DNS变更作为事件指标
在网络事件中,DNS记录的更改既可能是原因也可能是症状。更改的MX记录可以将组织的入站邮件重定向到攻击者控制的服务器,作为商业电子邮件泄密(BEC)的一部分。更改的NS或A记录可能表明域名注册商账户已被入侵,攻击者将域名完全重定向,有时是为了从其控制的基础设施提供恶意软件或虚假登录页面。在其他情况下,DNS证据仅有助于重建事件发生时使用的基础设施,而DNS本身并非攻击向量。
构建DNS时间线
一旦怀疑发生事件,应尽快收集DNS记录,因为在全面调查开始之前,攻击者可能会更改记录,或合法管理员可能会纠正记录。如果可用,将其与组织之前保存的任何快照进行比较,例如之前的监控结果或配置备份,以确定具体哪些记录发生了变化以及大约何时发生,使用DNS TTL值和任何可用的更改日志或注册商审计跟踪作为时间证据。
将DNS时间线与其他事件证据进行交叉核对:显示邮件何时开始发送到不同服务器的邮件头、显示域名何时签发新证书的证书透明度日志,以及显示流量模式何时发生变化的服务器或应用程序日志。当DNS证据与其他来源相互印证或冲突时,而非独立存在时,其作用最大。
注册商和注册局级别的证据
除了DNS记录本身,RDAP注册数据还可以显示域名的注册商、名称服务器或注册人联系信息是否在同一时间段内发生变化,这可能指向注册商层面的账户泄露,而不是仅限于单个DNS区域文件的DDoS问题。例如,在未经授权的转移之前不久移除“clientTransferProhibited”等状态码,是注册数据中值得检查的特定模式。
记录以备响应和恢复
将每个 DNS 和 RDAP 观察结果连同其时间戳和来源作为事件记录的一部分进行记录,因为这些证据通常需要与注册商、托管服务提供商、执法部门或网络保险提供商共享,他们中的每一个都可能要求提供关于具体变化内容和时间段的详细信息。恢复正确的记录是操作响应步骤,应与不正确记录的证据收集工作分开记录。
- 在怀疑发生事件后立即捕获当前DNS和RDAP记录。
- 与任何先前保存的快照进行比较,以隔离发生了哪些变化。
- 与邮件头、证书签发和服务器日志进行交叉核对。
- 检查注册商级别的状态代码和联系方式变更,而不仅仅是DNS记录。
- 将证据收集与补救措施分开进行。
