国内刊号:51-1307/TP
国际刊号:1001-9081
发布日期:
作者:郑智强, 王锐棋, 范子静, 何发镁, 姚叶鹏, 汪秋云, 姜政伟
单位:1.首都师范大学 信息工程学院,北京 100048;2.贵州师范大学 大数据与计算机科学学院,贵阳 550025;3.中国科学院 信息工程研究所,北京 100085;4.中国科学院大学 网络空间安全学院,北京 100049;5.北京理工大学 图书馆,北京 100081
关键词:DNS隧道,隐蔽通信,隧道工具,隧道通信检测,隧道检测特征,隧道工具评估
域名系统(DNS)作为将IP地址和域名互相转换的系统,是互联网中的重要基础协议之一。由于DNS在互联网中的重要性,一些安全设施如防火墙和入侵检测系统(IDS)等的安全策略默认允许DNS流量通过,这给了攻击者利用DNS隧道进行通信的机会。目前,已经有许多恶意软件支持DNS通信,甚至默认使用DNS通信,这为网络安全工具和安全运营中心带来了很大的挑战。然而,现有的研究主要聚焦于具体的检测方法,即使绝大部分研究者在他们的研究中依赖隧道工具生成样本,却很少对隧道工具本身进行探索。因此,对DNS隧道检测技术研究进行综述。首先,系统阐述DNS隧道的发展历史、研究现状和现有的检测方案,并对过去10年中的检测方案的优缺点进行探讨。其次,对检测方案中常见的dnscat2、Iodine和dns2tcp等6种通信工具进行评估与实验,并公开实验数据。实验结果表明,绝大多数检测方案都没有公开它们的隧道样本数据集或使用隧道工具生成流量时所设定的参数,使这些检测方案很难复现。此外,部分检测方案使用的DNS隧道工具具有明显签名特征,而使用具有签名特征的样本对基于模型的检测方案进行训练将导致模型的泛化能力存疑,即无从得知这一类模型在真实世界中是否具有良好表现。最后,展望相关未来的工作方向。
来源:2025年第7期
《计算机应用》期刊编辑部