Glosario
Tunelización DNS
La tunelización DNS transporta datos en consultas y respuestas DNS, a menudo en subdominios largos y codificados de un mismo dominio, detectables por su forma.
La tunelización DNS (DNS tunneling) es el uso del protocolo DNS para transportar datos que no son resolución de nombres. Un cliente codifica datos en las etiquetas de consultas sobre subdominios de un dominio cuyo servidor autoritativo controla la otra parte, y el servidor devuelve datos en sus respuestas. Como el DNS está permitido casi en todas partes, puede usarse para eludir controles de red; MITRE ATT&CK lo recoge en T1071.004.
Los indicadores en una captura incluyen muchos subdominios únicos, largos y de alta entropía bajo un mismo dominio, uso intensivo de tipos de registro como TXT y un ritmo de consultas constante desde un host. Algunos servicios legítimos producen los mismos patrones, así que los indicadores deben confirmarse. Consulta análisis DNS en un pcap.