Pular para o conteúdo
Aback Tools Logo

Codificador de carga útil do túnel DNS

Codifique dados de carga útil para tunelamento DNS usando rótulos de subdomínio, codificação hexadecimal ou Base32 (RFC 4648). Configure o domínio raiz, rotule o tamanho do bloco e visualize a análise de consulta DNS com validação de comprimento. Todo o processamento é local e privado.

DNS Tunnel Payload Encoder

Encode payload data for DNS tunneling in multiple formats. Choose from Subdomain Labels, Hex Encoding, or Base32 Encoding — each with proper DNS label chunking, length validation, and educational explanations. All processing is local and private.

Subdomain Labels: Split payload into DNS-safe label chunks. Preserves readability for text. Best for educational demonstrations.

Enter payload text and click Encode for DNS Tunnel to generate DNS query output. Choose from Subdomain Labels, Hex Encoding, or Base32 Encoding in the settings above. Configure root domain and label chunk size as needed.

Try an example payload:

Por que usar nosso codificador de carga útil do túnel DNS?

  • Vários formatos de codificação: escolha entre três modos de codificação otimizados para tunelamento DNS: rótulos de subdomínio dividem a carga útil em partes seguras para DNS com limites de comprimento adequados, a codificação hexadecimal converte bytes em hexadecimais minúsculos adequados para rótulos FQDN e a codificação Base32 fornece um alfabeto que não diferencia maiúsculas de minúsculas, compatível com DNS. Cada modo mostra o formato de consulta DNS resultante com a notação de domínio separada por pontos adequada.
  • Saída de consulta DNS realista: as cargas geradas são formatadas como strings de consulta DNS completas, incluindo domínios raiz configuráveis ​​(por exemplo, `payload.example.com`). A ferramenta valida se todos os rótulos permanecem dentro dos limites de comprimento do DNS (63 caracteres por rótulo, 253 no total) e lida automaticamente com a fragmentação para cargas longas. A saída pode ser copiada para uso com ferramentas de tunelamento como dnscat2, iodo ou scripts personalizados.
  • Explicações educacionais: cada modo de codificação inclui explicações passo a passo que mostram como a carga útil é transformada. A ferramenta visualiza os rótulos fragmentados, as seções codificadas e a estrutura final da consulta – tornando-a um excelente recurso para aprender técnicas de tunelamento DNS, compreender as restrições do protocolo DNS e estudar métodos de exfiltração secreta para pesquisas de segurança.
  • Processamento local e privado: toda a codificação acontece inteiramente no seu navegador. Seus dados de carga útil nunca saem do seu dispositivo – sem chamadas de API, sem uploads de servidor, sem coleta de dados. Privacidade total para cargas confidenciais durante pesquisas de segurança e atividades educacionais. Não é necessária inscrição ou conta.

O que é tunelamento DNS?

O tunelamento DNS é uma técnica que codifica dados de outros programas ou protocolos em consultas e respostas DNS. Como o DNS é um protocolo fundamental quase sempre permitido através de firewalls, ele pode ser abusado para contornar os controles de segurança da rede. A técnica funciona codificando dados de carga útil em rótulos de consulta DNS (subdomínios) enviados a um servidor DNS controlado pelo invasor, que registra as consultas e reconstrói os dados originais. O tunelamento DNS é comumente usado para exfiltração de dados, comunicação de comando e controle (C2) e para contornar portais cativos. Embora administradores de rede legítimos possam usar o tunelamento DNS para fins de teste, ele também é uma técnica conhecida em operações de segurança ofensivas.

Como funciona o codificador de túnel DNS

  1. Processamento de entrada - A ferramenta aceita entrada de texto ou bytes brutos a serem codificados para tunelamento DNS. A carga útil pode ser qualquer dado de texto: saída de comando, conteúdo de arquivo, mensagens codificadas ou padrões de teste. A ferramenta funciona com texto codificado em UTF-8.
  2. Seleção de codificação - Escolha entre três modos de codificação: rótulos de subdomínio (agrupa a carga útil em segmentos de rótulo seguros para DNS, preservando a legibilidade sempre que possível), codificação hexadecimal (converte cada byte em uma string hexadecimal de dois caracteres, eficiente com uma taxa de expansão de 2:1) ou codificação Base32 (usa RFC 4648 Base32 com caracteres que não diferenciam maiúsculas de minúsculas, adequado para DNS com uma taxa de expansão de 8:5).
  3. Construção da consulta - A carga codificada é formatada como uma consulta DNS completa usando um domínio raiz configurável (padrão: tunnel.example.com). Cargas longas são automaticamente divididas em vários rótulos, cada um respeitando os limites de comprimento do DNS. A ferramenta mostra a estrutura final da consulta com a notação de pontos adequada.
  4. Visualização Educacional - O lado do decodificador é simulado para mostrar como o servidor DNS receptor reconstruiria a carga original a partir dos rótulos de consulta codificados. Isso ajuda os usuários a compreender os processos de codificação e decodificação envolvidos no tunelamento DNS.

