Olhe o comportamento das consultas em vez de consultas isoladas. Os sinais incluem rótulos de subdomínio longos ou de alta entropia, uma proporção alta de subdomínios únicos sob um mesmo domínio pai, tipos de registro TXT ou NULL em volume, intervalos de consulta constantes em vez de rajadas humanas, e um host interno gerando volume desproporcional de consultas. Faça baseline por host e por domínio, e depois enriqueça com idade do domínio e dados de registro.
Por que os entrevistadores perguntam isso
DNS é um dos poucos canais liberados para fora de quase toda rede, então os entrevistadores usam isso para testar se você consegue construir detecções estatísticas em vez de casar domínios maliciosos conhecidos. Eles querem raciocínio de entropia, volume e periodicidade, mais consciência de fontes de falso positivo como redes de distribuição de conteúdo, consultas de reputação de antivírus e agentes de telemetria que legitimamente geram milhares de subdomínios únicos por dia.
Como estruturar sua resposta
- Descreva os sinais comportamentais, não uma lista de indicadores.
- Explique a baseline contra a qual você compara cada host e cada domínio.
- Nomeie os serviços legítimos que vão parecer idênticos.
- Diga o que você faria para confirmar antes de escalar.
Exemplo de resposta
Eu trato como um problema de volume e entropia. Para cada domínio pai eu conto subdomínios distintos por hora e meço o comprimento do rótulo e a entropia de caracteres, porque codificar dados em um hostname produz rótulos longos e de aparência aleatória que nenhum humano digitou. Eu também olho a mistura de tipos de registro, já que uma rajada de consultas TXT ou NULL se destaca, e o tempo, porque implantes fazem beacon em intervalo e pessoas não. Depois por host: uma estação produzindo dez vezes o volume de DNS do grupo par dela vale um olhar por si só. O detalhe é que muitos serviços legítimos parecem exatamente assim. Consultas de reputação de antivírus, redes de distribuição de conteúdo e alguns agentes de telemetria geram números enormes de subdomínios aleatórios, então eu faço baseline e libero esses domínios pais explicitamente pela infraestrutura conhecida deles, e não por padrão. Para confirmar, eu confiro a idade de registro, procuro o mesmo domínio pai em vários hosts, e puxo o processo que faz as consultas na telemetria de endpoint, o que normalmente resolve em um minuto.
Vai encarar essa entrevista em breve? O GhostPilot escuta a sua chamada ao vivo, identifica a pergunta no instante em que ela é feita e coloca uma resposta estruturada na sua tela em tempo real. Teste na sua próxima entrevista simulada ou pegue um Session Pass de $29, sem assinatura, para a hora da verdade.
Veja como funcionaPerguntas de acompanhamento que você pode esperar
- Como DNS over HTTPS muda a sua abordagem?
- O que você bloquearia primeiro assim que confirmasse?
- Como você acharia outros hosts falando com a mesma infraestrutura?
Mais perguntas para Analista de Cibersegurança
Seu entrevistador vai fazer a própria versão desta. Cole a descrição real da vaga no Question Predictor gratuito e receba as 20 perguntas que essa vaga tem mais chance de fazer, com o que cada uma está de fato sondando.
Prever minhas perguntas