A rosszindulatú üzemeltetők gyakran forgó kompromittált gépeket állítanak egy rejtett szolgáltatás elé, de a megfigyelhető minta a dinamikus leképezés; önmagában nem az ítélet a domainről.
A single-flux elrendezések a Domain Name System (DNS) címrekordokat rotálják, gyakran rövid élettartamú (TTL) értékekkel. A double-flux a névszerver-leképezéseket is változtatja. A forgó rendszerek a forgalmat egy rejtett háttérrendszerhez proxyzhatják, amely parancs- és vezérlésre, phishingre, kártevőkézbesítésre vagy csalásra szolgál.
Legfontosabb pontok
ArchitektúraMeg kell különböztetni a domainneveket, az autoritatív névszervereket, a forgó frontend-címeket, a proxy-szerepeket, a háttérszolgáltatásokat és a vezérlőmechanizmust ahelyett, hogy feltételeznénk, minden visszaadott cím a végső tartalmat hosztolja.
BizonyítékokKorrelálni kell a DNS-történetet, a cím- és hálózati diverzitást, a TTL-eket, a névszerver-változásokat, a hosting- és tanúsítványadatokat, a tartalmat, a végpontkommunikációt és a parancs- és vezérlési tevékenységet.
ReagálásArányos kontrollokat kell alkalmazni, meg kell őrizni az időérzékeny leképezéseket, meg kell osztani a bizonyítékokat a releváns szolgáltatókkal és hatóságokkal, meg kell szüntetni a kompromittált gépeket, és ki kell vizsgálni az infrastruktúrát elérő végpontokat.
Fontos korlátA rövid TTL-ek, a sok cím, a gyors változások és a globálisan elosztott hosting legitim tartalomkézbesítésben, failoverben, felhőskálázásban és dinamikus DNS-ben is előfordulnak. A fast-flux indikátorok viselkedési és tulajdonlási kontextust igényelnek, és nem bizonyítanak kártevőt, botnetet vagy bűnözői irányítást.