DNS-Sicherheit: die ergiebigste Erkennungsquelle und der Kontrollpunkt

Kurzfassung: DNS ist das Adressbuch des Internets und für die Verteidigung ein doppelt wertvoller Ort: eine Erkennungsquelle und ein Kontrollpunkt. Als Quelle zeigt der DNS-Verkehr fast jeden Angriff, weil kaum eine Schadsoftware ohne Namensauflösung auskommt. Als Kontrollpunkt lässt sich über DNS filtern und sperren: bösartige Domains werden auf eine Sackgasse umgeleitet (Sinkholing), ganze Kategorien blockiert. Neu ist die Herausforderung durch verschlüsseltes DNS (DoH und DoT): Es schützt die Privatsphäre, entzieht dem Verteidiger aber die Sicht, wenn es an der internen Kontrolle vorbeigeht. Wer DNS zentral führt, protokolliert und filtert, gewinnt eine der wirksamsten und günstigsten Schichten.

DNS-Sicherheit ist mehr als die Abwehr von DNS-Tunneling, das den Missbrauch von DNS als versteckten Datenkanal behandelt. Dieser Beitrag nimmt DNS als Ganzes in den Blick: als eine der wertvollsten Erkennungsquellen überhaupt und zugleich als Kontrollpunkt, an dem sich Angriffe filtern und sperren lassen. Der Grund für diesen Wert liegt in der Natur von DNS: Fast jede Verbindung im Netz beginnt mit einer Namensauflösung, und deshalb sieht der DNS-Verkehr fast alles, auch das, was ein Angreifer vorhat. Dieser Beitrag erklärt, warum DNS eine so gute Erkennungsquelle ist, wie man über DNS filtert und mit Sinkholing sperrt, welche Herausforderung das verschlüsselte DNS mit sich bringt, und wie ein Blue Team DNS als Verteidigungsschicht aufsetzt.

DNS als Erkennungsquelle

Der Wert von DNS für die Erkennung ergibt sich aus einer einfachen Tatsache: Kaum eine Schadsoftware kommt ohne Namensauflösung aus. Der Command-and-Control-Server wird über einen Namen erreicht, der Datenabfluss geht an eine benannte Adresse, das Nachladen weiterer Werkzeuge braucht eine Domain. Deshalb hinterlässt fast jeder Angriff eine Spur im DNS-Verkehr, oft bevor die eigentliche Verbindung zustande kommt. Die wertvollsten Signale:

  • Anfragen an bekannte bösartige Domains. Der direkteste Treffer: Eine Anfrage an eine Domain, die in der Threat Intelligence als bösartig geführt wird, ist ein starkes Signal, dass ein System kompromittiert ist.
  • Frisch registrierte Domains. Angreifer nutzen oft neu registrierte Domains, weil die alten schon gesperrt sind. Eine Anfrage an eine Domain, die erst vor Stunden oder Tagen registriert wurde, ist auffällig.
  • Ungewöhnliche Muster. Sehr lange oder zufällig aussehende Namen, eine hohe Zahl von Anfragen an dieselbe Domain in regelmäßigen Abständen (das Beaconing), oder viele fehlgeschlagene Auflösungen deuten auf Tunneling oder eine C2-Kommunikation hin.
  • Anfragen zu Kategorien, die nicht passen. Ein Serverdienst, der plötzlich Namen auflöst, die zu Filesharing, dynamischem DNS oder anonymisierenden Diensten gehören, tut etwas, das nicht zu seiner Aufgabe passt.

Damit diese Signale sichtbar werden, müssen die DNS-Anfragen protokolliert und ins SIEM gebracht werden, idealerweise auf den internen DNS-Servern, durch die aller Verkehr läuft. Das ist dieselbe Grundlage wie überall: Ohne Protokollierung keine Erkennung.

DNS als Kontrollpunkt: Filtern und Sinkholing

DNS ist nicht nur ein Ort zum Beobachten, sondern auch zum Eingreifen. Weil fast jede Verbindung mit einer Namensauflösung beginnt, lässt sich an dieser Stelle sperren, bevor die Verbindung überhaupt zustande kommt. Zwei Techniken:

  • DNS-Filterung. Der interne DNS-Server verweigert die Auflösung für bekannte bösartige Domains und für ganze Kategorien, die im Unternehmen nichts zu suchen haben. Eine Anfrage an eine gesperrte Domain wird gar nicht erst beantwortet, sodass die Schadsoftware ihren Server nicht erreicht. Das ist eine der wirksamsten und günstigsten präventiven Maßnahmen, weil sie einen ganzen Angriffsschritt ins Leere laufen lässt.
  • Sinkholing. Statt eine bösartige Domain nur zu blockieren, leitet man sie gezielt auf eine kontrollierte Sackgasse um, ein sogenanntes Sinkhole. Der Vorteil gegenüber dem reinen Blockieren: Man sieht, welche internen Systeme versuchen, die bösartige Domain zu erreichen, und identifiziert so die kompromittierten Rechner. Das Sinkhole wird zur Falle, die die infizierten Systeme meldet, ähnlich der Idee aus dem Beitrag zu Honeypots und Deception.

