التدفق السريع

يُعدّ Fast Flux أسلوبًا للتهرّب يعتمد على نظام أسماء النطاقات (DNS)، ويستخدمه مجرمو الإنترنت لإخفاء مواقع التصيّد الاحتيالي ومواقع نشر البرامج الضارة خلف شبكة متغيرة باستمرار من الأجهزة المخترقة التي تعمل كخوادم وسيطة عكسية لخادم الشبكة الرئيسي - وهو نظام مستقل محصّن ضدّ الهجمات . [ 1 ] ويمكن أن يشير أيضًا إلى مزيج من شبكات الند للند ، والتحكم والسيطرة الموزّعة ، وموازنة الأحمال عبر الويب، وإعادة توجيه الخوادم الوسيطة، المستخدمة لجعل شبكات البرامج الضارة أكثر مقاومة للاكتشاف والتدابير المضادة.
تتمثل الفكرة الأساسية وراء التغيير السريع في وجود العديد من عناوين IP المرتبطة باسم نطاق مؤهل بالكامل واحد ، حيث يتم تبديل عناوين IP هذه بشكل متكرر للغاية، من خلال تغيير سجلات موارد نظام أسماء النطاقات (DNS) ، وبالتالي فإن خوادم الأسماء الموثوقة لاسم النطاق المتغير بسرعة - في معظم الحالات - يستضيفها الفاعل الإجرامي. [ 2 ]
بحسب تكوين البنية التحتية وتعقيدها، يُصنف التدفق السريع عمومًا إلى شبكات أحادية وثنائية النطاق وشبكات ذات نطاقات متعددة. ولا يزال التدفق السريع يمثل مشكلة معقدة في أمن الشبكات ، ولا تزال التدابير المضادة الحالية غير فعالة.
تاريخ
تم الإبلاغ عن تقنية التدفق السريع لأول مرة من قبل باحثي الأمن ويليام سالوسكي وروبرت دانفورد من مشروع هوني نت في عام 2007؛ [ 3 ] وفي العام التالي، نشروا دراسة منهجية لشبكات خدمة التدفق السريع في عام 2008. [ 4 ] وكانت شبكتا روك فيش (2004) وستورم وورم (2007) من أبرز شبكات خدمة التدفق السريع التي استُخدمت لتوزيع البرامج الضارة والتصيد الاحتيالي. [ 5 ]
شبكة خدمات التدفق السريع
شبكة الخدمة سريعة التدفق (FFSN) هي بنية تحتية شبكية ناتجة عن شبكة سريعة التدفق من الأجهزة المخترقة؛ وتُستخدم هذه التقنية أيضًا من قِبل مزودي الخدمات الشرعيين، مثل شبكات توزيع المحتوى (CDNs)، حيث يتم تحويل عنوان IP الديناميكي ليطابق اسم نطاق مضيف الإنترنت ، عادةً لغرض موازنة الأحمال باستخدام نظام أسماء النطاقات بالتناوب (RR-DNS). [ 6 ] يهدف استخدام بنية FFSN التحتية لشبكات الروبوتات إلى إعادة توجيه طلبات الشبكة والعمل كوكيل لخادم المحتوى الخلفي المحصن الذي يعمل كخادم أصلي . [ 7 ]
تُسمى روبوتات الواجهة الأمامية، التي تعمل كمضيف مؤقت متصل بخادم تحكم رئيسي، بوكلاء التدفق، وتكون إمكانية توافرها على الشبكة غير محددة نظرًا لطبيعة التدفق السريع الديناميكية. [ 1 ] لا تُنشئ خوادم التحكم الرئيسية اتصالًا مباشرًا مع وكلاء المستخدم ؛ بل يتم توجيه جميع الإجراءات عبر عقد الواجهة الأمامية المخترقة، [ 8 ] مما يجعل الهجوم طويل الأمد ومقاومًا لمحاولات إيقافه. [ 9 ]
الأنواع

يُصنَّف التدفق السريع عمومًا إلى نوعين: التدفق الأحادي والتدفق المزدوج، وهو تطبيق مُطوَّر على التدفق الأحادي. تشمل المصطلحات المستخدمة في التدفق السريع "عُقد هُم المُوجِّهة للتدفق" و"عُقد وكلاء التدفق السريع"، ويُشيران إلى وحدة تحكم شبكة الروبوتات المُحصَّنة وعُقد المضيف المُخترقة التي تقوم بتوجيه حركة البيانات ذهابًا وإيابًا بين المصدر والعملاء على التوالي. [ 10 ] [ 1 ] تشمل المضيفات المُخترقة التي يستخدمها مُوجِّهو التدفق السريع عادةً دوائر الوصول إلى النطاق العريض السكنية ، مثل مودمات DSL والكابل . [ 11 ]
