Aufgabe 2 – DNS-Analyse
Du analysierst den DNS-Traffic und suchst nach verdächtigen Mustern wie ungewöhnlichen Domains oder regelmässigen Anfragen.
Dauer: 15 Minuten
Vorbereitung
Abschnitt betitelt „Vorbereitung“Setze in Wireshark den Filter:
dnsAufgaben
Abschnitt betitelt „Aufgaben“2.1 Domains identifizieren
Abschnitt betitelt „2.1 Domains identifizieren“Frage: Welche Domains werden aufgelöst?
- Filtere nach DNS (
dns) - Schau in die Spalte “Info” – dort siehst du die angefragten Domains
- Notiere alle Domains, die du findest
2.2 Verdächtige Domains
Abschnitt betitelt „2.2 Verdächtige Domains“Frage: Gibt es Domains, die “zufällig” oder verdächtig aussehen?
Achte auf:
- Domains mit zufälligen Zeichenketten (z.B.
x7k2m9.example.com) - Unbekannte oder seltsam klingende Domain-Namen
- Domains, die versuchen, legitim zu wirken
2.3 DNS-Antworten
Abschnitt betitelt „2.3 DNS-Antworten“Frage: Welche IP-Adressen werden für die Domains zurückgegeben?
- Schau dir die DNS-Response-Pakete an
- Im Detail-Bereich unter “Answers” findest du die aufgelösten IPs
2.4 Zeitliche Muster
Abschnitt betitelt „2.4 Zeitliche Muster“Frage: Gibt es wiederholte DNS-Anfragen in festen Intervallen?
Prüfe:
- Werden die gleichen Domains mehrfach angefragt?
- In welchen Abständen?
- Sieht das nach einem automatischen Prozess aus?
Für deinen Bericht
Abschnitt betitelt „Für deinen Bericht“- Welche Domains werden aufgelöst?
- Gibt es Domains, die “zufällig” aussehen (DGA)?
- Welche IP-Adressen werden zurückgegeben?
- Gibt es wiederholte DNS-Anfragen in festen Intervallen?