Die Sperr- und Filterlisten kommen aus der Threat Intelligence und aus kommerziellen oder freien DNS-Filterdiensten. Wichtig ist die Balance: Zu aggressive Filterung blockiert legitime Dienste und erzeugt Beschwerden, deshalb gehört das Filtern mit Augenmaß und einer Möglichkeit zur schnellen Freigabe konfiguriert.

Die Herausforderung: verschlüsseltes DNS

Die größte Veränderung der letzten Jahre ist das verschlüsselte DNS: DNS over HTTPS (DoH) und DNS over TLS (DoT) verschlüsseln die Namensauflösung, damit niemand auf dem Weg mitlesen oder manipulieren kann. Für die Privatsphäre ist das ein Fortschritt, für den Verteidiger im Unternehmen aber eine Herausforderung: Wenn ein Gerät seine DNS-Anfragen verschlüsselt direkt an einen externen Anbieter schickt, am internen DNS-Server vorbei, dann verliert das Blue Team seine Sicht und seinen Kontrollpunkt zugleich. Die Erkennung im DNS-Verkehr funktioniert nicht mehr, und die Filterung greift nicht. Angreifer nutzen das bereits gezielt, indem sie ihre C2-Kommunikation über DoH tarnen. Die Antwort des Blue Teams ist, das interne DNS zur einzigen erlaubten Auflösung zu machen: Der ausgehende Verkehr zu externen DNS-Diensten über die bekannten Wege wird gesperrt, sodass alle Anfragen über den kontrollierten internen Server laufen, der protokolliert und filtert. Verschlüsseltes DNS wird nicht verboten, aber es wird auf den eigenen, kontrollierten Auflöser gelenkt. Das ist dieselbe Idee wie die Kontrolle der ausgehenden Verbindungen aus dem Beitrag zur Netzwerksegmentierung.

Wie man DNS-Sicherheit aufsetzt

  1. Allen DNS-Verkehr zentral führen. Alle Geräte nutzen die internen DNS-Server, und der direkte DNS-Verkehr nach außen, auch der verschlüsselte, wird gesperrt. Ohne diese Zentralisierung ist keine Sicht und keine Kontrolle möglich.
  2. Protokollieren und ins SIEM bringen. Die DNS-Anfragen der internen Server protokollieren und weiterleiten, damit die Erkennung auf ihnen aufsetzen kann.
  3. Filtern mit Threat Intelligence. Bekannte bösartige Domains und riskante Kategorien sperren, mit Augenmaß und einem schnellen Freigabeweg für Fehltreffer.
  4. Sinkholing für die kritischen Domains. Die wichtigsten bösartigen Domains nicht nur blockieren, sondern auf ein Sinkhole leiten, um die kompromittierten Systeme zu finden.
  5. Auf die Muster erkennen. Regeln für frisch registrierte Domains, Beaconing und ungewöhnliche Anfragemuster, die über die reinen Sperrlisten hinausgehen.

Fazit

DNS ist für das Blue Team ein doppelt wertvoller Ort: eine Erkennungsquelle, die fast jeden Angriff sieht, weil kaum eine Schadsoftware ohne Namensauflösung auskommt, und ein Kontrollpunkt, an dem sich über Filterung und Sinkholing eingreifen lässt, bevor die Verbindung zustande kommt. Die größte Herausforderung ist das verschlüsselte DNS, das die Sicht entzieht, wenn es an der internen Kontrolle vorbeigeht, und die Antwort darauf ist, alle Auflösung auf den eigenen, kontrollierten Server zu lenken. Wer den DNS-Verkehr zentral führt, protokolliert und mit Augenmaß filtert, gewinnt eine der wirksamsten und günstigsten Verteidigungsschichten überhaupt. Für ein Blue Team ist DNS deshalb kein reines Netzwerkthema, sondern eine der ergiebigsten Stellen, an denen sich Angriffe erkennen und stoppen lassen, oft schon im ersten Schritt.

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.