防不勝防 了解DNS快取中毒攻擊原理

2021-09-06 04:28:20 字數 1899 閱讀 7323

網路上出現史上最強大的網際網路漏洞——dns快取漏洞,此漏洞直指我們應用中網際網路脆弱的安全系統,而安全性差的根源在於設計缺陷。利用該漏洞輕則可以讓使用者無法開啟網頁,重則是網路釣魚和金融詐騙,給受害者造成巨大損失。

快取中毒攻擊者(cache poisoning)給dns伺服器注入非法網路網域名稱位址,如果伺服器接受這個非法位址,那說明其快取就被攻擊了,而且以後響應的網域名稱請求將會受黑客所控。當這些非法位址進入伺服器快取,使用者的瀏覽器或者郵件伺服器就會自動跳轉到dns指定的位址。

這種攻擊往往被歸類為域欺騙攻擊(pharming attack),由此它會導致出現很多嚴重問題。首先,使用者往往會以為登陸的是自己熟悉的**,而它們卻並不是。與釣魚攻擊採用非法url不同的是,這種攻擊使用的是合法的url位址。

另外乙個問題是,成百上千的使用者會被植入快取中毒攻擊的伺服器重定向,引導至黑客設立的圈套站點上。這種問題的嚴重性,會與使用網域名稱請求的使用者多少相關。在這樣的情況下,即使沒有豐富技術的黑客也可以造成很大的麻煩,讓使用者稀里糊塗的就把自己網銀帳號密碼,網遊帳號密碼告訴給他人。

用這種類似的方法,郵件系統也會受到黑客攻擊。只不過不是給web伺服器,而是給郵件伺服器非法位址,從而讓系統引導至受到控制的郵件伺服器中。

那麼,黑客究竟是怎麼做到使快取伺服器接受非法位址呢?當乙個dns快取伺服器從使用者處獲得網域名稱請求時,伺服器會在快取中尋找是否有這個位址。如果沒有,它就會上級dns伺服器發出請求。

在出現這種漏洞之前,攻擊者很難攻擊dns伺服器:他們必須通過傳送偽造查詢響應、獲得正確的查詢引數以進入快取伺服器,進而控制合法dns伺服器。這個過程通常持續不到一秒鐘,因此黑客攻擊很難獲得成功。

但是,現在有安全人員找到該漏洞,使得這一過程朝向有利於攻擊者轉變。這是因為攻擊者獲悉,對快取伺服器進行持續不斷的查詢請求,伺服器不能給與回應。比如,乙個黑客可能會發出類似請求:1q2w3e.google.com,而且他也知道快取伺服器中不可能有這個網域名稱。這就會引起快取伺服器發出更多查詢請求,並且會出現很多欺騙應答的機會。

當然,這並不是說攻擊者擁有很多機會來猜測查詢引數的正確值。事實上,是這種開放源dns伺服器漏洞的公布,會讓它在10秒鐘內受到危險攻擊。

要知道,即使1q2w3e.google.com受到快取dns中毒攻擊危害也不大,因為沒有人會發出這樣的網域名稱請求,但是,這正是攻擊者發揮威力的地方所在。通過欺騙應答,黑客也可以給快取伺服器指向乙個非法的伺服器網域名稱位址,該位址一般為黑客所控制。而且通常來說,這兩方面的資訊快取伺服器都會儲存。

由於攻擊者現在可以控制網域名稱伺服器,每個查詢請求都會被重定向到黑客指定的伺服器上。這也就意味著,黑客可以控制所有網域名稱下的子域**:www.bigbank.com,mail.bigbank.com,ftp.bigbank.com等等。這非常強大,任何涉及到子域**的查詢,都可以引導至由黑客指定的任何伺服器上。

如何應對?

為了解決這些問題,用於查詢的udp埠不應該再是預設的53,而是應該在udp埠範圍內隨機選擇(排除預留埠)

但是,很多企業發現他們的dns伺服器遠落後於提供網路位址轉換(network address translation ,nat)的各種裝置。大部分nat裝置會隨機選擇nds伺服器使用的udp埠,這樣就會使得新的安全補丁會失去效果。it經理也不會在防火牆中開放全方位的udp埠。更嚴重的是,有安全研究員證明,即使提供64000udp埠中隨機選擇的保護,dns伺服器也照樣有可能受到中毒攻擊。

現在是時候考慮保護dns的其他方案了。udp源埠隨機化選擇是一種比較有用的防護舉措,但是這會打破udp源埠隨機化給與dns伺服器的保護,同由此全方位開放埠面臨的風險或者降低防火牆效能這兩者間的平衡關係。還有一種比較有效的防護措施就是,當檢測到面臨潛在攻擊風險時,讓dns伺服器切換到使用tcp連線。

如果攻擊者猜測到了必要的引數以欺騙查詢響應,那麼就需要額外的防禦措施了。這意味著dns伺服器需要更智慧型化,能夠準確分析每個查詢響應,以便剔除攻擊者傳送的非法應答中的有害資訊。

資訊保安,防不勝防

我不是搞資訊保安的專家,對這方面本也沒什麼研究,只是,最近無意的一次試驗,引起了一些思考,越來越感覺到,我們在這個充斥著網路的世界中,似乎已經沒有安全可言。想要獲得別人的一些個人資訊甚至唾手可得。也許有很多人平時就比較注意自己的個人資訊,盡量少洩露。但是千里之堤,毀於蟻穴,乙個不懷好意的人,只要發現...

「拖庫」防不勝防,如何早做預防?

近期有訊息爆出某酒店資料庫被拖庫,資料主要包括註冊資料 酒店入住登記資訊以及開房記錄。此次事件涉及使用者資訊十分敏感,後續連串反應將造成的損失難以估計。我們在思考如何保護自己的資訊保安同時,更要思考企業如何保證資訊保安,做好安全加固,避免千丈之堤,潰於蟻穴。該酒店資訊洩露事件,起因疑似該公司程式設計...

網路釣魚防不勝防 大型科技公司竟被騙逾1億美元

網路釣魚防不勝防 大型科技公司竟被騙逾1億美元,3月22日 隨著網際網路的飛速發展,網路詐騙屢見不鮮。之前就有報告指出,針對更 值目標 如高管 的網路釣魚活動呈增長態勢。近期,美國司法部公布的乙份起訴書顯示,立陶宛一名網路犯罪分子精心策劃了一場網路釣魚 這名網路犯罪分子名為evaldas rimas...