شبكة التدفق الأحادي
في شبكة التدفق الأحادي، يقوم خادم الأسماء الموثوق به لنطاق سريع التغير بتبديل سجلات موارد نظام أسماء النطاقات (DNS ) بشكل متكرر بقيم زمن البقاء (TTL) منخفضة ، تتراوح عادةً بين 180 و600 ثانية. يتضمن السجل المُبدَّل في ملف المنطقة سجلات A وAAAA و CNAME ، ويتم التوزيع عادةً عن طريق التناوب الدوري من سجل عناوين IP الخاصة بالمضيف المُستغل وأسماء DDNS . [ 12 ] [ 13 ] [ 14 ] على الرغم من أن بروتوكولي HTTP و DNS لا يزالان بروتوكولات التطبيقات التي يتم توجيهها بشكل شائع بواسطة وكلاء التدفق الأماميين، إلا أنه يمكن أيضًا توفير بروتوكولات مثل SMTP و IMAP و POP من خلال تقنيات ربط المنافذ على مستوى طبقة النقل (L4) TCP و UDP بين وكلاء التدفق وعُقد إدارة التدفق الخلفية. [ 15 ]
شبكة التدفق المزدوج
تتضمن الشبكات ذات التدفق المزدوج تبديلًا عالي التردد لخوادم الأسماء الموثوقة للنطاق المتغير، بالإضافة إلى سجلات موارد نظام أسماء النطاقات (DNS) مثل A أو AAAA أو CNAME التي تشير إلى وكلاء الواجهة الأمامية. [ 15 ] [ 16 ] في هذه البنية التحتية، يشير خادم الأسماء الموثوق للنطاق المتغير إلى عقدة إعادة توجيه الواجهة الأمامية، والتي بدورها تعيد توجيه حزمة بيانات DNS إلى عقدة رئيسية خلفية تقوم بحل الاستعلام. [ 17 ] [ 18 ] يتم ضبط سجلات موارد DNS، بما في ذلك سجل NS، بقيمة TTL أقل، مما ينتج عنه مستوى إضافي من التوجيه غير المباشر . [ 19 ] [ 20 ] عادةً ما تشير سجلات NS في الشبكة ذات التدفق المزدوج إلى مضيف مُحيل يستمع على المنفذ 53 ، والذي بدوره يعيد توجيه الاستعلام إلى محلل DNS خلفي موثوق به للنطاق المتغير. [ 21 ] [ 22 ] : 6 يتم تحقيق مستوى متقدم من المرونة والتكرار من خلال تقنيات إعادة توجيه الوكيل العمياء لعقد الواجهة الأمامية؛ [ 22 ] : 7 كما تستغل النطاقات سريعة التغير مواصفات RFC 1034 الخاصة بنطاقات البدل لتوصيل البريد العشوائي والتصيد الاحتيالي، وتستخدم قنوات DNS السرية لنقل حمولات طبقة التطبيق لبروتوكولات مثل HTTP و SFTP وFTP المغلفة ضمن استعلام بيانات DNS. [ 23 ] [ 22 ] : 6-7
شبكة تدفق المجال
تعتمد شبكة تغيير النطاقات على الحفاظ على تشغيل شبكة سريعة التغيير من خلال التدوير المستمر لأسماء نطاقات عقد التحكم الرئيسية. [ 23 ] تُولّد أسماء النطاقات ديناميكيًا باستخدام خوارزمية توليد نطاقات شبه عشوائية مختارة ، ويقوم مُشغّل التغيير بتسجيل أسماء النطاقات بشكل جماعي. يحاول المضيف المصاب مرارًا وتكرارًا بدء عملية مصافحة وكيل التغيير عن طريق توليد عنوان IP وحلّه والاتصال به تلقائيًا حتى الحصول على تأكيد ، وذلك لتسجيل نفسه في عقدة التحكم الرئيسية. [ 19 ] ومن الأمثلة البارزة على ذلك شبكة Conficker ، وهي شبكة بوتات كانت تعمل من خلال توليد 50,000 نطاق مختلف في 110 نطاقات من المستوى الأعلى . [ 24 ]
