KeyFrame內部研究專用

DEF CON 33 - BiC Village - Following Threat Actors Rhythm to Give Them More Blues - Malachi Walker

DEFCONConference·10月22日週三·37 min英文

三句話摘要

DNS 威脅狩獵:透過域名基礎設施模式識別和追蹤惡意行為者的方法論。 透過掌握 DNS 基礎設施模式與攻擊周期,安全團隊可從被動應對轉變為主動狩獵,在攻擊實施前識別並阻止威脅。 DNS 作為威脅狩獵的首要情報源:威脅行為者必須先建立基礎設施(註冊域名、配置 DNS 記錄、綁定 IP 地址)才能發動攻擊。分析 TXT 記錄、MX 記錄、CNAME 記錄可提前發現惡意活動,這往往是事件響應之外最有價值的線索。

重點整理

重點
  • 1

    DNS 作為威脅狩獵的首要情報源:威脅行為者必須先建立基礎設施(註冊域名、配置 DNS 記錄、綁定 IP 地址)才能發動攻擊。分析 TXT 記錄、MX 記錄、CNAME 記錄可提前發現惡意活動,這往往是事件響應之外最有價值的線索。

  • 2

    恶意基础设施的模式辨識與聯繫:高風險屬性的融合(如域名在 .com 與 .net 間切換、特定的頂級域名服務器或 ISP 的重複使用)揭示威脅行為者的基礎設施關聯。一個看似獨立的惡意域名實際上可能連結到整個攻擊者的基礎設施網絡。

  • 3

    攻擊周期與防守優勢:威脅行為者必須每次都完美隱蔽,但防守方只需一次做對。通過掌握威脅狩獵思維,在攻擊周期早期(偵察、釣魚域名配置階段)識別威脅,可大幅提升防守能力並給攻擊者製造麻煩。

  • 4

    資源優化與財務論證:即使團隊缺乏昂貴的專業工具,仍可利用免費 LLM(ChatGPT、Claude、Gemini)與免費在線工具進行 DNS 分析。使用 FAIR 模型或 NICE 框架將網絡安全效益貨幣化,向管理層展示投資回報率,進而爭取更多資源。

實用技巧與重點

乾貨
  • 寻宝游戏起始域名:clue.mmyailythreat.com
  • DNS 記錄類型追蹤:TXT 記錄 → MX 記錄 → CNAME 記錄 → DKIM 記錄
  • 域名轉換軌跡:myailythreat.com → myailythreat.net → threatblockchain.com → next.clue.threatblockchain.com → target.assume-breach.com
  • 編碼方式:Base64(B64)、Base32(B32)、Base16/十六進制(B16、Hex)
  • 免費解碼工具
  • CyberChef (gchq.github.io/CyberChef)
  • IPvoid (ipvoid.com)
  • LLM:ChatGPT、Claude、Google Gemini
  • 威脅行為者利用 DNS 的方式(MITRE ATT&CK):偵察、釣魚、矛式釣魚、指揮控制、其他基礎設施
  • 基礎設施分析維度:頂級註冊商、頂級 ISP、頂級域名服務器、域名後綴變化
  • 實時統計:講座進行期間,每 4000 個新域名註冊中有 425 個為惡意域名
  • 參考資源
  • Domain Tools 2024 年威脅情報報告
  • dti.domaintools.com(安全研究博客)
  • 首席信息安全官 Ian Campbell 的 GitHub(公開 IOC 資料)
  • 分析框架:FAIR 模型(網絡安全貨幣化)、NICE 框架(能力建設)

結論

結論

透過掌握 DNS 基礎設施模式與攻擊周期,安全團隊可從被動應對轉變為主動狩獵,在攻擊實施前識別並阻止威脅。

完整解析

詳細

Malachi Walker 從 Domain Tools 開場介紹了一場高度互動的 DNS 威脅狩獵工作坊。他設計了一場「DNS 寻宝游戏」,參與者使用命令行終端(Mac 的 dig、Windows 的 nslookup)從起始域名 clue.mmyailythreat.com 開始查詢 DNS 記錄。遊戲分為多個步驟,逐步引導參與者追蹤隱藏的線索。

首步涉及查詢 TXT 記錄,發現謎語「電子郵件全部加粗,加而不是減」。這暗示需要在 clue.mmyailythreat.com 中添加「email」標籤。查詢 MX 記錄後得到一個編碼的長字符串,需要使用 CyberChef、IPvoid 或 LLM 工具解碼。講者特別提醒參與者不要直接將謎語輸入 LLM(會秒速破解),而應依靠邏輯推理。解碼後發現下一個目標是 shadow.mmyailythreat.net——注意域名從 .com 轉變為 .net,這是重要的基礎設施簽名。

隨著遊戲推進,CNAME 記錄指向 next.clue.threatblockchain.com,TXT 記錄包含以純文本嵌入的 DKIM 消息。後續步驟涉及解碼謎語(需理解「Defcon」與「黑暗的切線」等會議相關的文化線索)以得到 DKIM 記錄 uh_domainkey.threatblockchain.com。進一步查詢發現 target.assume-breach.com,TXT 記錄指向一個 GitHub 儲存庫。最終步驟涉及下載 GitHub 上的 zip 檔案並解碼 Base64 編碼的字符串,答案涉及一首歌曲名稱。

講者穿插遊戲進程,闡述威脅狩獵的核心原理。DNS 之所以關鍵,是因為威脅行為者必須先建立網絡基礎設施——註冊域名、配置 DNS 記錄、選擇託管服務商——才能發動釣魚、指揮控制等攻擊。分析 DNS 記錄可以發現高風險屬性的融合,例如多個域名共享相同的頂級 ISP 或域名服務器、或者域名在不同後綴間切換。Domain Tools 的 3D 散點圖視覺化工具展示了這些多維度的基礎設施關聯。

講者強調,威脅行為者經常重複利用基礎設施以降低成本和複雜度。新手可能粗心使用真實身份,而老練的攻擊者也會跨多個活動重複使用基礎設施。這意味著識別一個惡意域名往往能揭露整個基礎設施網絡。防守方的優勢在於只需做對一次,而攻擊者每次都必須完美隱蔽。若安全團隊掌握威脅狩獵思維,在攻擊周期早期(偵察與基礎設施部署階段)識別威脅,就能阻止後續所有環節。

在 Q&A 中,講者回應了資源受限團隊的痛點。他指出,缺乏專業工具的團隊可利用免費 LLM(ChatGPT、Claude、Gemini)與在線工具進行 DNS 分析。關鍵是建立財務論證——使用 FAIR 模型將網絡安全效益貨幣化,向決策者展示「投資 DNS 威脅狩獵將帶來 10 倍回報」。講者舉例,通過展示發現特定釣魚域名、追蹤其郵件伺服器(MX 記錄)進而識別整個基礎設施網絡的成功案例,可論證 DNS 分析的價值。他最後強調,網絡安全不是成本中心,而是收入增長的驅動因素——高效威脅狩獵節省事件響應時間,解放團隊投入更多精力於品牌建設、學術貢獻與人才發展。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。