Škodliví operátori často umiestňujú rotujúce kompromitované hostitele pred skrytú službu, no pozorovateľným vzorom je dynamické mapovanie; samo osebe to nie je verdikt o doméne.
Usporiadania single-flux rotujú adresové záznamy Domain Name System (DNS), často s krátkymi hodnotami time-to-live (TTL). Double-flux mení aj mapovania serverov mien. Rotujúce systémy môžu proxyovať prevádzku na skrytý backend používaný pre command and control, phishing, doručenie malware alebo podvody.
Kľúčové body
ArchitektúraRozlišovať doménové mená, autoritatívne servery mien, rotujúce front-end adresy, roly proxy, backendové služby a riadiaci mechanizmus namiesto predpokladania, že každá vrátená adresa hostí finálny obsah.
DôkazyKorelovať históriu DNS, diverzitu adries a sietí, TTL, zmeny serverov mien, hostingové a certifikačné údaje, obsah, komunikácie koncových zariadení a aktivitu command-and-control.
ReakciaUplatniť úmerné kontroly, zachovať časovo citlivé mapovania, zdieľať dôkazy s relevantnými poskytovateľmi a autoritami, napraviť kompromitované hostitele a vyšetrovať koncové zariadenia, ktoré kontaktovali infraštruktúru.
Dôležité obmedzenieKrátke TTL, mnoho adries, rýchle zmeny a globálne distribuovaný hosting sa vyskytujú aj v legitímnom doručovaní obsahu, failoveri, cloudovom škálovaní a Dynamic DNS. Indikátory fast-flux vyžadujú behaviorálny a vlastnícky kontext a nedokazujú malware, botnet ani zločineckú kontrolu.