التدابير الأمنية المضادة
لا يزال اكتشاف أسماء النطاقات سريعة التغير والتخفيف من آثارها يمثل تحديًا معقدًا في أمن الشبكات نظرًا لطبيعة التغير السريع للنطاقات. [ 25 ] على الرغم من أن تحديد بصمة عقدة الخادم الرئيسية للتغير السريع للنطاقات في الواجهة الخلفية يزداد صعوبة، إلا أنه بإمكان مزودي الخدمة اكتشاف عقد الخادم الرئيسية من خلال فحص وكلاء التغير السريع للنطاقات في الواجهة الأمامية بطريقة خاصة، وذلك بإرسال طلب HTTP مُصمم خصيصًا يُحفز طلب شبكة خارج النطاق من عقدة الخادم الرئيسية للتغير السريع للنطاقات في الواجهة الخلفية إلى العميل عبر قناة مستقلة ، بحيث يستطيع العميل استنتاج عنوان IP الخاص بعقدة الخادم الرئيسية من خلال تحليل سجلات حركة مرور الشبكة. [ 26 ] يقترح العديد من باحثي الأمن أن الإجراء الفعال ضد التغير السريع للنطاقات هو إيقاف استخدام اسم النطاق. ومع ذلك، يتردد مسجلو أسماء النطاقات في القيام بذلك، نظرًا لعدم وجود اتفاقيات شروط خدمة مستقلة عن الاختصاص القضائي يجب الالتزام بها؛ وفي معظم الحالات، يُعد مشغلو التغير السريع للنطاقات ومحتكرو أسماء النطاقات المصدر الرئيسي للدخل لهؤلاء المسجلين. [ 27 ]
تشمل التدابير المضادة الأخرى ضد النطاقات سريعة التغير فحص الحزم العميق (DPI) وجدار الحماية القائم على المضيف وقوائم التحكم في الوصول القائمة على بروتوكول الإنترنت (ACLs)، على الرغم من وجود قيود خطيرة في هذه الأساليب بسبب الطبيعة الديناميكية للتغير السريع. [ 28 ]
انظر أيضاً
مراجع
- 1 2 3 لي ووانغ 2017 ، ص. 3.
- ↑ المومني 2016 ، ص 483.
- ↑ Zhou 2015 ، ص. 3.
- ↑ سيف المرشادي؛ محمد عنبر؛ شانكار كاروبايا؛ أحمد العاني (17 مايو 2019). "مراجعة لأساليب كشف شبكات الروبوتات القائمة على تحليل حركة مرور نظام أسماء النطاقات" . الحوسبة الذكية والتفاعلية . سلسلة محاضرات في الشبكات والأنظمة. المجلد 67. سنغافورة : دار نشر سبرينغر ، جامعة العلوم الماليزية . ص 308. doi : 10.1007/978-981-13-6031-2_21 . ISBN 978-981-13-6030-5. S2CID 182270258 .
- ↑ نازاريو، جوش؛ هولز، ثورستن (8 أكتوبر 2008). مع تغير الشبكة: ملاحظات سريعة التغير على شبكات الروبوتات . المؤتمر الدولي الثالث حول البرمجيات الخبيثة وغير المرغوب فيها (MALWARE). الإسكندرية، فرجينيا : معهد مهندسي الكهرباء والإلكترونيات . ص 24. doi : 10.1109/MALWARE.2008.4690854 . ISBN 978-1-4244-3288-2.
- ↑ المومني 2016 ، ص 483-484.
- ↑ المومني 2016 ، ص 484.
- ↑ Zhou 2015 ، ص 4.
- ↑ Zhou 2015 ، ص 2-3.
- ↑ سالوسكي ودانفورد 2007 ، ص. 1.
- ^ كونتي، فيمستر وجونج 2008 ، ص. 8.
- ↑ سالوسكي ودانفورد 2007 ، ص 1-2.
- ^ لي ووانغ 2017 ، ص. 3-4.
- ↑ "أسئلة وأجوبة: سريع التغير" . أندورا : مشروع سبامهاوس . مؤرشف من الأصل في 29 أبريل 2021. تم الاطلاع عليه في 12 ديسمبر 2021 .
- 1 2 سالوسكي ودانفورد 2007 ، ص. 2.
- ↑ Zhou 2015 ، ص 5.
- ^ لي ووانغ 2017 ، ص. 3-5.
- ↑ Zhou 2015 ، ص 5-6.
- 1 2 لي ووانغ 2017 ، ص. 4.
