用DNS进行网络度量和安全分析( 三 )


2. 再比如某些黑灰行业他们在不断的改进自己的攻击手法时,其所使用的基础设施却是不变的,以某一个或者几个IP/域名为入口通过DNS数据能够很快的将其他之前未发现的IOC关联出来 。
3. 再比如一些恶意程序在运行时,在时序上有着非常稳定的顺序,这种非常强的关联关系也会在DNS中留下非常显著的特征 。只要在时序上构建较好的模型,我们就能够对域名进行聚类和扩展分析,从而有效的提高分析效率 。
4. …


4
总结
近年来DNS协议正向着更注重隐私性,安全性方面快速发展 。而针对DNS数据的分析则在对度量DNS协议发展情况,对依托于DNS数据所做的安全分析方面,尤其是在威胁情报的生产方面发挥着越来越重要的作用 。
毫无疑问,DNS协议对未来互联网的发展起着重要的作用,尽管我们还不知道它将走向何处,会给未来的网络带来哪些影响,现在是体验这个变化过程的最好时机 。无论是对DNS数据做安全分析还是利用DNS做各种度量,DNS这个宝库都值得深入探索和挖掘 。


参考资料
1. https://powerdns.org/dns-camel/
2. https://www.usenix.org/system/files/conference/usenixsecurity18/sec18-liu_0.pdf
3. https://dns.360.cn/
【用DNS进行网络度量和安全分析】4. https://en.wikipedia.org/wiki/Fast_flux#:~:text=Fast%20flux%20is%20a%20DNS,compromised%20hosts%20acting%20as%20proxies.