DEF CON 33 - BiC Village - Following Threat Actors Rhythm to Give Them More Blues - Malachi Walker
三句話摘要
DNS 威脅狩獵:透過域名基礎設施模式識別和追蹤惡意行為者的方法論。 透過掌握 DNS 基礎設施模式與攻擊周期,安全團隊可從被動應對轉變為主動狩獵,在攻擊實施前識別並阻止威脅。 DNS 作為威脅狩獵的首要情報源:威脅行為者必須先建立基礎設施(註冊域名、配置 DNS 記錄、綁定 IP 地址)才能發動攻擊。分析 TXT 記錄、MX 記錄、CNAME 記錄可提前發現惡意活動,這往往是事件響應之外最有價值的線索。
重點整理
重點- 1
DNS 作為威脅狩獵的首要情報源:威脅行為者必須先建立基礎設施(註冊域名、配置 DNS 記錄、綁定 IP 地址)才能發動攻擊。分析 TXT 記錄、MX 記錄、CNAME 記錄可提前發現惡意活動,這往往是事件響應之外最有價值的線索。
- 2
恶意基础设施的模式辨識與聯繫:高風險屬性的融合(如域名在 .com 與 .net 間切換、特定的頂級域名服務器或 ISP 的重複使用)揭示威脅行為者的基礎設施關聯。一個看似獨立的惡意域名實際上可能連結到整個攻擊者的基礎設施網絡。
- 3
攻擊周期與防守優勢:威脅行為者必須每次都完美隱蔽,但防守方只需一次做對。通過掌握威脅狩獵思維,在攻擊周期早期(偵察、釣魚域名配置階段)識別威脅,可大幅提升防守能力並給攻擊者製造麻煩。
- 4
資源優化與財務論證:即使團隊缺乏昂貴的專業工具,仍可利用免費 LLM(ChatGPT、Claude、Gemini)與免費在線工具進行 DNS 分析。使用 FAIR 模型或 NICE 框架將網絡安全效益貨幣化,向管理層展示投資回報率,進而爭取更多資源。
實用技巧與重點
乾貨- 寻宝游戏起始域名:clue.mmyailythreat.com
- DNS 記錄類型追蹤:TXT 記錄 → MX 記錄 → CNAME 記錄 → DKIM 記錄
- 域名轉換軌跡:myailythreat.com → myailythreat.net → threatblockchain.com → next.clue.threatblockchain.com → target.assume-breach.com
- 編碼方式:Base64(B64)、Base32(B32)、Base16/十六進制(B16、Hex)
- 免費解碼工具:
- CyberChef (gchq.github.io/CyberChef)
- IPvoid (ipvoid.com)
- LLM:ChatGPT、Claude、Google Gemini
- 威脅行為者利用 DNS 的方式(MITRE ATT&CK):偵察、釣魚、矛式釣魚、指揮控制、其他基礎設施
- 基礎設施分析維度:頂級註冊商、頂級 ISP、頂級域名服務器、域名後綴變化
- 實時統計:講座進行期間,每 4000 個新域名註冊中有 425 個為惡意域名
- 參考資源:
- Domain Tools 2024 年威脅情報報告
- dti.domaintools.com(安全研究博客)
- 首席信息安全官 Ian Campbell 的 GitHub(公開 IOC 資料)
- 分析框架:FAIR 模型(網絡安全貨幣化)、NICE 框架(能力建設)
結論
結論“透過掌握 DNS 基礎設施模式與攻擊周期,安全團隊可從被動應對轉變為主動狩獵,在攻擊實施前識別並阻止威脅。”
完整解析
詳細Malachi Walker 從 Domain Tools 開場介紹了一場高度互動的 DNS 威脅狩獵工作坊。他設計了一場「DNS 寻宝游戏」,參與者使用命令行終端(Mac 的 dig、Windows 的 nslookup)從起始域名 clue.mmyailythreat.com 開始查詢 DNS 記錄。遊戲分為多個步驟,逐步引導參與者追蹤隱藏的線索。
首步涉及查詢 TXT 記錄,發現謎語「電子郵件全部加粗,加而不是減」。這暗示需要在 clue.mmyailythreat.com 中添加「email」標籤。查詢 MX 記錄後得到一個編碼的長字符串,需要使用 CyberChef、IPvoid 或 LLM 工具解碼。講者特別提醒參與者不要直接將謎語輸入 LLM(會秒速破解),而應依靠邏輯推理。解碼後發現下一個目標是 shadow.mmyailythreat.net——注意域名從 .com 轉變為 .net,這是重要的基礎設施簽名。
隨著遊戲推進,CNAME 記錄指向 next.clue.threatblockchain.com,TXT 記錄包含以純文本嵌入的 DKIM 消息。後續步驟涉及解碼謎語(需理解「Defcon」與「黑暗的切線」等會議相關的文化線索)以得到 DKIM 記錄 uh_domainkey.threatblockchain.com。進一步查詢發現 target.assume-breach.com,TXT 記錄指向一個 GitHub 儲存庫。最終步驟涉及下載 GitHub 上的 zip 檔案並解碼 Base64 編碼的字符串,答案涉及一首歌曲名稱。
講者穿插遊戲進程,闡述威脅狩獵的核心原理。DNS 之所以關鍵,是因為威脅行為者必須先建立網絡基礎設施——註冊域名、配置 DNS 記錄、選擇託管服務商——才能發動釣魚、指揮控制等攻擊。分析 DNS 記錄可以發現高風險屬性的融合,例如多個域名共享相同的頂級 ISP 或域名服務器、或者域名在不同後綴間切換。Domain Tools 的 3D 散點圖視覺化工具展示了這些多維度的基礎設施關聯。
講者強調,威脅行為者經常重複利用基礎設施以降低成本和複雜度。新手可能粗心使用真實身份,而老練的攻擊者也會跨多個活動重複使用基礎設施。這意味著識別一個惡意域名往往能揭露整個基礎設施網絡。防守方的優勢在於只需做對一次,而攻擊者每次都必須完美隱蔽。若安全團隊掌握威脅狩獵思維,在攻擊周期早期(偵察與基礎設施部署階段)識別威脅,就能阻止後續所有環節。
在 Q&A 中,講者回應了資源受限團隊的痛點。他指出,缺乏專業工具的團隊可利用免費 LLM(ChatGPT、Claude、Gemini)與在線工具進行 DNS 分析。關鍵是建立財務論證——使用 FAIR 模型將網絡安全效益貨幣化,向決策者展示「投資 DNS 威脅狩獵將帶來 10 倍回報」。講者舉例,通過展示發現特定釣魚域名、追蹤其郵件伺服器(MX 記錄)進而識別整個基礎設施網絡的成功案例,可論證 DNS 分析的價值。他最後強調,網絡安全不是成本中心,而是收入增長的驅動因素——高效威脅狩獵節省事件響應時間,解放團隊投入更多精力於品牌建設、學術貢獻與人才發展。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

