~/cyberbezpieczenstwo cat eksfiltracja-danych-z-komputerow….md
Eksfiltracja danych przez ICMP i tunelowanie: jak to wykryć i zablokować
Jak działa eksfiltracja danych przez tunelowanie ICMP i DNS, dlaczego omija firewall i jak ją wykryć oraz zablokować: monitoring ruchu, reguły IDS i zasady zapory.

~ xad tldr eksfiltracja-danych-z-komp…
- Tunelowanie ICMP i DNS ukrywa dane w polach protokołów, które firewalle często przepuszczają bez inspekcji — stąd ich popularność w atakach na etapie wyprowadzania danych.
- To technika wolna i „głośna”: wyciek większych danych generuje nietypowo dużo pakietów ICMP lub zapytań DNS, co jest dobrze wykrywalne.
- Sygnały ostrzegawcze to duże pakiety echo ICMP, stały strumień pingów do jednego hosta i długie, losowe nazwy w zapytaniach DNS.
- Obrona opiera się na zasadzie najmniejszych uprawnień wychodzących: ICMP tylko tam, gdzie potrzebny, DNS wyłącznie przez firmowe resolvery, reszta blokowana.
- Do wykrywania służą IDS (Suricata, Zeek), analiza NetFlow i logów DNS oraz korelacja w SIEM — a nie samo blokowanie ICMP.
$ tree --spis-tresci
Eksfiltracja danych to nieuprawnione wyprowadzenie informacji z sieci na zewnątrz. Tunelowanie ICMP i DNS jest w tym groźne, bo ukrywa dane w protokołach, które firewalle często przepuszczają bez dokładnej inspekcji: pakietach ping i zapytaniach o nazwy domen. Dla obrońcy dobra wiadomość jest taka, że te kanały są wolne i hałaśliwe — wyprowadzenie większych danych generuje nietypowo dużo pakietów, co dobrze poddaje się wykrywaniu.
Ten artykuł jest napisany z perspektywy obrony (blue team). Wyjaśniam, jak te techniki działają na tyle, by móc je rozpoznać, a następnie skupiam się na wykrywaniu i blokowaniu. Nie znajdziesz tu gotowych narzędzi ani poleceń do przeprowadzenia ataku — to wiedza dla administratorów i zespołów bezpieczeństwa, którzy chcą zabezpieczyć własną sieć.
Gdzie w ataku pojawia się eksfiltracja
Eksfiltracja to zwykle jeden z końcowych etapów ataku. Zanim do niej dojdzie, napastnik musi uzyskać dostęp, rozejrzeć się po sieci i znaleźć wartościowe dane. W uznanych modelach, takich jak MITRE ATT&CK, eksfiltracja (taktyka Exfiltration) występuje obok kanałów dowodzenia (Command and Control). Oznacza to, że jej wykrycie często łapie atak, który trwa już od dłuższego czasu — a to cenne, bo pozwala przerwać go przed największą szkodą.
Tunelowanie w nietypowym protokole stosuje się wtedy, gdy „wygodne” kanały (HTTP, HTTPS, FTP) są zablokowane lub ściśle monitorowane. Atakujący szuka wtedy protokołu, który sieć przepuszcza na zewnątrz „z rozpędu”. Najczęściej są to właśnie ICMP i DNS.
Jak działa tunelowanie ICMP (w zarysie)
ICMP (Internet Control Message Protocol) to protokół pomocniczy stosu IP, służący do komunikatów diagnostycznych i o błędach. Najbardziej znane są komunikaty echo request i echo reply, czyli ping, używane do sprawdzania dostępności hostów.
Kluczowy dla tunelowania jest fakt, że pakiet echo ICMP zawiera pole danych (payload). W normalnym pingu to kilkadziesiąt bajtów wypełniacza. Istotą tunelowania jest umieszczenie w tym polu własnych danych i wysyłanie ich do hosta kontrolowanego przez atakującego, który je odczytuje i odsyła odpowiedzi w analogicznych pakietach. Z punktu widzenia prostego firewalla to wciąż „ruch ping”.
