Hunting For Domain Fronting C2 Traffic

通过分析代理日志中的 SNI 与 HTTP Host 头不匹配以及使用 pyOpenSSL 进行证书检查,检测域前置(domain fronting)C2 流量和 TLS 证书差异。

killvxk Updated

File contents

狩猎域前置 C2 流量

概述

域前置(MITRE ATT&CK T1090.004)是一种攻击技术,攻击者在 TLS SNI 字段和 HTTP Host 头中使用不同的域名,将 C2 流量伪装在合法 CDN 托管域名之后。本技能通过解析代理/Web 网关日志中的 SNI-Host 头不匹配情况、分析 TLS 证书以识别 CDN 提供商、标记 SNI 指向高信誉域名但 Host 头指向攻击者控制域名的连接,以及与已知 CDN 提供商 IP 范围进行关联,来检测域前置行为。

前置条件

  • 包含 SNI 和 Host 头字段的 Web 代理或安全 Web 网关日志
  • Python 3.8+ 及 pyOpenSSL 和 cryptography 库
  • 代理上启用 TLS 检查以获得 Host 头可见性
  • CDN 提供商 IP 范围列表(CloudFront、Azure CDN、Cloudflare)

步骤

  1. 解析代理日志,查找同时包含 SNI 和 Host 头字段的连接
  2. 将 SNI 域名与 HTTP Host 头进行比较,寻找不匹配情况
  3. 使用 pyOpenSSL 提取 TLS 证书的 Subject 和 SAN 字段
  4. 通过证书颁发者和 IP 范围识别 CDN 托管连接
  5. 标记高置信度的域前置情况(SNI 和 Host 在 CDN IP 上存在差异)
  6. 根据域名信誉差异对告警评分
  7. 生成包含网络流上下文的检测报告

预期输出

JSON 报告,包含检测到的域前置指标及其 SNI-Host 对、证书详情、CDN 提供商识别、置信度评分和 MITRE ATT&CK 技术映射。

killvxk/cybersecurity-skills-zh/tree/main/skills/hunting-for-domain-fronting-c2-traffic commit c63cc33961

Frequently asked questions

npx skillmds@latest add killvxk/hunting-for-domain-fronting-c2-traffic