В 2024 году ребята из Bitsight отследили одну double-flux сеть - за 12 месяцев насчитали 2960 уникальных IP-адресов на 193 доменах. Рекордный домен за год сменил 1582 адреса. В апреле 2025-го CISA, ФБР и АНБ совместно с партнёрскими агентствами нескольких стран выкатили advisory, где назвали fast flux «угрозой национальной безопасности». На русском по теме - пустота: объяснение принципа ротации IP, и на этом всё. Ни одной практической метрики, ни одной команды для детекции, ни одного Sigma-правила. Закрываем этот пробел: разбираем механику single-flux и double-flux через призму DNS-логов, строим детекцию на реальных инструментах и даём чеклист блокировки.
Бизнес-логика атаки: зачем злоумышленнику fast flux сети
Любая C2-инфраструктура - бизнес-актив. Фишинговая страница приносит деньги, только пока работает. Ботнет генерирует доход, только пока боты достукиваются до управляющего сервера. Takedown одного IP обнуляет вложения атакующего в домен, хостинг и spam-рассылку за считанные часы.Fast flux решает проблему через избыточность: вместо одного IP за доменом стоят сотни или тысячи адресов, каждый из которых - скомпрометированное устройство (flux-агент), проксирующее трафик к реальному C2-серверу (mothership). Заблокировал один IP - через 3-10 минут DNS-запись указывает на другой. Бесполезно.
По данным совместного advisory CISA/ФБР/АНБ, fast flux использовался ransomware-операторами и APT-группами для маскировки C2-инфраструктуры. SmokeLoader, который продаётся по модели Malware-as-a-Service, крутит C2-домены через fast flux - его инфраструктура попала под Operation Endgame (Europol, май 2024). Фишинговые сайты на базе fast flux тоже в деле: SMS-фишинг с персонализированными данными жертвы, JavaScript-фингерпринтинг устройства перед показом формы - всё чтобы поднять конверсию.
Экономика fast flux делает технику доступной кому угодно. Инфраструктура продаётся на даркнет-форумах по подписке - продавцы указывают размер ботнета, географическое распределение flux-агентов и гарантии uptime. Скрипт-кидди с парой сотен долларов получает резистентную C2-инфраструктуру, на вынос которой у правоохранителей уйдут месяцы. Bulletproof хостинг fast flux и арендованные ботнеты устраняют входной барьер полностью.
Single-flux и double-flux DNS техника: что видит аналитик
Single-flux: ротация A-записей
В режиме single-flux атакующий контролирует DNS-зону домена и ставит для A-записей минимальный TTL - обычно 60-180 секунд. Каждый DNS-ответ содержит 3-5 IP-адресов, и этот набор ротируется каждые 3-10 минут. NS-записи при этом остаются стабильными.На практике выглядит так: запрашиваете домен через
dig +short suspect.example - получаете пять адресов. Через 10 минут повторяете - три из пяти новые. Ещё через 10 минут - все пять сменились. Каждый IP из пула принадлежит residential-сегменту: домашние ПК, роутеры, IoT-устройства, ставшие flux-агентами через заражение малварью. По данным MISP CIRCL, ботнет KadNap заражает преимущественно роутеры Asus - заражённые роутеры типологически подходят на роль flux-агентов, хотя прямая связь KadNap с fast-flux сетями пока не подтверждена.Отличие от легитимного Round Robin DNS или CDN - принципиальное:
| Признак | CDN / RRDNS | Fast flux |
|---|---|---|
| TTL | 300-3600 сек | 60-180 сек |
| Уникальных IP за сутки | 5-20 (edge-ноды) | 50-1500+ |
| ASN | 1-3 (один провайдер) | 10-50+ (разные страны) |
| Тип IP | Серверные, датацентровые | Residential, broadband |
| Reverse DNS (PTR) | Корректный, принадлежит домену | Отсутствует или generic ISP |
Double-flux: ротация NS и A-записей
Double-flux DNS техника добавляет второй уровень обфускации: помимо A-записей домена ротируются и IP-адреса NS-серверов, отвечающих за зону. Попытался заблокировать nameserver - его адрес уже сменился.По данным Bitsight за 2024 год, отслеженная double-flux сеть включала 42 домена (22% от 193), используемых как nameserver'ы. Среднее количество уникальных IP на домен - 151, максимум - 1582. Пулы IP для nameserver'ов и «клиентских» доменов частично пересекались, но были разделены: nameserver'ы сидели на меньшем, более стабильном пуле.
Для аналитика это двойная головная боль: чтобы добраться до mothership, нужно сначала получить актуальный IP nameserver'а (который уже сменился), затем через него резолвить домен (IP которого тоже сменился). Единственный рабочий подход - перехват домена у регистратора. Блокировка IP-адресов при double-flux бессмысленна по определению.