- ↑ سالوسكي ودانفورد 2007 ، ص 2-3.
- ^ كونتي، فيمستر وجونج 2008 ، ص. 4-6.
- 1 2 3 أولمان، غونتر (4 يونيو 2009). "طوبولوجيا اتصالات شبكات الروبوتات: فهم تعقيدات التحكم والسيطرة في شبكات الروبوتات" (ملف PDF) . تقنيات الأمن الأساسية . مؤرشف (PDF) من الأصل في 26 مارس 2020. تم الاطلاع عليه في 3 مارس 2022 .
- هاندز ، نيكول م.؛ يانغ، بايجيان؛ هانسن، ريموند أ. (سبتمبر 2015). دراسة حول شبكات الروبوتات التي تستخدم نظام أسماء النطاقات (DNS) . وقائع المؤتمر السنوي الرابع لجمعية آلات الحوسبة (ACM ) حول أبحاث تكنولوجيا المعلومات، جامعة بيردو، الولايات المتحدة الأمريكية . الصفحات 23-28 . doi : 10.1145/2808062.2808070 .
- ^ لي ووانغ 2017 ، ص. 4-5.
- ↑ Zhou 2015 ، ص. 1-2.
- ↑ سالوسكي ودانفورد 2007 ، ص 7.
- ^ كونتي، فيمستر وجونج 2008 ، ص. 8-11.
- ↑ فلوريان تيجلر؛ شياومينغ فو؛ جيوفاني فيجنا؛ كريستوفر كرويجل (10 ديسمبر 2012). "BotFinder: العثور على برامج الروبوت في حركة مرور الشبكة دون فحص عميق للحزم". وقائع المؤتمر الدولي الثامن حول تجارب وتقنيات الشبكات الناشئة . رابطة آلات الحوسبة . الصفحات 349-360 . doi : 10.1145/2413176.2413217 . ISBN 9781450317757. S2CID 2648522 .
فهرس
- المومني، عمار (24 أغسطس 2016). "صائد التدفق السريع: نظام لتصفية شبكات الروبوتات ذات التدفق السريع على الإنترنت" . الحوسبة العصبية وتطبيقاتها . 29 (7). دار نشر سبرينغر : 483-493 . doi : 10.1007/s00521-016-2531-1 . S2CID 4626895 .
- لي، شينغقو؛ وانغ، جونفنغ (25 سبتمبر 2017). "تقنية كشف شبكات الروبوتات القائمة على نظام أسماء النطاقات" . إنترنت المستقبل . 9 (4). جامعة سيتشوان : 55. doi : 10.3390/fi9040055 .
- سالوسكي، ويليام؛ دانفورد، روبرت (13 يوليو 2007). "اعرف عدوك: شبكات خدمات التدفق السريع" . مشروع هاني نت . مؤرشف من الأصل في 30 سبتمبر 2012 - عبر Wayback Machine .
{{cite journal}}يتطلب الاستشهاد بالمجلة ( مساعدة )|journal= - كونتي، م.؛ فيمستر، ن.؛ يونغ، ج. (يناير 2008). "SAC 025: توصية لجنة الأمن والاستقرار الاستشارية بشأن استضافة Fast Flux ونظام أسماء النطاقات" (ملف PDF) . لجنة الأمن والاستقرار الاستشارية (1). مؤسسة الإنترنت للأسماء والأرقام المُخصصة . مؤرشف (ملف PDF) من الأصل بتاريخ 22 نوفمبر 2021. تم الاطلاع عليه بتاريخ 12 ديسمبر 2021 .
- "سبام هاوس: الأسئلة الشائعة" . مشروع سبام هاوس . مؤرشف من الأصل بتاريخ 22 فبراير 2022. تم الاطلاع عليه بتاريخ 3 مارس 2022 .
- "SAC 025 SSAC Advisory on Fast Flux Hosting and DNS" (ملف PDF) . مؤسسة الإنترنت للأسماء والأرقام المُخصصة . يناير 2008. مؤرشف من النسخة الأصلية (ملف PDF) بتاريخ 19 يناير 2022.
- تشو، شيجي (29 يونيو 2015). "دراسة استقصائية حول هجمات التدفق السريع" . مجلة أمن المعلومات: منظور عالمي . 24 ( 4-6 ). جامعة العلوم والتكنولوجيا الإلكترونية في الصين : 79-97 . doi : 10.1080/19393555.2015.1058994 . S2CID 34993719 .
- نظام أسماء النطاقات
- شبكات الروبوتات
