На проверке Fast-flux DNS обнаружение: от TTL-аномалий до блокировки C2-инфраструктуры

Ночной центр сетевых операций: три монитора отображают карту DNS с ротацией IP-адресов, центральный экран выводит предупреждение о double-flux. Холодный свет экранов падает на тёмную консоль.


В 2024 году ребята из Bitsight отследили одну double-flux сеть - за 12 месяцев насчитали 2960 уникальных IP-адресов на 193 доменах. Рекордный домен за год сменил 1582 адреса. В апреле 2025-го CISA, ФБР и АНБ совместно с партнёрскими агентствами нескольких стран выкатили advisory, где назвали fast flux «угрозой национальной безопасности». На русском по теме - пустота: объяснение принципа ротации IP, и на этом всё. Ни одной практической метрики, ни одной команды для детекции, ни одного Sigma-правила. Закрываем этот пробел: разбираем механику single-flux и double-flux через призму DNS-логов, строим детекцию на реальных инструментах и даём чеклист блокировки.

Бизнес-логика атаки: зачем злоумышленнику fast flux сети​

Любая C2-инфраструктура - бизнес-актив. Фишинговая страница приносит деньги, только пока работает. Ботнет генерирует доход, только пока боты достукиваются до управляющего сервера. Takedown одного IP обнуляет вложения атакующего в домен, хостинг и spam-рассылку за считанные часы.

Fast flux решает проблему через избыточность: вместо одного IP за доменом стоят сотни или тысячи адресов, каждый из которых - скомпрометированное устройство (flux-агент), проксирующее трафик к реальному C2-серверу (mothership). Заблокировал один IP - через 3-10 минут DNS-запись указывает на другой. Бесполезно.

По данным совместного advisory CISA/ФБР/АНБ, fast flux использовался ransomware-операторами и APT-группами для маскировки C2-инфраструктуры. SmokeLoader, который продаётся по модели Malware-as-a-Service, крутит C2-домены через fast flux - его инфраструктура попала под Operation Endgame (Europol, май 2024). Фишинговые сайты на базе fast flux тоже в деле: SMS-фишинг с персонализированными данными жертвы, JavaScript-фингерпринтинг устройства перед показом формы - всё чтобы поднять конверсию.

Экономика fast flux делает технику доступной кому угодно. Инфраструктура продаётся на даркнет-форумах по подписке - продавцы указывают размер ботнета, географическое распределение flux-агентов и гарантии uptime. Скрипт-кидди с парой сотен долларов получает резистентную C2-инфраструктуру, на вынос которой у правоохранителей уйдут месяцы. Bulletproof хостинг fast flux и арендованные ботнеты устраняют входной барьер полностью.

Single-flux и double-flux DNS техника: что видит аналитик​

Single-flux: ротация A-записей​

В режиме single-flux атакующий контролирует DNS-зону домена и ставит для A-записей минимальный TTL - обычно 60-180 секунд. Каждый DNS-ответ содержит 3-5 IP-адресов, и этот набор ротируется каждые 3-10 минут. NS-записи при этом остаются стабильными.

На практике выглядит так: запрашиваете домен через dig +short suspect.example - получаете пять адресов. Через 10 минут повторяете - три из пяти новые. Ещё через 10 минут - все пять сменились. Каждый IP из пула принадлежит residential-сегменту: домашние ПК, роутеры, IoT-устройства, ставшие flux-агентами через заражение малварью. По данным MISP CIRCL, ботнет KadNap заражает преимущественно роутеры Asus - заражённые роутеры типологически подходят на роль flux-агентов, хотя прямая связь KadNap с fast-flux сетями пока не подтверждена.

Отличие от легитимного Round Robin DNS или CDN - принципиальное:

ПризнакCDN / RRDNSFast flux
TTL300-3600 сек60-180 сек
Уникальных IP за сутки5-20 (edge-ноды)50-1500+
ASN1-3 (один провайдер)10-50+ (разные страны)
Тип IPСерверные, датацентровыеResidential, broadband
Reverse DNS (PTR)Корректный, принадлежит доменуОтсутствует или generic ISP

Double-flux: ротация NS и A-записей​

Double-flux DNS техника добавляет второй уровень обфускации: помимо A-записей домена ротируются и IP-адреса NS-серверов, отвечающих за зону. Попытался заблокировать nameserver - его адрес уже сменился.