Dlaczego to działa — i dlaczego jest wykrywalne:
- Wiele sieci pozwala na wychodzący ICMP echo, bo bywa potrzebny do diagnostyki.
- Jednocześnie przepustowość takiego kanału jest niska, a każdy bajt danych wymaga pakietu. Wyprowadzenie megabajtów oznacza tysiące pakietów ICMP do jednego adresu — wzorzec zupełnie niepodobny do okazjonalnego pingu.
- Normalny ping ma stały, krótki payload. Tunel ma payload duży i zmienny, często wypełniony danymi o wysokiej entropii (zaszyfrowanymi).
Jak działa tunelowanie DNS (w zarysie)
DNS zamienia nazwy domen na adresy IP. Komputery w firmie niemal zawsze mogą wysyłać zapytania DNS, bo bez tego internet „nie działa”. To czyni DNS wygodnym nośnikiem ukrytego kanału.
Zasada jest podobna jak przy ICMP: dane koduje się w zapytaniach i odpowiedziach DNS. Atakujący rejestruje domenę i ustawia dla niej swój serwer autorytatywny; dane wychodzą zakodowane w etykietach nazw (np. długie, losowe ciągi jako subdomeny), a odpowiedzi wracają w rekordach takich jak TXT czy NULL. Zapytania przechodzą normalną drogą przez firmowy resolver, więc ruch wygląda na zwykłe rozpytywanie nazw. Szersze tło bezpieczeństwa DNS znajdziesz w artykule Jak działa serwer DNS.

Charakterystyczne cechy, które zdradzają tunel DNS:
- długie i losowo wyglądające etykiety nazw (wysoka entropia),
- bardzo duża liczba zapytań do jednej domeny lub jej subdomen,
- nietypowe dla danego środowiska typy rekordów (dużo TXT, NULL),
- duża objętość odpowiedzi i stały, „maszynowy” rytm zapytań.
Sygnały ostrzegawcze w ruchu sieciowym
| Kanał | Co wygląda normalnie | Co powinno wzbudzić podejrzenie |
|---|---|---|
| ICMP | Pojedyncze pingi, stały krótki payload, diagnostyka | Duży/zmienny payload echo, ciągły strumień do jednego hosta, ICMP z serwerów, które nie pingują internetu |
| DNS | Krótkie nazwy, znane domeny, umiarkowana liczba zapytań | Długie losowe subdomeny, setki zapytań do jednej domeny, dużo rekordów TXT/NULL, zapytania z pominięciem firmowego resolwera |
| Ogólne | Ruch zgodny z rolą hosta | Transfer w godzinach bez aktywności, nowy kierunek ruchu, stały „beacon” w równych odstępach |
Warto patrzeć na kontekst: serwer bazodanowy, który nagle zaczyna intensywnie pingować zewnętrzny adres albo generować tysiące zapytań DNS do nieznanej domeny, to anomalia niezależnie od użytej techniki.
Jak wykrywać: monitoring, IDS i logi
Analiza ruchu i NetFlow
Podstawą jest widoczność. Zbieraj dane NetFlow/IPFIX z urządzeń brzegowych i analizuj je pod kątem wolumenu i kierunku. Proste progi — np. alarm, gdy host wysyła nienormalnie dużo pakietów ICMP lub zapytań DNS do pojedynczego celu — wyłapują większość prób tunelowania, bo te kanały muszą generować dużo ruchu.
Do podglądu ruchu ICMP na bramie czy serwerze przydaje się tcpdump. To narzędzie diagnostyczne (nie atakujące) — pozwala zobaczyć rozmiar i częstotliwość pakietów:
# Podgląd ruchu echo ICMP z informacją o długości pakietów
sudo tcpdump -ni eth0 'icmp and (icmp[icmptype]=icmp-echo or icmp[icmptype]=icmp-echoreply)' -v
Jeśli zobaczysz echo ICMP z payloadem znacznie większym niż typowe kilkadziesiąt bajtów, w stałym, gęstym strumieniu do jednego adresu — to sygnał do głębszej analizy.
