DNS-туннелирование и эксфильтрация данных через TXT-записи позволяют обходить брандмауэры, так как стандартный UDP-трафик на порт 53 редко блокируется.Злоумышленники кодируют секретную информацию в поддомены или значения
TXT-записей, незаметно отправляя её на подконтрольный сервер.Проверить
TXT-записи любого домена на наличие странных строк или кодированного текста можно одной командой:dig +short TXT target-domain.com
Выводит все
TXT-записи домена (часто там скрыты ключи или инструкции для малвари).Если нужно автоматизировать мониторинг подозрительно длинных ответов, используйте фильтрацию:
tcpdump -vvv -s 0 'udp port 53' | grep 'TXT?'
Перехватывает и отображает
DNS-запросы типа TXT в реальном времени для анализа аномалий.🔥 Для обнаружения скрытых каналов обращайте внимание на записи, содержащие
Base64 или имеющие аномальную длину (более 200 символов).➡️ DevOps Ready | #совет
