Размер шрифта
Цвет фона и шрифта
Изображения
Озвучивание текста
Обычная версия сайта
INCOM
Объединяя лучшее - создаем уникальное!
+375 (17) 304-35-45
+375 (17) 304-35-45
+375 (29) 693-89-00
Заказать звонок
E-mail
minsk@incom.world
Адрес
220035, г. Минск, ул. Тимирязева, 72, офис 441 
Режим работы
Пн. – Пт.: с 9:00 до 18:00
Оставить заявку
Компания
  • О компании
  • История
  • Лицензии
  • Вакансии
  • Реквизиты
  • Отзывы
Чат-боты
  • Решения по мессенджерам
    • Чат-бот для Avito
    • Чат-бот для Facebook
    • Чат-бот для HeadHunter
    • Чат-бот для Instagram
    • Чат-бот для Telegram
    • Чат-бот для Viber
    • Чат-бот для Vkontakte
    • Чат-бот для WhatsApp и WABA (WhatsApp Business API)
  • Решения по категориям бизнеса
    • HR - бот
    • Автосервис и продажа
    • Чат-бот для аренды квартир
    • Чат-бот для медицинских центров
    • Чат-бот для салонов красоты
    • Чат-боты для интернет-магазина
    • Чат-боты для фитнес-клуба
  • Решения по функционалу
    • Чат-бот GPT
    • Чат-бот для быстрой покупки
    • Чат-бот для групп
    • Чат-бот для приема обратной связи
    • Чат-бот для рассылки
    • Чат-бот для рассылки в Telegram
    • Чат-бот консультант
    • Чат-боты для социальных сетей
Направления
  • Сетевая инфраструктура
    • Проектирование и построение сетевой инфраструктуры
    • Сетевая безопасность
    • Беспроводные сети (Wi-Fi)
    • Консалтинг и аудит
  • Построение ЦОД
    • Серверы
    • Системы хранения данных (СХД)
    • Гиперконвергентная инфраструктура (HCI)
    • Резервное копирование и защита данных
    • Система виртуализации
  • Инженерная инфраструктура
    • Базовая инфраструктура СКС
    • Кондиционирование ЦОД
    • Энергообеспечение (ИБП)
    • Система мониторинга инженерной инфраструктуры
    • Система управления зданием (BMS)
  • Информационная безопасность
    • Защита веб- и мобильных приложений
    • Защита периметра
    • Защита узлов и компонентов
    • Предотвращение утечек информации (DLP)
    • Управление доступом и идентификацией
    • Управление уязвимостями, инцидентами
  • Решения для совместной работы
    • Биометрия
    • Видеоконференцсвязь
    • Виртуальные ассистенты и чат-боты
    • Контакт-центры
    • Речевая аналитика
    • Системы записи
    • Чат-платформа
    • IP-телефония
    • WFM
  • Комплексные системы безопасности
    • Видеонаблюдение
    • Видеоаналитика
    • Системы контроля и управления доступом (СКУД)
  • Техническая поддержка и тренинг
    • Инженерная инфраструктура и ЦОД
    • Серверное оборудование и СХД
    • Системы видеонаблюдения
    • СКУД
  • Проектирование
    • Проектирование инженерных систем и сетей
Проекты
  • Все проекты
Партнеры
Статьи
Контакты
INCOM
Компания
  • О компании
  • История
  • Лицензии
  • Вакансии
  • Реквизиты
  • Отзывы
Чат-боты
  • Решения по мессенджерам
    • Чат-бот для Avito
    • Чат-бот для Facebook
    • Чат-бот для HeadHunter
    • Чат-бот для Instagram
    • Чат-бот для Telegram
    • Чат-бот для Viber
    • Чат-бот для Vkontakte
    • Чат-бот для WhatsApp и WABA (WhatsApp Business API)
  • Решения по категориям бизнеса
    • HR - бот
    • Автосервис и продажа
    • Чат-бот для аренды квартир
    • Чат-бот для медицинских центров
    • Чат-бот для салонов красоты
    • Чат-боты для интернет-магазина
    • Чат-боты для фитнес-клуба
  • Решения по функционалу
    • Чат-бот GPT
    • Чат-бот для быстрой покупки
    • Чат-бот для групп
    • Чат-бот для приема обратной связи
    • Чат-бот для рассылки
    • Чат-бот для рассылки в Telegram
    • Чат-бот консультант
    • Чат-боты для социальных сетей
Направления
  • Сетевая инфраструктура
    • Проектирование и построение сетевой инфраструктуры
    • Сетевая безопасность
    • Беспроводные сети (Wi-Fi)
    • Консалтинг и аудит
  • Построение ЦОД
    • Серверы
    • Системы хранения данных (СХД)
    • Гиперконвергентная инфраструктура (HCI)
    • Резервное копирование и защита данных
    • Система виртуализации
  • Инженерная инфраструктура
    • Базовая инфраструктура СКС
    • Кондиционирование ЦОД
    • Энергообеспечение (ИБП)
    • Система мониторинга инженерной инфраструктуры
    • Система управления зданием (BMS)
  • Информационная безопасность
    • Защита веб- и мобильных приложений
    • Защита периметра
    • Защита узлов и компонентов
    • Предотвращение утечек информации (DLP)
    • Управление доступом и идентификацией
    • Управление уязвимостями, инцидентами
  • Решения для совместной работы
    • Биометрия
    • Видеоконференцсвязь
    • Виртуальные ассистенты и чат-боты
