| name | hunting-for-domain-fronting-c2-traffic |
| description | 通过分析代理日志中的 SNI 与 HTTP Host 头不匹配以及使用 pyOpenSSL 进行证书检查,检测域前置(domain fronting)C2 流量和 TLS 证书差异。 |
| domain | cybersecurity |
| subdomain | threat-hunting |
| tags | ["domain-fronting","c2-detection","tls-inspection","proxy-logs","pyopenssl","threat-hunting","network-security"] |
| version | 1.0 |
| author | mahipal |
| license | Apache-2.0 |
狩猎域前置 C2 流量
概述
域前置(MITRE ATT&CK T1090.004)是一种攻击技术,攻击者在 TLS SNI 字段和 HTTP Host 头中使用不同的域名,将 C2 流量伪装在合法 CDN 托管域名之后。本技能通过解析代理/Web 网关日志中的 SNI-Host 头不匹配情况、分析 TLS 证书以识别 CDN 提供商、标记 SNI 指向高信誉域名但 Host 头指向攻击者控制域名的连接,以及与已知 CDN 提供商 IP 范围进行关联,来检测域前置行为。
前置条件
- 包含 SNI 和 Host 头字段的 Web 代理或安全 Web 网关日志
- Python 3.8+ 及 pyOpenSSL 和 cryptography 库
- 代理上启用 TLS 检查以获得 Host 头可见性
- CDN 提供商 IP 范围列表(CloudFront、Azure CDN、Cloudflare)
步骤
- 解析代理日志,查找同时包含 SNI 和 Host 头字段的连接
- 将 SNI 域名与 HTTP Host 头进行比较,寻找不匹配情况
- 使用 pyOpenSSL 提取 TLS 证书的 Subject 和 SAN 字段
- 通过证书颁发者和 IP 范围识别 CDN 托管连接
- 标记高置信度的域前置情况(SNI 和 Host 在 CDN IP 上存在差异)
- 根据域名信誉差异对告警评分
- 生成包含网络流上下文的检测报告
预期输出
JSON 报告,包含检测到的域前置指标及其 SNI-Host 对、证书详情、CDN 提供商识别、置信度评分和 MITRE ATT&CK 技术映射。