Место в kill chain: от регистрации домена до скрытия C2 серверов DNS
Fast flux - не самостоятельная атака, а инфраструктурная техника на этапе Command and Control. В терминах MITRE ATT&CK покрывает несколько тактик:| MITRE ATT&CK ID | Тактика | Роль в цепочке |
|---|---|---|
| T1568.001 | Command and Control | Fast Flux DNS - ротация IP |
| T1665 | Command and Control | Hide Infrastructure - сокрытие mothership |
| T1090.003 | Command and Control | Multi-hop Proxy - flux-агенты как прокси |
| T1583.001 | Resource Development | Регистрация доменов (дешёвые TLD: .info, .hk, .xyz) |
| T1583.002 / T1584.002 | Resource Development | Настройка / компрометация DNS-серверов |
| T1071.004 | Command and Control | DNS как канал коммуникации |
Fast flux часто идёт в связке с DGA (T1568.002, Command and Control). Домены генерируются алгоритмически и тут же получают fast-flux инфраструктуру. По данным MISP CIRCL, в феврале 2026 года зафиксирована кампания через поддельные установщики 7-Zip, где DGA использовалась совместно с подписью кода (T1553.002) для превращения домашних ПК в proxy-ноды ботнета (инфраструктура потенциально пригодна для fast flux).
Типичная цепочка, которую стоит держать в голове:
- Resource Development - регистрация домена, настройка DNS с низким TTL, аренда ботнета для flux-агентов.
- Initial Access - фишинг через fast-flux домен (пример: SMS-фишинг, JavaScript-фингерпринтинг устройства перед показом формы ввода).
- Execution - загрузка через fast-flux инфраструктуру (трояны Stealc, Lumma, замаскированные под обновления браузеров).
- Command and Control - C2-домен резолвится через fast flux → запрос попадает на flux-агента → проксируется до mothership. Здесь fast flux критически важен.
- Actions on Objectives - эксфильтрация данных, развёртывание ransomware через ту же инфраструктуру.
Обнаружение fast flux DNS: метрики и инструменты
Ключевые метрики для fast flux TTL анализа
[Применимо: TI-аналитика, SOC L2+, внешний и внутренний мониторинг]На основании исследования по детекции fast flux через пассивный анализ DNS-трафика (Lombardo et al., arXiv, 2018) и опыта работы с passive DNS, рабочая детекция строится на комбинации шести метрик. Ни одна из них сама по себе не даёт уверенного результата - работает именно связка.
- TTL anomaly - среднее значение TTL < 300 сек при множественных A-записях. Порог подбирается под вашу инфраструктуру: для корпоративной сети с собственными резолверами TTL < 300 - уже аномалия. Для сетей с Cloudflare на входе - нет.
- IP diversity - количество уникальных IP за 24 часа. Порог: >10 уникальных IP при TTL < 300. CDN обычно возвращает IP из одного-двух ASN; fast flux набирает сотни residential-адресов.
- ASN diversity - IP принадлежат >3 различным автономным системам. CDN сидит на 1-3 ASN одного провайдера; fast flux - десятки ASN из разных стран.
- IP churn rate - доля IP, сменившихся между двумя последовательными DNS-запросами. >60% смены за интервал TTL - сильный индикатор.
- Network class - преобладание residential/broadband IP. Проверяется через MaxMind GeoIP или AbuseIPDB (бесплатный тариф: 1000 запросов/сутки, endpoint
/api/v2/check, abuseConfidenceScore >75 - рекомендованный cutoff для блокировки). - Reverse DNS entropy - отсутствие PTR-записей или generic ISP-паттерны (
dsl-xxx,pool-xxx) у резолвящихся IP.
Команды для ручной проверки
Быстрая проверка подозрительного домена - серия DNS-запросов. Выполняетеdig +short suspect.example три раза с интервалом 5 минут, записывая результаты. Набралось >5 уникальных IP и большинство принадлежат residential-сетям - сигнал.Для пакетной проверки удобнее
dnsx из ProjectDiscovery (активно поддерживается, репозиторий github.com/projectdiscovery/dnsx):
Bash:
# Резолв с выводом ответов, повтор 5 раз
echo "suspect.example" | dnsx -a -resp -retry 5
# Через 10 минут повторяем и сравниваем diff
sleep 600
echo "suspect.example" | dnsx -a -resp -retry 5
whois или API AbuseIPDB. Известные bulletproof ASN (сегменты Datacamp, провайдеры с высокой концентрацией malicious IP) подтверждают гипотезу.Zeek и SIEM: автоматизация DNS мониторинга угроз
[Применимо: внутренний мониторинг, SOC с Zeek/Bro, legacy и modern-инфра]Требования к окружению: Zeek 5.x+ на Linux, минимум 4 ГБ RAM для сенсора на канале до 1 Гбит/с, зеркалирование трафика (SPAN/TAP). SIEM должен получать DNS-логи с полными ответами (answer section), не только query - иначе метрики будут искажены кэшированием.