По данным Bitsight за 2024 год, отслеженная double-flux сеть включала 42 домена (22% от 193), используемых как nameserver'ы. Среднее количество уникальных IP на домен - 151, максимум - 1582. Пулы IP для nameserver'ов и «клиентских» доменов частично пересекались, но были разделены: nameserver'ы сидели на меньшем, более стабильном пуле.

Для аналитика это двойная головная боль: чтобы добраться до mothership, нужно сначала получить актуальный IP nameserver'а (который уже сменился), затем через него резолвить домен (IP которого тоже сменился). Единственный рабочий подход - перехват домена у регистратора. Блокировка IP-адресов при double-flux бессмысленна по определению.

Место в kill chain: от регистрации домена до скрытия C2 серверов DNS​

Fast flux - не самостоятельная атака, а инфраструктурная техника на этапе Command and Control. В терминах MITRE ATT&CK покрывает несколько тактик:

MITRE ATT&CK IDТактикаРоль в цепочке
T1568.001Command and ControlFast Flux DNS - ротация IP
T1665Command and ControlHide Infrastructure - сокрытие mothership
T1090.003Command and ControlMulti-hop Proxy - flux-агенты как прокси
T1583.001Resource DevelopmentРегистрация доменов (дешёвые TLD: .info, .hk, .xyz)
T1583.002 / T1584.002Resource DevelopmentНастройка / компрометация DNS-серверов
T1071.004Command and ControlDNS как канал коммуникации

Fast flux часто идёт в связке с DGA (T1568.002, Command and Control). Домены генерируются алгоритмически и тут же получают fast-flux инфраструктуру. По данным MISP CIRCL, в феврале 2026 года зафиксирована кампания через поддельные установщики 7-Zip, где DGA использовалась совместно с подписью кода (T1553.002) для превращения домашних ПК в proxy-ноды ботнета (инфраструктура потенциально пригодна для fast flux).

Типичная цепочка, которую стоит держать в голове:
  1. Resource Development - регистрация домена, настройка DNS с низким TTL, аренда ботнета для flux-агентов.
  2. Initial Access - фишинг через fast-flux домен (пример: SMS-фишинг, JavaScript-фингерпринтинг устройства перед показом формы ввода).
  3. Execution - загрузка через fast-flux инфраструктуру (трояны Stealc, Lumma, замаскированные под обновления браузеров).
  4. Command and Control - C2-домен резолвится через fast flux → запрос попадает на flux-агента → проксируется до mothership. Здесь fast flux критически важен.
  5. Actions on Objectives - эксфильтрация данных, развёртывание ransomware через ту же инфраструктуру.
Увидели fast-flux поведение домена - значит, за ним не скрипт-кидди с одним VPS, а организованная группа с ботнетом и bulletproof DNS хостингом.

Обнаружение fast flux DNS: метрики и инструменты​

Ключевые метрики для fast flux TTL анализа​

[Применимо: TI-аналитика, SOC L2+, внешний и внутренний мониторинг]

На основании исследования по детекции fast flux через пассивный анализ DNS-трафика (Lombardo et al., arXiv, 2018) и опыта работы с passive DNS, рабочая детекция строится на комбинации шести метрик. Ни одна из них сама по себе не даёт уверенного результата - работает именно связка.
  1. TTL anomaly - среднее значение TTL < 300 сек при множественных A-записях. Порог подбирается под вашу инфраструктуру: для корпоративной сети с собственными резолверами TTL < 300 - уже аномалия. Для сетей с Cloudflare на входе - нет.
  2. IP diversity - количество уникальных IP за 24 часа. Порог: >10 уникальных IP при TTL < 300. CDN обычно возвращает IP из одного-двух ASN; fast flux набирает сотни residential-адресов.
  3. ASN diversity - IP принадлежат >3 различным автономным системам. CDN сидит на 1-3 ASN одного провайдера; fast flux - десятки ASN из разных стран.
  4. IP churn rate - доля IP, сменившихся между двумя последовательными DNS-запросами. >60% смены за интервал TTL - сильный индикатор.
  5. Network class - преобладание residential/broadband IP. Проверяется через MaxMind GeoIP или AbuseIPDB (бесплатный тариф: 1000 запросов/сутки, endpoint /api/v2/check, abuseConfidenceScore >75 - рекомендованный cutoff для блокировки).
  6. Reverse DNS entropy - отсутствие PTR-записей или generic ISP-паттерны (dsl-xxx, pool-xxx) у резолвящихся IP.
В исследовании Lombardo et al. комбинация этих метрик через data mining позволила добиться высокой точности классификации fast-flux доменов с низким false positive rate.

