Detecting DNS over HTTPS based data exfiltration
论文信息:
论文名称:Detecting DNS over HTTPS based data exfiltration
论文作者:中科院信工所三室
会议名称:Computer Networks(CN 2022 CCF B)
文章目录
研究背景:
DNS明文传输机制虽然方便了安全检查, 但会导致严重的隐私问题。DoH协议于2018年10月正是标准化。DoH旨在通过加密的HTTPS请求执行DNS查询和响应,从而防止明文DNS查询和响应被第三方窃听或篡改。目前,DoH已经得到了Cloudflare、Google等具有代表性的公共DNS解析者的支持。检测DoH隧道现有的方法不适用,需要探索新的方法。
背景知识:
域名系统:
为了解析域名,客户端向递归解析器发送DNS查询。如果递归解析器不缓存查询的域名,则从根名称服务器递归地与权威名称服务器通信,直到解析器对用户的查询有权威答案。客户端可以使用解析出的IP地址连接到目标主机。递归解析器通常由互联网服务提供商或组织提供,服务于多个用户。
DNS数据泄露:
防火墙通常被配置为允许UDP端口53 (通过DNS使用)上的数据包被发送到内部DNS服务器,甚至直接允许UDP端口53上的所有数据包,因为DNS是几乎所有应用程序的关键服务。因此,DNS是攻击者理想的隐蔽通道。本质上是对DNS查询中的数据进行编码和封装。具体来说,将数据编码到目标域名的子域中。为了接收数据,攻击者需要接管目标域名的名字服务器( Name Server,NS ),使得目标域名的所有子域名解析请求最终都会到达受控的NS。目标域名(即,编码的信息)的子域在一段时间(在时间范围内)内不重复,使得递归解析器无法在缓存中找到该域名。这样,域名查询始终被转发到受控的NS。受控NS上的工具对查询中封装的信息进行解码,从而获得隐私数据。最后,将响应发送回请求主机
加密DNS:
DNS over TLS(DoT)2016年正式获批。客户端再端口853上建立代理递归解析器的TLS会话,加密传输DNS请求和响应。
DNS over HTTPS(DoH)2018年10月再RFC8484中呗标准化。将DNS请求和响应封装到HTTP请求体中。客户端通过递归解析器建立TLS会话,HTTP请求通过HTTPS协议进行传输。结构如图所示。DoH将DNS集成到HTTP生态熊,使得DOH编程接口更加简单方便,DoH利用HTTP2特性,如服务器推送机制,使得服务器可以抢占式地推送客户端需要的DNS响应,从而减少延迟。
目前,公共DNS解析器如Cloudflare、Google和Quad9同时提供了DoH和DoT。在客户端,Chrome、Firefox、Microsoft Edge等浏览器使用Do H代替Do T作为DNS的加密方案。经过2019年的实验支持,2020年Firefox在美国开始使用Do H作为默认设置[ 26 ]。个人认为DoH是未来的主流选择。
研究内容:
模型结构:
分为两部分检测,第一部分根据握手时的明文信息,TLS指纹进行检测;第二部分根据加密后流量的统计特征进行检测。
基于TLS指纹的检测:
此文章时第一次提示使用TLS指纹作为检测DoH隧道的一个依据。调研了三种类型的应用:浏览器、DoH代理和DoH隧道。指纹结果记录如图所示。结果表明,被测DoH客户端均具有不同的TLS指纹。先前的研究指出,客户端对密码套件和扩展的支持与操作系统和编程语言(由于在开发过程中通常会调用TLS相关的库)有关。
由于支持DoH的应用极少,绝大多数DoH连接都是由浏览器产生,少部分由DoH代理产生。根据tls指纹建立

本文探讨了如何检测通过DNSoverHTTPS(DoH)进行的加密数据传输,提出了基于TLS指纹和流量特征的检测模型。研究了模型的构建、特征选择和数据集构建,揭示了地理位置、解析器和数据包发送速率等因素对检测性能的影响。同时,讨论了攻击者可能的逃避策略和未来的研究方向。
&spm=1001.2101.3001.5002&articleId=132722608&d=1&t=3&u=93b5b5bc2c6c440490f46c87c88233f6)
777

被折叠的 条评论
为什么被折叠?



