Idea clave & Hipótesis
No hay subida HTTP ni correo, pero sí un pico de DNS. Hipótesis: DNS tunneling, con datos codificados en las etiquetas de subdominio hacia un dominio del atacante.
tshark -r dns-exfil.pcap -Y 'dns.flags.response==0' -T fields -e dns.qry.name \
| rev | cut -d. -f1-2 | rev | sort | uniq -c | sort -rn | head
Detección Sigma
Alertar sobre nombres DNS con etiquetas muy largas y de alta entropía hacia un mismo dominio padre — tunneling clásico.
selection_long_label:
dns.query.name|re: '([a-z2-7]{40,})\.'
condition: selection_long_label
level: high # tags: attack.t1048.003, attack.t1071.004