Команды для ручной проверки​

Быстрая проверка подозрительного домена - серия DNS-запросов. Выполняете dig +short suspect.example три раза с интервалом 5 минут, записывая результаты. Набралось >5 уникальных IP и большинство принадлежат residential-сетям - сигнал.

Для пакетной проверки удобнее dnsx из ProjectDiscovery (активно поддерживается, репозиторий github.com/projectdiscovery/dnsx):
Bash:
# Резолв с выводом ответов, повтор 5 раз
echo "suspect.example" | dnsx -a -resp -retry 5
# Через 10 минут повторяем и сравниваем diff
sleep 600
echo "suspect.example" | dnsx -a -resp -retry 5
Результаты двух запусков отличаются более чем на 60% - домен с высокой вероятностью использует fast flux. Для каждого IP из пула проверяйте ASN через whois или API AbuseIPDB. Известные bulletproof ASN (сегменты Datacamp, провайдеры с высокой концентрацией malicious IP) подтверждают гипотезу.

Zeek и SIEM: автоматизация DNS мониторинга угроз​

[Применимо: внутренний мониторинг, SOC с Zeek/Bro, legacy и modern-инфра]

Требования к окружению: Zeek 5.x+ на Linux, минимум 4 ГБ RAM для сенсора на канале до 1 Гбит/с, зеркалирование трафика (SPAN/TAP). SIEM должен получать DNS-логи с полными ответами (answer section), не только query - иначе метрики будут искажены кэшированием.

Zeek пишет dns.log, где для каждого DNS-ответа фиксируются query, answers, TTLs, qtype. Агрегация по домену второго уровня за скользящее окно - основа детекции:
Код:
# Псевдокод агрегации (требует проверки в docs Zeek)
# Окно: 1 час, группировка: domain 2nd level
# unique_ips = count(distinct answers)
# avg_ttl = mean(TTLs)
# Триггер: unique_ips > 10 AND avg_ttl < 300
Для интеграции с SIEM логика транслируется в запросы конкретных продуктов:
  • Elastic 8.x+ - EQL или KQL по индексу packetbeat-[I] / filebeat-[/I] (модуль dns), агрегация cardinality по dns.answers.data с фильтром dns.answers.ttl < 300.
  • MaxPatrol SIEM - PDQL-запрос с агрегацией по dns.query_name, подсчёт уникальных ответов за час.
  • Splunk - SPL: stats dc(answer) as unique_ips avg(ttl) as avg_ttl by query | where unique_ips > 10 AND avg_ttl < 300.
YAML:
title: Fast Flux DNS Detection
description: Домены с признаками fast flux по TTL и IP diversity
detection:
  selection:
    dns.query.type: 'A'
  condition: >
    selection AND
    count(distinct dns.answer) > 10 within 1h
    by dns.question.name AND avg(dns.ttl) < 300
  level: medium
Предусловие для всех SIEM: если DNS-трафик терминируется на рекурсивном резолвере до попадания в SIEM, вы увидите только кэшированные ответы. Разворачивайте Zeek-сенсор между клиентами и резолвером или настраивайте DNS query logging непосредственно на резолвере (BIND querylog, Unbound log-queries).

Ограничения: когда fast flux DNS обнаружение даёт ложные срабатывания​

Детектор на основе TTL и IP-diversity будет фолсить. Вопрос - где именно.

CDN и Anycast. Cloudflare, Akamai, Fastly используют DNS-балансировку с TTL 60-300 сек и десятками IP. Отличие: все IP принадлежат одному-двум ASN провайдера, все datacenter-класса, PTR-записи корректны. Решение - whitelist ASN крупных CDN до этапа алертинга. Без этого утонете в алертах в первый же день.

Dynamic DNS-сервисы. Домены на dyndns, no-ip обновляют A-записи при смене IP клиента. Отличие: один-два IP, IP-diversity минимальна, TTL может быть низким, но ротация отсутствует.

Encrypted DNS (DoH/DoT). Если клиенты ходят в DNS-over-HTTPS к внешним резолверам (8.8.8.8, 1.1.1.1), DNS-трафик не попадает в Zeek или SIEM. Fast-flux домены, резолвящиеся через DoH, для вас невидимы. Частичное решение: блокировка DoH на периметре с перенаправлением DNS через корпоративный резолвер. Непопулярная мера у пользователей, но без неё детекция слепнет.

