DNS-Sinkhole

Ein DNS-Sinkhole ist eine [[dns-zone|DNS-Zonen]]- oder [[recursive-dns|Resolver]]-Konfiguration, die für Domains, die mit Malware, Botnet-Command-and-Control-Servern, Phishing-Seiten oder anderer bösartiger Infrastruktur in Verbindung stehen, eine nicht routbare oder kontrollierte IP-Adresse zurückgibt. Sicherheitsteams und ISPs setzen Sinkholes ein, um Bedrohungen zu neutralisieren, indem sie bösartigen Datenverkehr auf einen kontrollierten Endpunkt umleiten, statt ihn sein Ziel erreichen zu lassen. Sinkholes ermöglichen auch Traffic-Analysen: Jeder Verbindungsversuch zur Sinkhole-IP offenbart einen infizierten Host. Kommerzielle Dienste wie Cloudflare Gateway, Quad9 und Enterprise-DNS-Sicherheitsplattformen implementieren Sinkholing als Kernfunktion.

Beispiel

When Quad9 (9.9.9.9) receives a query for a known malware C2 domain, it returns a sinkhole IP instead of the real address, preventing the infected host from communicating with the attacker's server.