Systemy IDS/IPS: Suricata i Zeek
Dedykowane systemy wykrywania włamań analizują ruch pod kątem znanych wzorców i anomalii. Suricata ma gotowe reguły wykrywające nietypowy ruch ICMP i podejrzane zapytania DNS, a Zeek (dawniej Bro) tworzy szczegółowe logi połączeń, zapytań DNS i ICMP, które łatwo przeszukiwać pod kątem anomalii (np. długości nazw, liczby zapytań na domenę). Różnicę między wykrywaniem a aktywnym blokowaniem wyjaśnia artykuł Co to jest IDS.
Logi DNS i analiza entropii
Włącz i zbieraj logi zapytań na firmowych resolwerach. Szukaj domen z nienormalnie dużą liczbą unikalnych subdomen, wysoką entropią nazw i dużym udziałem rekordów TXT. Wiele zespołów automatyzuje to prostymi regułami w systemie SIEM, do którego spływają logi resolwera i IDS. Szerzej o zabezpieczaniu samego DNS pisaliśmy w tekście Bezpieczeństwo DNS na przykładzie Cloudflare.
Korelacja w SIEM i podejście do wykrywania
Pojedynczy sygnał bywa mylący (ping do internetu nie jest sam w sobie groźny). Siłę daje korelacja: nietypowy ruch ICMP/DNS z hosta, który jednocześnie uruchomił podejrzany proces lub łączył się z nowym adresem. Takie wiązanie zdarzeń to domena systemów SIEM i narzędzi EDR, które widzą zarówno sieć, jak i to, co dzieje się na samej stacji.
Jak ograniczać ryzyko: twarde zabezpieczenia
Wykrywanie to jedno, ale wiele można zablokować z góry. Kluczowa jest kontrola ruchu wychodzącego — w wielu sieciach pilnuje się tylko tego, co wchodzi, a eksfiltracja to ruch wychodzący.
- Ogranicz ICMP wychodzący do internetu. Nie blokuj całego ICMP (część typów jest niezbędna, np. „fragmentation needed” dla Path MTU Discovery, a w IPv6 komunikaty Neighbor Discovery), ale zezwalaj na wychodzące echo tylko tam, gdzie jest naprawdę potrzebne. Serwery produkcyjne zwykle nie muszą pingować internetu.
- Wymuś DNS przez firmowe resolwery. Zablokuj na firewallu wychodzący ruch na port 53 do wszystkiego poza własnymi serwerami DNS i przekieruj na nie zapytania. Dzięki temu cały DNS przechodzi przez miejsce, w którym go logujesz i filtrujesz.
- Filtruj DNS i blokuj znane złe domeny. Użyj resolwera z listami reputacyjnymi i możliwością blokowania świeżo zarejestrowanych lub podejrzanych domen.
- Segmentuj sieć. Podział na strefy (VLAN-y) i kontrola ruchu między nimi ogranicza to, dokąd dane mogą w ogóle trafić. Rolę zapór w tym kontekście opisuje artykuł o różnicach między firewallem, NGFW i UTM.
- Stosuj zasadę najmniejszych uprawnień wychodzących (egress filtering). Domyślnie blokuj, dopuszczaj wyjątki. To jedna z najskuteczniejszych, a wciąż niedocenianych praktyk.
- Rozważ DNS over HTTPS/TLS w kontrolowany sposób. Szyfrowany DNS chroni prywatność, ale jeśli stacje same łączą się z zewnętrznymi resolwerami DoH, tracisz wgląd w zapytania. Skonfiguruj urządzenia tak, by korzystały z firmowego resolwera — temat niuansuje tekst Czy DNS over HTTPS jest w pełni bezpieczny.