    • Контакт-центры
    • Речевая аналитика
    • Системы записи
    • Чат-платформа
    • IP-телефония
    • WFM
  • Комплексные системы безопасности
    • Видеонаблюдение
    • Видеоаналитика
    • Системы контроля и управления доступом (СКУД)
  • Техническая поддержка и тренинг
    • Инженерная инфраструктура и ЦОД
    • Серверное оборудование и СХД
    • Системы видеонаблюдения
    • СКУД
  • Проектирование
    • Проектирование инженерных систем и сетей
Проекты
  • Все проекты
Партнеры
Статьи
Контакты
    +375 (17) 304-35-45
    +375 (17) 304-35-45
    +375 (29) 693-89-00
    Заказать звонок
    E-mail
    minsk@incom.world
    Адрес
    220035, г. Минск, ул. Тимирязева, 72, офис 441 
    Режим работы
    Пн. – Пт.: с 9:00 до 18:00
    Оставить заявку
    INCOM
    +375 (17) 304-35-45
    +375 (17) 304-35-45
    +375 (29) 693-89-00
    Заказать звонок
    E-mail
    minsk@incom.world
    Адрес
    220035, г. Минск, ул. Тимирязева, 72, офис 441 
    Режим работы
    Пн. – Пт.: с 9:00 до 18:00
    Заказать звонок
    Поиск
    Оставить заявку
    INCOM
    Телефоны
    +375 (17) 304-35-45
    +375 (29) 693-89-00
    Заказать звонок
    INCOM
    • Компания
      • Компания
      • О компании
      • История
      • Лицензии
      • Вакансии
      • Реквизиты
      • Отзывы
    • Чат-боты
      • Чат-боты
      • Решения по мессенджерам
        • Решения по мессенджерам
        • Чат-бот для Avito
        • Чат-бот для Facebook
        • Чат-бот для HeadHunter
        • Чат-бот для Instagram
        • Чат-бот для Telegram
        • Чат-бот для Viber
        • Чат-бот для Vkontakte
        • Чат-бот для WhatsApp и WABA (WhatsApp Business API)
      • Решения по категориям бизнеса
        • Решения по категориям бизнеса
        • HR - бот
        • Автосервис и продажа
        • Чат-бот для аренды квартир
        • Чат-бот для медицинских центров
        • Чат-бот для салонов красоты
        • Чат-боты для интернет-магазина
        • Чат-боты для фитнес-клуба
      • Решения по функционалу
        • Решения по функционалу
        • Чат-бот GPT
        • Чат-бот для быстрой покупки
        • Чат-бот для групп
        • Чат-бот для приема обратной связи
        • Чат-бот для рассылки
        • Чат-бот для рассылки в Telegram
        • Чат-бот консультант
        • Чат-боты для социальных сетей
    • Направления
      • Направления
      • Сетевая инфраструктура
        • Сетевая инфраструктура
        • Проектирование и построение сетевой инфраструктуры
        • Сетевая безопасность
        • Беспроводные сети (Wi-Fi)
        • Консалтинг и аудит
      • Построение ЦОД
        • Построение ЦОД
        • Серверы
        • Системы хранения данных (СХД)
        • Гиперконвергентная инфраструктура (HCI)
        • Резервное копирование и защита данных
        • Система виртуализации
      • Инженерная инфраструктура
        • Инженерная инфраструктура
        • Базовая инфраструктура СКС
        • Кондиционирование ЦОД
        • Энергообеспечение (ИБП)
        • Система мониторинга инженерной инфраструктуры
        • Система управления зданием (BMS)
      • Информационная безопасность
        • Информационная безопасность
        • Защита веб- и мобильных приложений
        • Защита периметра
        • Защита узлов и компонентов
        • Предотвращение утечек информации (DLP)
        • Управление доступом и идентификацией
        • Управление уязвимостями, инцидентами
      • Решения для совместной работы
        • Решения для совместной работы
        • Биометрия
        • Видеоконференцсвязь
        • Виртуальные ассистенты и чат-боты
        • Контакт-центры
        • Речевая аналитика
        • Системы записи
        • Чат-платформа
        • IP-телефония
        • WFM
      • Комплексные системы безопасности
        • Комплексные системы безопасности
        • Видеонаблюдение
        • Видеоаналитика
        • Системы контроля и управления доступом (СКУД)
      • Техническая поддержка и тренинг
        • Техническая поддержка и тренинг
        • Инженерная инфраструктура и ЦОД
        • Серверное оборудование и СХД
        • Системы видеонаблюдения
        • СКУД
      • Проектирование
        • Проектирование
        • Проектирование инженерных систем и сетей
    • Проекты
      • Проекты
      • Все проекты
    • Партнеры
    • Статьи
    • Контакты
    Оставить заявку
    • +375 (17) 304-35-45
      • Телефоны
      • +375 (17) 304-35-45
      • +375 (29) 693-89-00
      • Заказать звонок
    • 220035, г. Минск, ул. Тимирязева, 72, офис 441 
    • minsk@incom.world