Métodos de codificação explicados

  • Rótulos de subdomínio: a carga útil é dividida em partes de tamanho configurável (padrão 32 caracteres, máximo 63). Cada pedaço é colocado em um rótulo DNS separado. Este método é simples e preserva a legibilidade para cargas de texto, tornando-o útil para a compreensão do conceito básico de tunelamento DNS.
  • Codificação hexadecimal: cada byte da carga útil é convertido em um valor hexadecimal de dois dígitos (0-9, a-f). Isso produz uma taxa de expansão de 2:1 (cada byte se transforma em 2 caracteres). As cargas codificadas em hexadecimal são compactas e compatíveis com qualquer resolvedor DNS, tornando-as uma escolha comum para um tunelamento eficiente.
  • Codificação Base32: usa o alfabeto RFC 4648 Base32 (A-Z, 2-7) para codificar dados binários. Com uma taxa de expansão de 8:5, o Base32 é menos eficiente que o hexadecimal, mas usa apenas caracteres alfanuméricos que não diferenciam maiúsculas de minúsculas, tornando-o altamente compatível com DNS. Base32 é frequentemente preferido para cargas binárias ou quando a compatibilidade máxima de DNS é necessária.

Aviso de privacidade e segurança

Esta ferramenta foi projetada apenas para fins educacionais e de testes autorizados. O tunelamento DNS pode violar as políticas de segurança da rede e as leis aplicáveis. Use esta ferramenta apenas em redes de sua propriedade ou que tenham permissão explícita para testar. O codificador é executado inteiramente em seu navegador – seus dados de carga nunca são carregados em nenhum servidor, armazenados em qualquer banco de dados ou transmitidos pela rede. Toda a codificação, fragmentação e formatação de consulta acontecem localmente no seu dispositivo, sem chamadas de API ou coleta de dados.

Perguntas frequentes

O tunelamento DNS é uma técnica que codifica dados de outros programas ou protocolos dentro de consultas e respostas DNS. Ele é usado para exfiltração de dados, comunicação de comando e controle (C2), ignorando portais cativos e testes de rede. Como o DNS quase sempre é permitido através de firewalls, ele fornece um canal secreto para transmissão de dados. Nos testes de segurança, o tunelamento DNS ajuda as organizações a avaliar suas capacidades de monitoramento e detecção de rede.

Três métodos de codificação: rótulos de subdomínio (divide a carga útil em partes seguras para DNS que preservam a legibilidade), codificação hexadecimal (converte cada byte em uma string hexadecimal de dois caracteres com uma taxa de expansão de 2:1) e codificação Base32 (usa o alfabeto RFC 4648 Base32 com uma taxa de expansão de 8:5, produzindo saída sem distinção entre maiúsculas e minúsculas). Cada método possui diferentes características de eficiência e compatibilidade, adequadas para diferentes cenários de tunelamento.

Os rótulos DNS (segmentos entre pontos) têm comprimento máximo de 63 caracteres. O nome de domínio total não pode exceder 253 caracteres. O modo de rótulos de subdomínio divide a carga em partes que se enquadram nesses limites. Cada pedaço se torna um rótulo na consulta (por exemplo, chunk1.chunk2.rootdomain.com). O tamanho da etiqueta pode ser configurado em até 63 caracteres e a ferramenta calcula automaticamente quantas etiquetas são necessárias para sua carga específica.

Rótulos de subdomínio: proporção de aproximadamente 1:1 para texto ASCII (preserva os caracteres originais), melhor para cargas de texto. Codificação hexadecimal: proporção de 2:1 (cada byte se transforma em 2 caracteres hexadecimais), eficiente e universalmente compatível com DNS. Codificação Base32: proporção 8:5 (8 bytes tornam-se 5 caracteres Base32), menos eficiente que hexadecimal, mas usa apenas caracteres alfanuméricos que não diferenciam maiúsculas de minúsculas. Escolha rótulos de subdomínio para legibilidade, Hex para eficiência ou Base32 para compatibilidade máxima de DNS.

Sim. Ferramentas modernas de segurança de DNS podem detectar tunelamento por meio de: volumes de consulta de DNS excepcionalmente altos, rótulos de subdomínios longos, conteúdo de rótulo de aparência aleatória, abuso de registro TXT e consultas a domínios suspeitos. As técnicas de detecção incluem análise de entropia de nomes de domínio, análise de frequência de tráfego DNS e inspeção profunda de pacotes. É por isso que compreender os padrões de codificação é importante tanto para atacantes quanto para defensores.

Os usos legítimos incluem: contornar portais cativos em Wi-Fi público, conectar-se a dispositivos atrás de NAT quando não existe outra opção, testar e monitorar pesquisas de rede, educação em segurança e exercícios de treinamento, avaliar controles de segurança DNS organizacionais e desenvolver regras de detecção para equipes SOC. Certifique-se sempre de ter a autorização adequada antes de usar técnicas de tunelamento DNS.

Sim. Cada método de codificação é reversível: os rótulos de subdomínio podem ser remontados concatenando as partes do rótulo, a codificação hexadecimal pode ser decodificada de volta para bytes e Base32 pode ser decodificada para binário. A ferramenta inclui um decodificador por padrão para que você possa verificar se suas cargas codificadas reconstroem corretamente os dados originais. O receptor de um túnel DNS executaria o mesmo processo inverso.

Sim - 100% gratuito, sem inscrição, sem conta e sem limites de uso. Codifique quantas cargas forem necessárias para sua pesquisa e educação em segurança. Não há níveis premium, cobranças ocultas ou limites de taxas. Todo o processamento é executado inteiramente no seu navegador - seus dados de carga nunca saem do seu dispositivo. Nenhuma chamada de API, análise ou coleta de dados de qualquer tipo.