Codificador de carga útil del túnel DNS
Codifique datos de carga útil para túneles DNS utilizando etiquetas de subdominio, codificación hexadecimal o Base32 (RFC 4648). Configure el dominio raíz, etiquete el tamaño del fragmento y vea el análisis de consultas DNS con validación de longitud. Todo el procesamiento es local y privado.
Encode payload data for DNS tunneling in multiple formats. Choose from Subdomain Labels, Hex Encoding, or Base32 Encoding — each with proper DNS label chunking, length validation, and educational explanations. All processing is local and private.
Enter payload text and click Encode for DNS Tunnel to generate DNS query output. Choose from Subdomain Labels, Hex Encoding, or Base32 Encoding in the settings above. Configure root domain and label chunk size as needed.
Try an example payload:
¿Por qué utilizar nuestro codificador de carga útil de túnel DNS?
- Múltiples formatos de codificación: elija entre tres modos de codificación optimizados para el túnel DNS: las etiquetas de subdominio dividen la carga útil en fragmentos seguros para DNS con límites de longitud adecuados, la codificación hexadecimal convierte bytes a minúsculas hexadecimales adecuadas para etiquetas FQDN y la codificación Base32 proporciona un alfabeto que no distingue entre mayúsculas y minúsculas y compatible con DNS. Cada modo muestra el formato de consulta DNS resultante con la notación de dominio adecuada separada por puntos.
- Resultado realista de la consulta DNS: las cargas útiles generadas se formatean como cadenas de consulta DNS completas, incluidos dominios raíz configurables (por ejemplo, `payload.example.com`). La herramienta valida que todas las etiquetas permanezcan dentro de los límites de longitud de DNS (63 caracteres por etiqueta, 253 en total) y maneja automáticamente la fragmentación para cargas útiles largas. La salida se puede copiar para usarla con herramientas de tunelización como dnscat2, iodine o scripts personalizados.
- Explicaciones educativas: cada modo de codificación incluye explicaciones paso a paso que muestran cómo se transforma la carga útil. La herramienta visualiza las etiquetas fragmentadas, las secciones codificadas y la estructura de consulta final, lo que la convierte en un excelente recurso para aprender técnicas de tunelización DNS, comprender las restricciones del protocolo DNS y estudiar métodos de exfiltración encubierta para investigaciones de seguridad.
- Procesamiento local y privado: toda la codificación se realiza íntegramente en su navegador. Los datos de su carga útil nunca salen de su dispositivo: sin llamadas API, sin cargas de servidor, sin recopilación de datos. Privacidad completa para cargas útiles sensibles durante actividades educativas y de investigación de seguridad. No es necesario registrarse ni tener una cuenta.
¿Qué es el túnel DNS?
El túnel DNS es una técnica que codifica datos de otros programas o protocolos en consultas y respuestas de DNS. Dado que DNS es un protocolo fundamental que casi siempre se permite a través de firewalls, se puede abusar de él para eludir los controles de seguridad de la red. La técnica funciona codificando datos de carga útil en etiquetas de consulta DNS (subdominios) enviadas a un servidor DNS controlado por un atacante, que registra las consultas y reconstruye los datos originales. El túnel DNS se usa comúnmente para la filtración de datos, la comunicación de comando y control (C2) y para evitar portales cautivos. Si bien los administradores de red legítimos pueden utilizar el túnel DNS con fines de prueba, también es una técnica conocida en operaciones de seguridad ofensivas.
Cómo funciona el codificador de túnel DNS
- Procesamiento de entrada: la herramienta acepta entradas de texto o bytes sin procesar para codificarlos para el túnel DNS. La carga útil puede ser cualquier dato de texto: salida de comando, contenido de archivo, mensajes codificados o patrones de prueba. La herramienta funciona con texto codificado en UTF-8.
- Selección de codificación: elija entre tres modos de codificación: Etiquetas de subdominio (fragmenta la carga útil en segmentos de etiquetas seguros para DNS, preservando la legibilidad siempre que sea posible), codificación hexadecimal (convierte cada byte en una cadena hexadecimal de dos caracteres, eficiente con una relación de expansión de 2:1) o codificación Base32 (utiliza RFC 4648 Base32 con caracteres que no distinguen entre mayúsculas y minúsculas, adecuado para DNS con una relación de expansión de 8:5).
- Construcción de consultas: la carga útil codificada tiene el formato de una consulta DNS completa utilizando un dominio raíz configurable (predeterminado: túnel.ejemplo.com). Las cargas útiles largas se dividen automáticamente en varias etiquetas, cada una de las cuales respeta los límites de longitud de DNS. La herramienta muestra la estructura de consulta final con la notación de puntos adecuada.
- Visualización educativa: se simula el lado del decodificador para mostrar cómo el servidor DNS receptor reconstruiría la carga útil original a partir de las etiquetas de consulta codificadas. Esto ayuda a los usuarios a comprender los procesos de codificación y decodificación involucrados en el túnel DNS.
Métodos de codificación explicados
- Etiquetas de subdominio: la carga útil se divide en fragmentos de tamaño configurable (32 caracteres predeterminados, máximo 63). Cada fragmento se coloca en una etiqueta DNS independiente. Este método es simple y preserva la legibilidad de las cargas de texto, lo que lo hace útil para comprender el concepto básico de tunelización DNS.
