Добавить новость
Интернет |

Методы стеганографии становятся популярнее: когда картинка может стать угрозой ИБ

Методы стеганографии становятся популярнее: когда картинка может стать угрозой ИБ

Специалисты по кибербезопасности зафиксировали всплеск случаев применения стеганографии по сетевому вектору. Пользователи, в число которых входят и злоумышленники, скрывают файлы и изображения в TXT-записях DNS. Это позволяет эффективно сохранять целостность вложений и извлекать их с помощью DNS-запросов, но усложняет детектирование на этапе доставки потенциального вредоносного элемента.

Ирина Дмитриева, эксперт и инженер-аналитик компании «Газинформсервис», объяснила схему, по которой метод взят на вооружение киберпреступниками, и рассказала, как защититься от подобных атак.

Как отмечает Дмитриева, подобная траектория внедрения нагрузки включает разбиение файлов на части, их преобразование в шестнадцатеричный формат или строки в кодировке Base64, а затем запись в TXT-поля. «Эти фрагменты могут оставаться нетронутыми до тех пор, пока DNS-сервер не удалит или не обновит данные. Своего рода формат хранения данных с краткосрочной ротацией. Этот подход приобрел название ‘dnsimg’ — и описан как “новый подход к сокрытию данных, использующий повсеместный протокол DNS для хранения визуального контента”», — поясняет Дмитриева.

Ирина Дмитриева объяснила, что процесс начинается с извлечения необработанных двоичных данных из файлов изображений с помощью утилиты командной строки xxd для генерации шестнадцатеричных представлений данных изображения. Далее нетривиальный скрипт на Python автоматизирует процесс сегментации данных, вычисляя общее количество необходимых фрагментов и создавая отдельные DNS-записи для каждого сегмента. Каждому фрагменту присваивается уникальный идентификатор поддомена, а дополнительная запись dnsimg-count содержит общее количество фрагментов для целей восстановления. Механизм извлечения данных использует многопоточные скрипты на Python, которые одновременно запрашивают каждый фрагмент.

«Для минимизации угроз применения стеганографии в целях распространения ВПО в TXT-записях DNS-протокола необходимо применение комплексного технического подхода. В частности, на локальных серверах рекомендуется внедрить ограничительную политику DNS, которая предусматривает ограничения на длину TXT-записей, а также проводить проверки формата данных и блокировать длинные строки шестнадцатеричных данных, Base64 или явно бинарные данные», — подчеркнула инженер-аналитик.

Дмитриева добавила: «Безусловно, для проактивной защиты требуется блокировать вредоносные домены, проводить DNS-фильтрацию и глубокий анализ TXT-записей: здесь не обойтись без NGFW, IDS/IPS и SIEM-решений. Если блокировка по политикам кажется недостаточным или невозможным решением, стоит обратить внимание на паттерны детектирования для SIEM-алертов: структура данных и сигнатуры YARA для поиска известных хэшей вредоносных файлов, фрагментов вредоносных скриптов или С2 из извлекаемых записей TXT. При мониторинге стоит обратить внимание на всплеск запросов к подозрительным доменам. Для решения указанных выше задач предлагаем современное решение для бизнеса — Ankey SIEM NG компании “Газинформсервис”. Отказоустойчивая и масштабируемая SIEM-система поможет покрыть потребности распределённой инфраструктуры в вопросах мониторинга и реагирования на высококритичные инциденты».

Этот материал опубликован пользователем сайта через форму добавления новостей.
Ответственность за содержание материала несет автор публикации. Точка зрения автора может не совпадать с позицией редакции.
Ria.city

Читайте также

Интернет |

Беспроводной сканер штрих-кодов SAOTRON P05i промышленного класса

Интернет |

Защищённый планшет промышленного класса Saotron RT-W11

Интернет |

Универсальный ТСД промышленного класса Saotron RT-T40X V.2

Новости России

ЦОДД назвал наиболее свободные участки дорог в Москве вечером 25 августа

Прощание в Юрием Бутусовым пройдет 23 августа в Москве, похороны – в Петербурге

Создатели игр «Мир танков» и «Мир кораблей» стали партнёрами фестиваля Comic Con Игромир

Столичные росгвардейцы приняли участие в фестивале «Россия – Родина моя»

Микс новостей часа

Кухня Древнего Рима: что ели плебеи и императоры

Норма или навязчивая идея? Гастроэнтеролог Садыков о моде контролировать сахар без диабета

Планы на конец лета и начало осени: Москва и Великий Новгород

«И тут я узнала, что встретила бабника». Александр Златопольский раскрыл своё романтическое прошлое Анфисе Чеховой

Moscow.media

News24.pro и Life24.pro — таблоиды популярных новостей за 24 часа, сформированных по темам с ежеминутным обновлением. Все самостоятельные публикации на наших ресурсах бесплатны для авторов Ньюс24.про и Ньюс-Лайф.ру.

Разместить свою новость локально в любом городе по любой тематике (и даже, на любом языке мира) можно ежесекундно с мгновенной публикацией самостоятельно — здесь.

Персональные новости

Музыкальные новости
Игорь Матвиенко

Игорь Матвиенко оценил шансы на переезд «Новой волны» в Казань

Авто в России и мире

Ежегодный турнир в столице организуют Фонд Юрия Лужкова и Федерация тенниса г. Москвы

Где молодым специалистам искать первую работу

В Сеченовском университете запустят производство медизделий из полимеров

Родственница жены пловца Свечникова пожаловалась на работу полиции в Турции

Экология в России и мире

Спорт в России и мире

Новости тенниса
WTA

Александрова и Шнайдер вышли в полуфинал турнира WTA в Монтеррее


Best Crypto to buy now: These 5 meme coins could transform $400 into $20,000 in 2025

Alexia joins youth orchestra to sing the classics

The best TCL TVs of 2025: How do the brand's top QLEDs and LEDs compare?

The new power move: why smart women are demanding prenups