T1590.002: DNS

Злоумышленники могут собирать данные DNS атакуемых инфраструктур, чтобы использовать их для атак. Данные DNS могут включать сведения о зарегистрированных серверах имен, а также записи об адресации поддоменов, почтовых серверов и других узлов атакуемой организации. Записи DNS, MX, TXT и SPF также могут указать на использование сторонних облачных сервисов и SaaS-решений, таких как Microsoft 365, Google Workspace, Salesforce или Zendesk.

Злоумышленники могут собирать эти данные различными способами, включая запросы и прочие методы извлечения DNS-записей. Информация о DNS-записях жертвы также может быть найдена в интернете или других доступных источниках (например, путем поиска технической информации в общедоступных источниках). Сбор этой информации может открыть дополнительные возможности для разведки (например, поиска технической информации в общедоступных источниках, поиска на общедоступных сайтах или активного сканирования) и способствовать получению операционных ресурсов (в частности, приобретению инфраструктуры или компрометации сторонней инфраструктуры) и (или) обеспечению первоначального доступа (например, путем эксплуатации внешних служб удаленного доступа).

Какие продукты Positive Technologies покрывают технику

Экспертиза MaxPatrol SIEM

mitre_attck_discovery: PT-CR-2549: DNS_Enumeration: Попытка получить сведения об инфраструктуре путем отправки множества уникальных запросов к DNS-серверам. Из ответов серверов злоумышленники могут узнать об имеющихся узлах и их адресах и использовать эту информацию для развития атаки dnsmasq: PT-CR-2229: Dnsmasq_DNS_Zone_Transfer: Попытка передать зону DNS на узел, не входящий в список доверенных узлов List_Servers или AssetGrid_Servers. Это может привести к раскрытию внутренней структуры сети bind: PT-CR-2197: BIND_DNS_Zone_Transfer_To_Untrusted_Host: AXFR-запрос на передачу зоны на недоверенный узел. С помощью этого запроса злоумышленник может раскрыть внутреннюю структуру сети

Меры противодействия

IDM1056НазваниеПредкомпрометацияОписание

Эту проблему невозможно легко устранить с помощью превентивных мер контроля, поскольку она связана с поведением, осуществляемом вне рамок корпоративных средств защиты и контроля. Усилия должны быть направлены на минимизацию объема и конфиденциальности данных, доступных внешним сторонам.