    DNS Security: C2-трафик через DNS и как его закрыть

    incom.by
    —
    Статьи
    —
    "ИБ"
    —DNS Security: C2-трафик через DNS и как его закрыть
    DNS Security: C2-трафик через DNS и как его закрыть
    ИБ
    2 июня 2026

    Вы можете выстроить идеальную сетевую изоляцию, закрыть все неиспользуемые порты и запретить сотрудникам скачивать файлы. Но в вашей обороне почти наверняка зияет огромная дыра под названием «сетевой порт 53». Без работающего DNS-сервера корпоративная инфраструктура просто перестанет функционировать, поэтому администраторы всегда оставляют этот канал открытым.

    Профессиональные хакеры отлично знают об этой архитектурной слабости. Они используют базовый протокол разрешения имен для того, чтобы незаметно общаться с зараженными компьютерами внутри вашей сети. Этот процесс называется командным управлением (C2, Command and Control), и он способен годами работать прямо под носом у службы информационной безопасности. Давайте разберем механику скрытых DNS-туннелей и посмотрим, как перекрыть кислород злоумышленникам без ущерба для бизнес-процессов.

    Анатомия DNS-туннелирования

    В нормальных условиях компьютер отправляет короткий запрос, чтобы узнать IP-адрес нужного сайта, и получает такой же короткий ответ. При туннелировании этот механизм используется как полноценная транспортная магистраль для передачи любых файлов и команд.

    Допустим, хакер заразил рабочий ноутбук бухгалтера и хочет незаметно выгрузить базу паролей. Вредоносная программа разбивает украденный файл на крошечные фрагменты, кодирует их в формат Base64 и прикрепляет к адресу хакерского домена.

    Зараженный узел отправляет запрос вида kg45dfgdfg89.hacker-server.com. Ваш корпоративный DNS-сервер честно пытается найти этот адрес в интернете и пересылает запрос на сервер злоумышленника. Хакер принимает пакет, отрезает от него первую часть kg45dfgdfg89 и сохраняет у себя кусок украденного пароля. А в качестве ответа он присылает специальную TXT-запись, внутри которой зашифрована новая команда для вируса — например, приказ начать сканирование соседних подсетей.

    Никакого прямого соединения между хакером и жертвой не устанавливается. Весь обмен идет через легитимные глобальные DNS-серверы, что делает атаку невероятно скрытной.

