T1596.001: DNS-записи

Злоумышленники могут искать в DNS-записях информацию о своих жертвах, чтобы использовать ее для атак. Данные DNS могут включать сведения о зарегистрированных серверах имен, а также записи об адресации поддоменов, почтовых серверов и других узлов атакуемой организации.

Злоумышленники могут искать в данных DNS полезную для организации атак информацию. Злоумышленники могут напрямую опрашивать серверы имен атакуемой организации или искать информацию в централизованных репозиториях с журналами ответов на DNS-запросы (так называемые данные Passive DNS). Также злоумышленники могут искать ошибки в конфигурации DNS или утечки DNS-записей, которые раскрывают информацию о внутренних сетях. Информация из этих источников может открыть дополнительные возможности для разведки (например, поиска на сайтах атакуемой организации или поиска на общедоступных сайтах) и способствовать получению операционных ресурсов (в частности, приобретению инфраструктуры или компрометации сторонней инфраструктуры) и (или) обеспечению первоначального доступа (например, путем эксплуатации внешних служб удаленного доступа или доверительных отношений).

Какие продукты Positive Technologies покрывают технику

Экспертиза MaxPatrol SIEM

mitre_attck_discovery: PT-CR-2549: DNS_Enumeration: Попытка получить сведения об инфраструктуре путем отправки множества уникальных запросов к DNS-серверам. Из ответов серверов злоумышленники могут узнать об имеющихся узлах и их адресах и использовать эту информацию для развития атаки

Меры противодействия

IDM1056НазваниеПредкомпрометацияОписание

От этой техники нельзя легко защититься с помощью превентивных мер контроля, поскольку она основана на поведении, осуществляемом вне рамок корпоративных средств защиты и контроля. Усилия должны быть направлены на минимизацию объема и конфиденциальности данных, доступных внешним сторонам.