNS tiene una aplicación imp...

El análisis de DNS consiste en la monitorización (recopilación y análisis) del tráfico DNS dentro de una red informática . Este análisis del tráfico DNS tiene una aplicación importante en la seguridad de la información y la informática forense , principalmente para identificar amenazas internas , malware , ciberarmas y campañas de amenazas persistentes avanzadas (APT) en redes informáticas.

Dado que los procesos e interacciones de DNS Analytics implican la comunicación entre clientes y servidores DNS durante la resolución de consultas y actualizaciones DNS, pueden incluir tareas como el registro de solicitudes, la monitorización histórica por nodo, la tabulación de la cantidad de solicitudes y cálculos basados ​​en las solicitudes de tráfico de red . Si bien la seguridad, como se describe a continuación, es uno de los principales motivos para DNS Analytics, también es comprender el tráfico de una red para evaluar posibles mejoras u optimización. Por ejemplo, DNS Analytics puede utilizarse para recopilar datos en un laboratorio donde se realizan numerosas solicitudes relacionadas de actualizaciones de software para PC . Al detectar esto, se puede instalar un servidor de actualización local para mejorar la red.

Investigación publicada

Las investigaciones de dominio público muestran que el malware patrocinado por estados y las campañas APT presentan indicadores de compromiso (IOC) de DNS . Desde junio de 2010, laboratorios como Kaspersky Lab , ESET , Symantec , McAfee , Norman Safeground y Mandiant han llevado a cabo análisis de plataformas y agentes de ciberarmas . Los hallazgos publicados por estas organizaciones incluyen análisis detallados de Stuxnet , [ 1 ] Flame , [ 2 ] Hidden Lynx, [ 3 ] Operation Troy, [ 4 ] The NetTraveler, [ 5 ] Operation Hangover, [ 6 ] Mandiant APT1 , [ 7 ] y Careto. [ 8 ] Estas campañas de malware y APT pueden identificarse de forma fiable en redes informáticas mediante el uso de herramientas de análisis de DNS.

Referencias

  1. "Stuxnet bajo el microscopio" (PDF) . ESET . Archivado del original (PDF) el 10 de julio de 2011. Consultado el 25 de febrero de 2014 .
  2. "El techo está en llamas: seguimiento de los servidores C&C de Flames" . Kaspersky Lab . 22 de agosto de 2023.
  3. "Hidden Lynx" (PDF) . Symantec . Archivado del original (PDF) el 9 de agosto de 2014. Consultado el 25 de febrero de 2014 .
  4. "Disecando la Operación Troya" (PDF) . McAfee .
  5. "El Nettraveler, Parte 1" (PDF) . Kaspersky Lab . Archivado del original (PDF) el 27 de septiembre de 2013. Consultado el 25 de febrero de 2014 .
  6. "Revelando una infraestructura de ciberataques india" (PDF) . Norman Safeground . Archivado del original (PDF) el 17 de marzo de 2014. Consultado el 25 de febrero de 2014 .
  7. "Informe APT1 de Mandiant" (PDF) . Mandiant . Archivado del original (PDF) el 19 de febrero de 2013. Consultado el 25 de febrero de 2014 .
  8. "Revelando la máscara" (PDF) . Kaspersky Lab . Archivado del original (PDF) el 25 de febrero de 2014. Consultado el 25 de febrero de 2014 .