    Почему молчит классический шлюз безопасности

    Стандартные межсетевые экраны, даже продвинутого класса NGFW, часто пасуют перед такими угрозами. Сложность заключается в том, что с технической точки зрения пакеты туннеля выглядят как абсолютно валидный DNS-трафик. Они не нарушают спецификации протокола и не содержат сигнатур известных эксплойтов.

    Чтобы выявить аномалию, аналитикам приходится смотреть не на содержимое отдельного пакета, а на поведение системы в целом.

    Параметр Обычный интернет-серфинг Хакерский C2-трафик через DNS
    Длина запрашиваемого домена Короткая и читаемая (до 15-20 символов) Экстремально длинная бессмыслица (вплоть до лимита в 253 символа)
    Частота обращений Редкая (ответы кэшируются системой) Сотни уникальных запросов в секунду для передачи файла
    Тип запрашиваемых записей В основном стандартные A или AAAA Частое использование объемных TXT, MX или CNAME-записей
    Возраст доменного имени Месяцы и годы Зарегистрирован несколько часов назад

    Злоумышленники постоянно усложняют задачу защитникам. Они используют алгоритмы генерации доменов (DGA), когда вирус каждый час создает сотни новых псевдослучайных адресов для связи с сервером. Заблокировать их вручную по спискам просто невозможно.

    Выстраиваем глухую оборону внутри периметра

    Надежная защита начинается с жесткой архитектурной гигиены. Первым делом ИТ-отдел обязан запретить прямые исходящие запросы по 53 порту для всех рабочих станций и серверов компании. Никаких обращений к публичным серверам Google или Cloudflare напрямую быть не должно. Единственный узел, которому разрешено общаться с внешним миром по протоколу DNS — это ваш внутренний корпоративный резолвер.

    Это простое правило заставляет любое вредоносное ПО использовать только ваши подконтрольные серверы, где вы сможете анализировать трафик.

    Следующий шаг — внедрение специализированных модулей DNS Security. Они работают на базе машинного обучения и умеют на лету выявлять подозрительные паттерны: аномальную длину строк, неестественное распределение символов или всплески запросов к неизвестным зонам. Как только алгоритм замечает активность DGA или туннеля, он применяет технологию Sinkhole (DNS-воронка). Зараженному компьютеру возвращается фальшивый внутренний IP-адрес. Вирус теряет связь с хозяином, а в вашей SIEM-системе загорается красная тревога с точным указанием скомпрометированной машины.

    Системы глубокого анализа DNS критически важно разворачивать внутри собственной инфраструктуры (on-premise). Логи разрешения имен содержат исчерпывающую информацию о том, какими сервисами пользуются ваши сотрудники и как устроена архитектура компании.

    Оставлять протокол DNS без пристального контроля — это всё равно что тщательно проверять багаж в аэропорту, но пускать любых людей через служебный вход для персонала. Обязательно перехватывайте все локальные запросы, используйте актуальные фиды киберразведки для блокировки вредоносных зон и внимательно следите за аномалиями в длине доменных имен. Контроль DNS-трафика — обязательный элемент защиты корпоративной сети от современных угроз.

    Частые вопросы

    Можно ли просто заблокировать порт 53 на главном шлюзе компании?

    Закрывать его полностью категорически нельзя, иначе у вас перестанет работать интернет, почта и обновления серверов. Правильный подход заключается в том, чтобы жестко заблокировать 53 порт для всех клиентских устройств и серверов, кроме одного единственного IP-адреса — вашего локального корпоративного DNS-сервера. Если хакерский скрипт попытается обойти внутренний мониторинг и отправить пакет напрямую наружу, шлюз его просто отбросит.

    Как работает технология DNS Sinkhole и зачем она нужна?

    Sinkhole (воронка) — это механизм подмены ответов. Когда система защиты видит, что компьютер запрашивает адрес известного вредоносного сервера, она не просто блокирует запрос, а возвращает фальшивый локальный IP-адрес. Зараженная программа думает, что успешно связалась с сервером управления, и отправляет туда свои пакеты. В реальности эти пакеты прилетают на ваш специальный сервер-ловушку, что позволяет безопасникам точно определить зараженный ПК и быстро изолировать его от сети.

    Поможет ли шифрование DNS (технологии DoH или DoT) защититься от туннелирования?