Tor exit nodes. IP из пулов fast-flux доменов через AbuseIPDB часто совпадают с Tor-exit-нодами (высокий confidence score). Перед включением в blocklist проверяйте по torproject.org/exit-addresses - блокировка exit-нод отрежет легитимных пользователей.

Легитимные geo-distributed сервисы. Некоторые SaaS-провайдеры используют DNS-based failover с низким TTL и IP в разных ASN. Без контекста (domain reputation, domain age, registrar) эти домены выглядят как fast flux. Тут помогает только обогащение - голые метрики не справятся.

DNS fast flux блокировка: чеклист для SOC​

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Большинство материалов по fast flux заканчиваются фразой «это сложно обнаружить и заблокировать». На практике обнаружение - не самая сложная часть. TTL < 300 + больше 10 уникальных IP за час + residential ASN = триггер с достаточной точностью для первичного алерта. Один аналитик с Zeek и bash-скриптом настроит базовую детекцию за день.

Проблема - в реагировании. Вы видите fast-flux домен, алертите, и дальше что? Takedown через регистратора - недели. Sinkholing помогает конкретной организации, но не убивает инфраструктуру. Блокировка IP бесполезна по определению.

Реальный сдвиг произойдёт, когда passive DNS-данные станут дешевле для blue team. Сейчас Farsight DNSDB и RiskIQ PassiveTotal стоят серьёзных денег, и большинство SOC работают вслепую - видят только трафик через свой резолвер. А mothership живёт за слоем из тысячи residential IP, каждый из которых - заражённый роутер. Пока мы обсуждаем detection rules, атакующий арендует fast-flux сеть на даркнет-форуме за несколько сотен долларов в месяц - с гарантией uptime и распределением агентов по десяткам стран. Экономический дисбаланс: атакующий тратит $300, защитник - десятки тысяч на TI-подписки и SIEM-лицензии. Пока этот разрыв существует, fast flux останется одной из самых живучих техник у серьёзных преступных групп и APT.

Если SOC-команда хочет ловить такие сети - начинайте не с покупки дорогого фида, а с настройки собственного DNS-логирования и Zeek-сенсора. Это бесплатно и даёт 80% результата. Проверьте прямо сейчас: включите querylog на вашем BIND или log-queries на Unbound, соберите логи за сутки и поищите домены с TTL < 180 и больше 10 уникальных ответов. Если нашли - у вас уже есть что расследовать.
 
  • Огонь
Реакции: Сергей Сталь
Благодарю, статья для меня оказалась сложной попросил deepseek объяснить.

Ликбез для тех кто глубоко не погружен

Fast Flux DNS — суть за 1 минуту​


Что это?​

Хакеры прячут свои вредоносные сайты за тысячами зараженных домашних устройств (роутеры, ПК, холодильники с Wi-Fi). IP-адрес сайта меняется каждые 3 минуты.

Блокируешь один IP — через 5 минут сайт уже на другом. Бесполезно.

Как работает?​

Single-flux — меняется только IP сайта
Double-flux — меняется и IP сайта, и IP DNS-сервера (еще сложнее)


Как распознать?​

  • TTL (время жизни записи) — меньше 3 минут (у нормальных — часы)
  • IP-адреса — за сутки 50–1500 уникальных (у нормальных — 5–20)
  • География — адреса из домашних сетей по всему миру (не дата-центры)
  • PTR-запись — нет нормального имени или выглядит как "pool-xxx.isp.ru"

Кому это нужно?​

Хакерам, у которых фишинговые сайты или ботнеты. Аренда такой инфраструктуры — около $300/месяц. Дешево и надежно.


Что делать?​

  1. Включить логирование DNS — начать смотреть запросы
  2. Искать аномалии: TTL < 180 сек и > 10 уникальных IP за час
  3. Sinkholing — перенаправить такие домены на свой сервер-ловушку (вирусы "позвонят" в никуда)
  4. Блокировать DoH/DoT — запретить шифрованный DNS, чтобы все запросы были видны

Осторожно, ложные срабатывания!​

  • CDN (Cloudflare) — тоже меняют IP, но все из дата-центров
  • Dynamic DNS — меняют, но у них 1–2 адреса, а не сотни

Итог​

Блокировать IP-адреса при Fast Flux бесполезно. Нужно блокировать домены (у регистраторов) или ставить локальные ловушки. Базовая защита настраивается бесплатно за день, не тратя миллионы на дорогие программы.
 
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

Похожие темы

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab