DNS-Tunneling

DNS-Tunneling

DNS-Tunneling ist eine Angriffstechnik, bei der Datenpakete versteckt über ein Protokoll übertragen werden, das eigentlich nur zur Namensauflösung im Internet gedacht ist. Angreifer nutzen das aus, um Sicherheitssperren zu umgehen oder Daten unbemerkt aus einem Netzwerk zu schleusen.

Jedes Gerät im Internet braucht eine Adresse, um erreichbar zu sein — eine sogenannte IP-Adresse, eine Zahlenfolge wie 142.250.185.46. Damit man sich nicht jede Zahl merken muss, gibt es das DNS-System: Es übersetzt lesbare Namen wie « google.com » automatisch in solche Adressen. Das passiert im Hintergrund, bei jedem Seitenaufruf, ohne dass man es bemerkt. DNS-Tunneling missbraucht genau diesen Übersetzungsvorgang: Angreifer verstecken beliebige Daten in den Anfragen und Antworten, die das DNS-System hin- und herschickt. Das Protokoll wird so zur Tarnung für Kommunikation, für die es nie gedacht war.

DNS-Anfragen als blinder Fleck in Firewalls

Firewalls — also Programme oder Geräte, die den Datenverkehr in einem Netzwerk überwachen — blockieren verdächtigen Datenverkehr. Viele Arten von Verbindungen lassen sich sperren. DNS-Anfragen dagegen werden fast nie geblockt, weil das Internet ohne sie schlicht nicht funktioniert. Jedes Gerät, jeder Server, jede App stellt dauernd DNS-Anfragen. Das macht DNS zu einem verlockenden Versteck für Angreifer.

Das ist der Kerngrund, warum DNS-Tunneling in der Praxis so gefährlich ist. Ein Angreifer, der bereits Schadsoftware auf einem Computer im Firmennetz platziert hat, kann über DNS-Tunneling unbemerkt Befehle empfangen oder gestohlene Daten nach außen senden — auch wenn alle anderen Kommunikationswege gesperrt sind. Sicherheitsexperten nennen diesen Vorgang « Datenexfiltration », also das heimliche Herausschmuggeln von Daten.

Wie Daten in einer Namensanfrage verschwinden

Eine normale DNS-Anfrage fragt: « Welche IP-Adresse gehört zu google.com? » Der Domainname google.com ist dabei der sichtbare Teil der Anfrage. Beim DNS-Tunneling wird dieser Domainname zweckentfremdet. Der Angreifer baut die eigentliche Nutzlast — also die zu übertragenden Daten — in den Domainnamen ein. Eine Anfrage könnte dann so aussehen: « dGhpcyBpcyBzZWNyZXQ.angreifer.com ». Der kryptisch aussehende Teil vor dem Punkt ist keine echte Subdomain, sondern verschlüsselte Daten.

Auf der anderen Seite steht ein DNS-Server, den der Angreifer selbst kontrolliert. Dieser Server empfängt die Anfrage, liest die versteckten Daten heraus und antwortet — ebenfalls mit versteckten Daten im Antwortfeld. So entsteht ein heimlicher Kommunikationskanal in zwei Richtungen. Die Übertragung ist langsam, weil eine DNS-Anfrage nur wenige hundert Zeichen aufnehmen kann. Für gestohlene Passwörter, Zugangsdaten oder kurze Befehle reicht das aber vollkommen.

Erkennen lässt sich DNS-Tunneling durch ungewöhnliche Muster: Eine Maschine, die plötzlich tausende DNS-Anfragen pro Minute an dieselbe unbekannte Domain stellt, fällt aus dem Rahmen. Moderne Sicherheitssysteme analysieren deshalb nicht nur, ob DNS-Anfragen gestellt werden, sondern auch wie viele, wie oft und an welche Domains.

DNS-Tunneling in echten Angriffen und Sicherheitsnews

DNS-Tunneling ist keine theoretische Gefahr. Bekannte Schadsoftware-Familien wie das Spionagewerkzeug « FrameworkPOS » oder die Malware « Feederbot » haben DNS-Tunneling aktiv eingesetzt, um Kreditkartendaten aus Kassensystemen zu stehlen. Das Vorgehen ist in der Hacker-Community gut dokumentiert, und fertige Werkzeuge wie « iodine » oder « dnscat2 » sind frei verfügbar — ursprünglich für Sicherheitsforscher entwickelt, werden sie auch von Angreifern genutzt.

In Unternehmensberichten und Sicherheits-News taucht der Begriff oft im Zusammenhang mit sogenannter APT-Aktivität auf — also mit Angriffen, die von staatlichen Gruppen oder hochprofessionellen kriminellen Organisationen durchgeführt werden. Diese Gruppen brauchen einen langen, unentdeckten Zugang zu einem Netzwerk. DNS-Tunneling liefert genau das: eine stille, dauerhafte Verbindung, die sich in den normalen Betrieb einschleicht.

Wer privat surft, ist von DNS-Tunneling kaum direkt betroffen. Relevant wird der Begriff für alle, die Unternehmens- oder Schulnetzwerke administrieren, Sicherheitsberufe anstreben oder Nachrichten über Cyberangriffe auf Firmen und Behörden lesen wollen. Dort begegnet er regelmäßig als Teil komplexer Angriffsketten.

Subscribe free. Unsubscribe the second it sucks.

High-signal news across AI, business, UX, and tech. Every morning.