T1584.002

سرور DNS

DNS Server

توضیحات

مهاجمان سرورهای DNS قانونی را به خطر می‌اندازند تا ترافیک را به زیرساخت خود هدایت کنند. سرور DNS به خطر افتاده می‌تواند برای DNS hijacking، cache poisoning یا هدایت کاربران به سایت‌های جعلی استفاده شود. این تکنیک می‌تواند تعداد زیادی از کاربران را تحت تأثیر قرار دهد.

روش‌های شناسایی

پایش تغییرات غیرمجاز در پیکربندی سرورهای DNS. نظارت بر پاسخ‌های DNS غیرعادی. استفاده از DNSSEC برای تأیید صحت پاسخ‌های DNS.

روش‌های مقابله

پیاده‌سازی DNSSEC. به‌روزرسانی منظم نرم‌افزار سرور DNS. استفاده از MFA برای دسترسی به سرورهای DNS. نظارت مستمر بر سرورهای DNS.

تکنیک اصلی

T1584Compromise Infrastructure

به خطر انداختن زیرساخت

مهاجمان به جای خرید زیرساخت جدید، زیرساخت موجود شخص ثالث را به خطر می‌اندازند. این رویکرد به مهاجم اجازه می‌دهد از اعتبار و تاریخچه قانونی زیرساخت قربانی استفاده کند و شناسایی را دشوارتر سازد. زیرساخت به خطر افتاده ممکن است شامل سرورها، دستگاه‌های شبکه، دامنه‌ها یا سرویس‌های ابری باشد.