Zeek пишет
dns.log, где для каждого DNS-ответа фиксируются query, answers, TTLs, qtype. Агрегация по домену второго уровня за скользящее окно - основа детекции:
Код:
# Псевдокод агрегации (требует проверки в docs Zeek)
# Окно: 1 час, группировка: domain 2nd level
# unique_ips = count(distinct answers)
# avg_ttl = mean(TTLs)
# Триггер: unique_ips > 10 AND avg_ttl < 300
- Elastic 8.x+ - EQL или KQL по индексу
packetbeat-[I]/filebeat-[/I](модуль dns), агрегацияcardinalityпоdns.answers.dataс фильтромdns.answers.ttl < 300. - MaxPatrol SIEM - PDQL-запрос с агрегацией по
dns.query_name, подсчёт уникальных ответов за час. - Splunk - SPL:
stats dc(answer) as unique_ips avg(ttl) as avg_ttl by query | where unique_ips > 10 AND avg_ttl < 300.
YAML:
title: Fast Flux DNS Detection
description: Домены с признаками fast flux по TTL и IP diversity
detection:
selection:
dns.query.type: 'A'
condition: >
selection AND
count(distinct dns.answer) > 10 within 1h
by dns.question.name AND avg(dns.ttl) < 300
level: medium
querylog, Unbound log-queries).Ограничения: когда fast flux DNS обнаружение даёт ложные срабатывания
Детектор на основе TTL и IP-diversity будет фолсить. Вопрос - где именно.CDN и Anycast. Cloudflare, Akamai, Fastly используют DNS-балансировку с TTL 60-300 сек и десятками IP. Отличие: все IP принадлежат одному-двум ASN провайдера, все datacenter-класса, PTR-записи корректны. Решение - whitelist ASN крупных CDN до этапа алертинга. Без этого утонете в алертах в первый же день.
Dynamic DNS-сервисы. Домены на dyndns, no-ip обновляют A-записи при смене IP клиента. Отличие: один-два IP, IP-diversity минимальна, TTL может быть низким, но ротация отсутствует.
Encrypted DNS (DoH/DoT). Если клиенты ходят в DNS-over-HTTPS к внешним резолверам (8.8.8.8, 1.1.1.1), DNS-трафик не попадает в Zeek или SIEM. Fast-flux домены, резолвящиеся через DoH, для вас невидимы. Частичное решение: блокировка DoH на периметре с перенаправлением DNS через корпоративный резолвер. Непопулярная мера у пользователей, но без неё детекция слепнет.
Tor exit nodes. IP из пулов fast-flux доменов через AbuseIPDB часто совпадают с Tor-exit-нодами (высокий confidence score). Перед включением в blocklist проверяйте по
torproject.org/exit-addresses - блокировка exit-нод отрежет легитимных пользователей.Легитимные geo-distributed сервисы. Некоторые SaaS-провайдеры используют DNS-based failover с низким TTL и IP в разных ASN. Без контекста (domain reputation, domain age, registrar) эти домены выглядят как fast flux. Тут помогает только обогащение - голые метрики не справятся.
DNS fast flux блокировка: чеклист для SOC
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Большинство материалов по fast flux заканчиваются фразой «это сложно обнаружить и заблокировать». На практике обнаружение - не самая сложная часть. TTL < 300 + больше 10 уникальных IP за час + residential ASN = триггер с достаточной точностью для первичного алерта. Один аналитик с Zeek и bash-скриптом настроит базовую детекцию за день.
Проблема - в реагировании. Вы видите fast-flux домен, алертите, и дальше что? Takedown через регистратора - недели. Sinkholing помогает конкретной организации, но не убивает инфраструктуру. Блокировка IP бесполезна по определению.
Реальный сдвиг произойдёт, когда passive DNS-данные станут дешевле для blue team. Сейчас Farsight DNSDB и RiskIQ PassiveTotal стоят серьёзных денег, и большинство SOC работают вслепую - видят только трафик через свой резолвер. А mothership живёт за слоем из тысячи residential IP, каждый из которых - заражённый роутер. Пока мы обсуждаем detection rules, атакующий арендует fast-flux сеть на даркнет-форуме за несколько сотен долларов в месяц - с гарантией uptime и распределением агентов по десяткам стран. Экономический дисбаланс: атакующий тратит $300, защитник - десятки тысяч на TI-подписки и SIEM-лицензии. Пока этот разрыв существует, fast flux останется одной из самых живучих техник у серьёзных преступных групп и APT.
Если SOC-команда хочет ловить такие сети - начинайте не с покупки дорогого фида, а с настройки собственного DNS-логирования и Zeek-сенсора. Это бесплатно и даёт 80% результата. Проверьте прямо сейчас: включите
querylog на вашем BIND или log-queries на Unbound, соберите логи за сутки и поищите домены с TTL < 180 и больше 10 уникальных ответов. Если нашли - у вас уже есть что расследовать.