    Нет, напротив, шифрование DNS делает ситуацию гораздо хуже для защитников. Технология DNS over HTTPS (DoH) заворачивает все запросы в стандартный зашифрованный веб-трафик (порт 443). Ваш внутренний файрвол перестает видеть, к каким именно доменам обращаются устройства. Хакеры активно используют DoH, чтобы скрыть свои туннели от корпоративного мониторинга. Поэтому в корпоративной среде протоколы DoH и DoT обычно принудительно блокируются на уровне периметра, чтобы заставить операционные системы использовать классический нешифрованный DNS, который поддается глубокому внутреннему аудиту.

    • Комментарии
    Загрузка комментариев...
    Назад к списку
    • ИБ 77
    • Инженерная инфраструктура 9
    • Комплексные системы безопасности 14
    • Новости компании 22
    • Построение ЦОД 41
    • Проектирование 1
    • Решения для совместной работы 19
    • Сетевая инфраструктура 2
    • Системная интеграция 3
    AI-инфраструктура AI-инфраструктура для бизнеса AI-сервер API Chat2Desk Building Information Modeling CCTV ChatGPT бот CIO CNN CRM DAM/DBF DATA MASKING Dell ecommerce Facebook fine-tuning GPU-сервер H3C CAS HPE ids InfiniBand ip-видеонаблюдение ip-камеры IT Kaspesky MFA MITRE ATT&CK ML-инфраструктура MLOps NGFW PACS PAM Physical Access Control System recovery RoCE soc SOC-центры Start AWR Supermicro Systeme Electric TCO AI-сервера TI-платформа training Unified Threat Management UserGate vinchin VoIP-устройства vr VRAM Wi-Fi автоматизация безопасности автоматизация бизнеса автоматизация чатов автоматизированный аудит атака на IoT безопасность бизнеса безопасность пищевого производства бот без кода бот с нейросетью вебинар вендоры AI-серверов видеоаналитика видеоаналитика с ИИ видеонаблюдение Видеонаблюдение видеонаблюдение для гостиниц видеонаблюдение на предприятии виртуализация воронка продаж восстановление данных Гарда БД Гарда Технологии гибридная AI-архитектура гипервизор гиперконвергенция горячий коридор диспетчеризация защита данных ИБ ИБП изоляция воздушных потоков инженерная инфраструктура Инком интер интеграция с CRM инференс информационная безопасность кибербезопасность кибербезопасность для бизнеса киберугрозы клиентская база клиентская поддержка AI Конференции корпоративный мессенджер критическая инфраструктура купить сервер Минск лидогенерация линейный чат-бот мессенджеры для бизнеса мониторинг инженерной инфраструктуры нейросети в промышленности облачные AI-сервисы оборудование для искусственного интеллекта обучение сотрудников онлайн-чат для офиса охлаждение GPU охрана труда на производстве песочница прогрев лидов проектирование ЦОД промышленная безопасность распознавание лиц сервер Беларусь сервер для 1С сервер для бизнеса сервер для виртуализации сервер для ИИ сервер под ключ серверное оборудование серверные решения серверы для нейросетей сетевая безопасность система контроля доступа система контроля и управления доступом система мониторинга система мониторинга инженерной инфраструктуры система определения лиц система хранения данных Системная интеграция системы видеонаблюдения системы охлаждения СКУД скуд собственный сервер для ИИ статус СХД увеличение конверсии удержание клиентов фишинг хеширование холодный коридор центры обработки данных цифровая безопасность цифровой контроль охраны труда ЦОД чат-бот для Instagram чат-бот для Telegram чат-бот для VK чат-бот для WhatsApp чат-боты для бизнеса чат-центр
    Компания
    Чат-боты
    Направления
    Проекты
    Партнеры
    Контакты
    +375 (17) 304-35-45
    +375 (17) 304-35-45
    +375 (29) 693-89-00
    Заказать звонок
    E-mail
    minsk@incom.world
    Адрес
    220035, г. Минск, ул. Тимирязева, 72, офис 441 
    Режим работы
    Пн. – Пт.: с 9:00 до 18:00
    Заказать звонок
    minsk@incom.world
    220035, г. Минск, ул. Тимирязева, 72, офис 441 
    © 2026 ООО «Инком интер»
    Политика Cookies
    Политика конфиденциальности
    Карта сайта
    Главная Поиск Контакты Направления Партнеры Компания Проекты Лицензии Реквизиты Блог