
Fast Fluxは、サイバー犯罪者がフィッシングやマルウェア配信の Web サイトを、バックエンドのボットネット マスター(防弾の自律システム)へのリバース プロキシとして機能する、絶えず変化する侵害されたホストのネットワークの背後に隠すために使用する、ドメインネーム システム( DNS) ベースの回避技術です。[ 1 ] また、マルウェア ネットワークの発見や対策に対する耐性を高めるために使用される、ピア ツー ピア ネットワーク、分散コマンド アンド コントロール、Web ベースのロード バランシング、プロキシリダイレクトの組み合わせを指す場合もあります。
ファストフラックスの基本的な考え方は、単一の完全修飾ドメイン名に多数のIPアドレスを関連付け、 DNSリソースレコードを変更することによってIPアドレスを極めて高い頻度で入れ替えることです。そのため、ファストフラックスドメイン名の権威ネームサーバーは、ほとんどの場合、犯罪者によってホストされています。[ 2 ]
インフラストラクチャの構成と複雑さによって、高速フラックスは一般的にシングル、ダブル、ドメインの高速フラックスネットワークに分類されます。高速フラックスはネットワークセキュリティにおける複雑な問題であり、現在の対策は依然として効果的ではありません。
ファストフラックスは、2007年にハニーネットプロジェクトのセキュリティ研究者ウィリアム・サルスキーとロバート・ダンフォードによって初めて報告されました。 [ 3 ]翌年の2008年には、ファストフラックスサービスネットワークの体系的な研究が発表されました。[ 4 ] Rock Phish (2004) とStorm Worm (2007) は、マルウェアの配布やフィッシングに使用された注目すべきファストフラックスサービスネットワークの2つです。[ 5 ]
高速フラックスサービスネットワーク(FFSN)は、侵害されたホストの高速フラックスネットワークの結果として生じるネットワークインフラストラクチャです。この技術は、コンテンツ配信ネットワーク(CDN)などの正当なサービスプロバイダーによっても使用されており、動的IPアドレスはインターネットホストのドメイン名に一致するように変換され、通常はラウンドロビンドメインネームシステム(RR-DNS)を使用した負荷分散を目的としています。[ 6 ]ボットネットでFFSNインフラストラクチャを使用する目的は、ネットワーク要求を中継し、「オリジンサーバー」として機能するバックエンドの堅牢なコンテンツサーバーへのプロキシとして機能することです。[ 7 ]
コントロールマスターに接続された一時的なホストとして機能するフロントエンドボットは、高速フラックスの動的な性質によりネットワークの可用性が不確定なフラックスエージェントと呼ばれます。[ 1 ]バックエンドのマザーシップはユーザーエージェントと直接通信を確立しません。むしろ、すべてのアクションは侵害されたフロントエンドノードを介してリバースプロキシされるため、[ 8 ]攻撃は効果的に長期化し、テイクダウンの試みに対して耐性を持つようになります。[ 9 ]

高速フラクシングは一般的に、シングルフラクシングとダブルフラクシングの2種類に分類されます。ダブルフラクシングはシングルフラクシングの上に構築された実装です。高速フラクシングに関連する用語には、「フラクサー・マザーシップ・ノード」と「高速フラクエージェント・ノード」があり、それぞれバックエンドの堅牢なボットネット・コントローラと、発信元とクライアント間のトラフィックのリバースプロキシに関与する侵害されたホスト・ノードを指します。[ 10 ] [ 1 ]高速フラクサー・マザーシップ・ノードが使用する侵害されたホストには、通常、DSLやケーブルモデムなどの住宅用ブロードバンドアクセス回線が含まれます。[ 11 ]
シングルフラックス ネットワークでは、高速フラックス ドメイン名の権威ネーム サーバーが、通常 180 秒から 600 秒の短いタイム トゥ ライブ(TTL) 値でDNSリソース レコードを繰り返し置換します。ゾーン ファイル内の置換レコードには、A、AAAA、CNAME レコードが含まれ、処理は通常、悪用されたホストの IP アドレスとDDNS 名のレジストリからのラウンド ロビンによって行われます。[ 12 ] [ 13 ] [ 14 ] HTTPとDNS は、フロントエンド フラックス エージェントによって一般的にプロキシされるアプリケーション プロトコルですが、 SMTP、IMAP、POPなどのプロトコルも、フラックス エージェントとバックエンド フラックス ハーダー ノード間のトランスポート層(L4) TCPおよびUDPレベルのポート バインディング技術を介して配信できます。[ 15 ]
