Smart metode: Hackere planter malware via DNS

Malware plantes i stigende grad via DNS. Se her, hvordan du kan undgå problemet.

Artikel top billede

Computerworld News Service: Antallet af malware-trusler, der modtager instruktioner via DNS, stiger.

De fleste virksomheder er ikke opmærksomme på den form for aktiviteter på netværket, mener sikkerhedseksperter.

Der er mange kanaler, som angribere kan bruge til kommunikation med botnet, fra traditionelle metoder som TCP, IRC og http og til mere usædvanlige som Twitter-feeds, Facebook eller endda kommentarer på YouTube.

Det meste malware-genererede trafik, der passerer igennem de kanaler, kan spores og blokeres på netværksniveau af firewalls og systemer til forebyggelse mod indtrængende.

Angribere kan udnytte

Men sådan er det ikke med DNS ('domain name system'), og det kan angriberne udnytte, siger Ed Skoudis, der er grundlægger af Counter Hack Challenges og SANS fellow, under en præsentation af nye angrebsteknikker ved konferencen.

DNS-protokollen bliver normalt brugt til een bestemt kritisk funktion - nemlig oversættelsen af værtsnavne til IP-adresser og vice-versa.

Af samme grund bliver DNS-trafikken ikke filtreret eller inspiceret af trafikovervågningsløsninger og kan derfor rejse frit igennem de fleste netværk.

Fordi DNS-forespørgsler passerer fra en DNS-server til en anden, indtil de når den rigtige server til det respektive domæne, kan IP-blokeringslister på netværksniveau ikke bruges til at blokere dem.

Ed Skoudis har for nylig oplevet malware, der modtog instruktioner via DNS-respons, som del af to store angreb, der resulterede i kompromitteringen af millioner af brugerkonti.

Han regner med at flere angribere vil begynde at bruge den nye teknik i løbet af de kommende måneder.

Den inficerede computer behøver ikke engang være forbundet til internettet.

Så længe det kan tilknytte værtsnavnet via en lokal DNS-server, der gennemfører rekursive opslag på internettet, kan den tale med angriberne, forklarer Ed Skoudis.

Det ville være upraktisk at forsøge at logge alle de DNS-forespørgsler, der går igennem en lokal server, eftersom det ville give alvorlige problemer med ydelsen.

Sådan kan man få ram på problemet

Men en løsning kunne i stedet være at bruge en såkaldt 'netværks-sniffer' til at indsamle stikprøver til analyse, mener Ed Skoudis.

Netværksadministratorer skal kigge efter usædvanligt lange forespørgsler eller svar, der indeholder mærkelige navne og indkodet data, siger sikkerhedseksperterne.

Man skal dog være opmærksom på, at angriberne godt kan finde på at opdele svaret i flere mindre bidder.

Tjekker ofte

Identiske forespørgsler, der bliver gentaget med få minutters mellemrum, kan også være en indikator for DNS-command-and-control-aktiviteter, eftersom inficerede computere jævnligt tjekker efter nye kommandoer.

Der findes værktøjer som DNScat, som netværksadministratorer kan bruge til at simulere atypisk DNS-trafik og udvikle sporingsstrategier.

Trafik via DNS-servere er ikke nogen ny teknik, men det vil sandsynligvis blive mere populært blandt cyberkriminelle, som leder efter måder at undgå opdagelse, især på virksomheders netværk, hvor det er kritisk at kunne arbejde i hemmelighed i så lang tid som muligt.

oversat af Marie Dyekjær Eriksen

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Digital transformation | Aarhus C

Computerworld Summit 2026 - Aarhus

Styrk din digitale strategi med konkret brug af AI og ny teknologi. Mød 200 it-professionelle, få indsigter, løsninger og netværk på én dag. Computerworld Summit i Aarhus viser hvordan teknologi skaber forretningsværdi – her og nu.

Infrastruktur | Frederiksberg

Roundtable: Vækst, skalering og internationalisering i en ny virkelighed

Vækst og internationalisering kræver it, der kan skifte retning uden at knække. Lær at designe løst koblede platforme, planlægge leverandørskift og skalere til nye markeder uden tab af tempo og kontrol. Deltag i dette lukkede roundtable med...

Digital transformation | København

Computerworld Summit 2026 - København

Styrk din digitale strategi med konkret brug af AI og ny teknologi. Mød 250 it-professionelle, få indsigter, løsninger og netværk på én dag. Computerworld Summit i København viser hvordan teknologi skaber forretningsværdi – her og nu.

Se alle vores events inden for it

Netcompany A/S

Microsoft Operations Engineer

Nordjylland

Politiets Efterretningstjeneste

Datacentertekniker hos PET

Københavnsområdet

Ennova A/S

Senior Developer

Midtjylland

Netcompany A/S

Microsoft Operations Engineer

Midtjylland

Navnenyt fra it-Danmark

55,7° North (a Beautiful Things company) har pr. 2. februar 2026 ansat Philip Jacobi Zahle, 53 år,  som Partner & CSMO. Han skal især beskæftige sig med Ansvar for Salg, Marketing og Brandudvikling i Norden, som han tidligere har gjort med GoPro, Skullcandy og Insta360 m.fl. Han kommer fra en stilling som Marketing & Branding Manager hos Boston Group A/S. Han har tidligere beskæftiget sig med distribution og brand building gennem 26 år og er kendt fra mærker som GoPro, Skullcandy og Insta360. Nyt job

Philip Jacobi Zahle

55,7° North (a Beautiful Things company)

Mark Michaelsen, teknisk systemejer og projektleder hos Aarhus Kommune, har pr. 26. januar 2026 fuldført uddannelsen Master i it, linjen i organisation på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse

Mark Michaelsen

Aarhus Kommune

Infosuite A/S har pr. 1. marts 2026 ansat Henrik Sandmann som Chief Operating Officer (COO). Han skal især beskæftige sig med drift, produktudvikling og skalering, herunder også procesforbedringer og udnyttelse af AI og nye teknologier. Han kommer fra en stilling som Program Director hos ADMG ApS. Han er uddannet cand. scient i datalogi og har derudover en MBA indenfor strategi, ledelse og forretningsudvikling. Nyt job

Henrik Sandmann

Infosuite A/S

Pentos har pr. 2. juni 2025 ansat Jonas Kyhnau som Seniorkonsulent. Han skal især beskæftige sig med at rådgive virksomheder om HR digitalisering og implementering af SAP SuccessFactors og SmartRecruiters. Han kommer fra en stilling som Seniorkonsulent og PMO lead hos Gavdi. Han er uddannet Cand.merc Human Resource Management fra Copenhagen Business School. Han har tidligere beskæftiget sig med med Onboarding, Employee Central (Core HR). Nyt job

Jonas Kyhnau

Pentos