Ребята из Red Hand описали несколько способов обойти часть DNS-телеметрии Windows, в частности — Sysmon Event ID 22, связанный с провайдером ETW
Microsoft-Windows-DNS-Client.Event ID 22 регистрирует запросы через штатный DNS-клиент Windows, но не перехватывает сетевой трафик. Если приложение отправляет DNS-запросы напрямую, не используя Windows DNS Client, событие может не появиться.
Один из самых простых вариантов в статье — отправить DNS-запрос через обычный сокет, минуя Windows DNS Client. Это позволяет избежать Event ID 22 без повышенных привилегий. Хотя сетевое соединение может быть зарегистрировано событием Sysmon Event ID 3. Для обхода Event ID 3 автор описывает raw sockets: они проходят ниже уровня, на котором расположен сетевой хук Sysmon (требует прав админа).
Отдельно рассматриваются NDIS-драйверы, например, Npcap/WinPcap, позволяющие обращаться к сетевому интерфейсу в обход стандартного TCP/IP-стека Windows. Это тоже должно помочь обойти Event ID 22 и Event ID 3, но тоже оставляет следы загрузки компонентов. Для Npcap — Sysmon Event ID 7 для загрузки библиотек и Event ID 6 для драйвера. Соответствующее правило отсутствует в стандартной конфигурации Sysmon.
➡️ Подробности — Red Hand: DNS visibility evasion
#DNS #Windows #EDR #RedTeam