ダブルフラクシングネットワークでは、フラクシングドメインの権威ネームサーバーの高頻度置換と、フロントエンドプロキシを指す A、AAAA、CNAME などの DNS リソースレコードが関係します。[ 15 ] [ 16 ]このインフラストラクチャでは、フラクシングドメインの権威ネームサーバーがフロントエンドリダイレクタノードを指し、このノードがDNS データグラムをクエリを解決するバックエンドマザーシップノードに転送します。[ 17 ] [ 18 ] NS レコードを含む DNS リソースレコードは、より低い TTL 値で設定されているため、追加のレベルの間接化が発生します。[ 19 ] [ 20 ]ダブルフラクシングネットワークの NS レコードは通常、ポート 53でリッスンするリファラーホストを指し、このホストがクエリをフラクシングドメインの権威を持つバックエンド DNS リゾルバに転送します。[ 21 ] [ 22 ]: 6フロントエンドノードのブラインドプロキシリダイレクト技術により、高度なレベルの回復力と冗長性が実現されます。 [ 22 ]: 7高速フラックスドメインは、スパム配信やフィッシングのためにドメインワイルドカードRFC 1034仕様を悪用し、 DNSデータグラムクエリ内にカプセル化されたHTTP、 SFTP 、FTPなどのプロトコルのアプリケーション層ペイロードを転送するためにDNS隠蔽チャネルを使用します。[ 23 ] [ 22 ]: 6-7
ドメインフラックスネットワークは、フラックスハーダー母船ノードのドメイン名を継続的にローテーションすることで、高速に変化するネットワークを運用し続けることを目的としている。[ 23 ]ドメイン名は、選択された擬似乱数ドメイン生成アルゴリズム(DGA)を使用して動的に生成され、フラックスオペレータがドメイン名を一括登録する。感染したホストは、フラックスハーダー母船ノードに自身を登録するために、IPアドレスを自発的に生成、解決、接続して確認応答を得るまで、フラックスエージェントハンドシェイクを開始しようと繰り返し試みる。 [ 19 ]注目すべき例としては、110のトップレベルドメイン(TLD)で50,000種類の異なるドメインを生成して運用されていたボットネットConfickerが挙げられる。 [ 24 ]
高速フラックスドメイン名の検出と軽減は、高速フラックスの堅牢性のため、ネットワークセキュリティにおいて複雑な課題であり続けている。[ 25 ]バックエンドの高速フラックスマザーシップノードのフィンガープリンティングはますます困難になっているが、サービスプロバイダは、バックエンドの高速フラックスマザーシップノードからクライアントへの独立したチャネルでの帯域外ネットワーク要求をトリガーする細工されたHTTPリクエストをフロントエンドのフラックスエージェントに特別な方法で送信することにより、アップストリームのマザーシップノードを検出できる。これにより、クライアントはネットワークトラフィックのログを分析することでマザーシップノードのIPアドレスを推測できる。[ 26 ]さまざまなセキュリティ研究者は、高速フラックスに対する効果的な対策はドメイン名の使用を停止することだと示唆している。しかし、ドメイン名レジストラは、遵守しなければならない管轄区域に依存しない利用規約がないため、そうすることに消極的である。ほとんどの場合、高速フラックスオペレーターとサイバースクワッターは、これらのレジストラの主な収入源となっている。[ 27 ]
高速変動ドメインに対するその他の対策としては、ディープパケットインスペクション(DPI)、ホストベースのファイアウォール、IPベースのアクセス制御リスト(ACL)などがありますが、高速変動の動的な性質のため、これらのアプローチには深刻な制限があります。[ 28 ]
{{cite journal}}:ジャーナルを引用するには|journal=(ヘルプ)