- Codificación hexadecimal: cada byte de la carga útil se convierte en un valor hexadecimal de dos dígitos (0-9, a-f). Esto produce una relación de expansión de 2:1 (cada byte se convierte en 2 caracteres). Las cargas útiles codificadas en hexadecimal son compactas y compatibles con cualquier solucionador de DNS, lo que las convierte en una opción común para una tunelización eficiente.
- Codificación Base32: utiliza el alfabeto RFC 4648 Base32 (A-Z, 2-7) para codificar datos binarios. Con una relación de expansión de 8:5, Base32 es menos eficiente que hexadecimal, pero utiliza sólo caracteres alfanuméricos que no distinguen entre mayúsculas y minúsculas, lo que lo hace altamente compatible con DNS. A menudo se prefiere Base32 para cargas útiles binarias o cuando se requiere la máxima compatibilidad de DNS.
Aviso de privacidad y seguridad
Esta herramienta está diseñada únicamente con fines educativos y de pruebas autorizadas. El túnel DNS puede violar las políticas de seguridad de la red y las leyes aplicables. Utilice esta herramienta solo en redes de su propiedad o que tenga permiso explícito para realizar pruebas. El codificador se ejecuta completamente en su navegador: los datos de su carga útil nunca se cargan en ningún servidor, no se almacenan en ninguna base de datos ni se transmiten a través de la red. Toda la codificación, fragmentación y formato de consultas se realiza localmente en su dispositivo sin llamadas API ni recopilación de datos.
Preguntas frecuentes
El túnel DNS es una técnica que codifica datos de otros programas o protocolos dentro de consultas y respuestas de DNS. Se utiliza para la exfiltración de datos, la comunicación de comando y control (C2), la elusión de portales cautivos y las pruebas de red. Dado que el DNS casi siempre se permite a través de firewalls, proporciona un canal encubierto para transmitir datos. En las pruebas de seguridad, el túnel DNS ayuda a las organizaciones a evaluar sus capacidades de detección y monitoreo de red.
Tres métodos de codificación: etiquetas de subdominio (divide la carga útil en fragmentos seguros para DNS que preservan la legibilidad), codificación hexadecimal (convierte cada byte en una cadena hexadecimal de dos caracteres con una relación de expansión de 2:1) y codificación Base32 (utiliza el alfabeto RFC 4648 Base32 con una relación de expansión de 8:5, lo que produce resultados que no distinguen entre mayúsculas y minúsculas). Cada método tiene diferentes características de eficiencia y compatibilidad adecuadas para diferentes escenarios de construcción de túneles.
Las etiquetas DNS (segmentos entre puntos) tienen una longitud máxima de 63 caracteres. El nombre de dominio total no puede exceder los 253 caracteres. El modo de etiquetas de subdominio divide la carga útil en fragmentos que se ajustan a estos límites. Cada fragmento se convierte en una etiqueta en la consulta (por ejemplo, fragmento1.chunk2.rootdomain.com). El tamaño de la etiqueta se puede configurar hasta 63 caracteres y la herramienta calcula automáticamente cuántas etiquetas se necesitan para su carga útil específica.
Etiquetas de subdominio: relación ~1:1 para texto ASCII (conserva los caracteres originales), mejor para cargas de texto. Codificación hexadecimal: relación 2:1 (cada byte se convierte en 2 caracteres hexadecimales), eficiente y universalmente compatible con DNS. Codificación Base32: relación 8:5 (8 bytes se convierten en 5 caracteres Base32), menos eficiente que hexadecimal, pero solo utiliza caracteres alfanuméricos que no distinguen entre mayúsculas y minúsculas. Elija etiquetas de subdominio para mayor legibilidad, hexadecimal para mayor eficiencia o Base32 para máxima compatibilidad de DNS.
Sí. Las herramientas de seguridad de DNS modernas pueden detectar túneles a través de: volúmenes de consultas de DNS inusualmente altos, etiquetas de subdominio largas, contenido de etiquetas de apariencia aleatoria, abuso de registros TXT y consultas a dominios sospechosos. Las técnicas de detección incluyen análisis de entropía de nombres de dominio, análisis de frecuencia del tráfico DNS e inspección profunda de paquetes. Por eso es importante comprender los patrones de codificación tanto para los atacantes como para los defensores.
Los usos legítimos incluyen: evitar portales cautivos en Wi-Fi público, conectarse a dispositivos detrás de NAT cuando no existe otra opción, pruebas de red e investigación de monitoreo, educación y ejercicios de capacitación en seguridad, evaluación de controles de seguridad de DNS organizacionales y desarrollo de reglas de detección para equipos SOC. Asegúrese siempre de tener la autorización adecuada antes de utilizar técnicas de túnel DNS.
Sí. Cada método de codificación es reversible: las etiquetas de subdominio se pueden volver a ensamblar concatenando las partes de la etiqueta, la codificación hexadecimal se puede decodificar nuevamente en bytes y Base32 se puede decodificar en binario. La herramienta incluye un decodificador de forma predeterminada para que pueda verificar que sus cargas útiles codificadas reconstruyan correctamente los datos originales. El receptor de un túnel DNS realizaría el mismo proceso inverso.
Sí, 100 % gratis, sin registro, sin cuenta y sin límites de uso. Codifique tantas cargas útiles como necesite para su investigación y educación sobre seguridad. No hay niveles premium, cargos ocultos ni límites de tarifas. Todo el procesamiento se ejecuta íntegramente en su navegador: los datos de su carga útil nunca salen de su dispositivo. Sin llamadas API, análisis ni recopilación de datos de ningún tipo.