「封じ込め(Containment)」措置として、攻撃者のC2サーバーへの通信をDNSレベルで遮断する際、感染端末が名前解決を試みた結果として何を返す設定にするのが一般的か。

127.0.0.1を返すと端末内で通信が完結して失敗するが、シンクホールIPを返せば、そのIPへの通信ログから感染端末を特定できる。