Uwaga: Zanim zaostrzysz reguły ICMP lub DNS, przetestuj je poza produkcją. Zbyt agresywne blokowanie ICMP potrafi popsuć wykrywanie MTU i spowodować trudne do zdiagnozowania „zawieszanie się” połączeń, a wymuszenie jednego resolwera bez wyjątków — zablokować legalne usługi.
Przykładowy proces reakcji na podejrzenie
Jeśli monitoring wskaże możliwy tunel eksfiltracyjny:
- Potwierdź anomalię w danych NetFlow i logach DNS/IDS — ustal host źródłowy, cel i czas trwania.
- Odizoluj podejrzany host od sieci, ale zachowaj go do analizy (nie wyłączaj pochopnie, by nie stracić dowodów w pamięci).
- Sprawdź na hoście procesy, połączenia i elementy autostartu; skoreluj z alertami EDR.
- Ustal, jakie dane mogły zostać wyprowadzone i czy obejmują dane osobowe — to wpływa na obowiązki zgłoszeniowe (RODO).
- Usuń przyczynę dostępu, zmień naruszone poświadczenia i uszczelnij reguły egress.
- Opisz incydent i wnioski — to materiał do poprawy reguł wykrywania na przyszłość.
Tunelowanie ICMP i DNS jest skuteczne głównie tam, gdzie nikt nie patrzy na ruch wychodzący. Połączenie widoczności (logi, NetFlow, IDS), rozsądnej kontroli egress i korelacji zdarzeń sprawia, że z „niewidzialnego” kanału staje się jednym z łatwiejszych do zauważenia.
~ man faq
Najczęściej zadawane pytania
Czym jest eksfiltracja danych?
To nieuprawnione wyprowadzenie danych z systemu lub sieci na zewnątrz, kontrolowane przez atakującego. Jest zwykle jednym z ostatnich etapów ataku, po uzyskaniu dostępu i rozpoznaniu, a jej celem są np. dane klientów, własność intelektualna czy dane logowania.
Dlaczego tunelowanie ICMP i DNS omija firewall?
Bo wiele sieci pozwala na wychodzący ruch ping (ICMP) i zapytania DNS bez głębokiej inspekcji, traktując je jako niezbędne do działania sieci. Atakujący ukrywa dane w polu danych pakietu ICMP lub w nazwach domen zapytań DNS, więc ruch wygląda jak zwykła diagnostyka lub rozwiązywanie nazw.
Jak wykryć tunelowanie ICMP?
Szukaj anomalii: echo ICMP z nietypowo dużym lub zmiennym polem danych, stałego strumienia pakietów ICMP do jednego zewnętrznego adresu oraz ruchu ICMP z serwerów, które normalnie nie pingują internetu. Pomagają reguły IDS, analiza NetFlow i progi na liczbę pakietów.
Czy należy całkowicie zablokować ICMP?
Nie. Część komunikatów ICMP jest niezbędna do poprawnego działania sieci, np. „fragmentation needed” dla Path MTU Discovery czy komunikaty IPv6 Neighbor Discovery. Zamiast blokować wszystko, ogranicz ICMP do potrzebnych typów i kontroluj ruch wychodzący do internetu.
Jak wykryć tunelowanie DNS?
Monitoruj logi resolwera: długie i losowo wyglądające etykiety nazw, bardzo dużo zapytań do jednej domeny, nietypowe typy rekordów (TXT, NULL) i dużą objętość odpowiedzi. Pomocne są dedykowane reguły IDS oraz analiza entropii nazw.
Ten artykuł jest częścią tematu
$ whoami
Założyciel i redaktor XAD.pl. Pisze o sieciach, bezpieczeństwie IT, administracji systemami Windows i Linux oraz o sprzęcie, który sprawia ludziom problemy na co dzień.


