Nieumarłe domeny wciąż mogą szkodzić w Sieci: luka w DNS utrudni walkę z malware
Chińscy badacze odkryli ciekawą lukę w DNS, która pozwala cyberprzestępcom na utrzymanie domen nawet po tym, jak zostały one usunięte przez operatora rejestru za nadużycia. Takie „nieumarłe” domeny mogą być wciąż rozwiązywane, służąc za rozsadniki szkodliwego oprogramowania – i nie wiadomo, jak sobie z tym problemem poradzić.
Odkrywcy luki – Jian Jiang, Jinjin Liang, Kang Li, Jun Li, Haixin Duan oraz Jianping Wu, w swojej pracy „Ghost Domain Names: Revoked Yet Still Resolvable” wyjaśniają, że nazwy domen często służą cyberprzestępcom do takich działań jak phishing, kontrolowanie botnetów czy rozpowszechnianie malware. Typowym sposobem na walkę z tym procederem jest kasowanie służących złym celom nazw na poziomie rejestru.
Okazuje się jednak, że tego typu działania niewiele dają. Większość implementacji DNS – serwery BIND, Google'a, OpenDNS i Microsoftu, obciążone są błędem, który sprawia, że „złośliwa” domena pozostaje osiągalna długo po tym, jak została usunięta z serwerów DNS najwyższego poziomu. Dane empiryczne to potwiedzają: po sprawdzeniu ponad 19 tysięcy otwartych serwerów DNS okazało się, że w tydzień po odwołaniu domeny, ponad 70% serwerów wciąż było w stanie ją rozwiązać.
Z tego, co można wyczytać w artykule chińskich badaczy, problem wiąże się z polityką aktualizacji bufora DNS. Większość serwerów nie przestrzega ścisłych zasad aktualizacji informacji TTL (time-to-live), co pozwala na takie wydłużenie tego okresu, że nigdy nie zejdzie on do zera – i domena będzie rozwiązywalna.
Autorzy odkrycia sugerują też, że atak jest znany i wykorzystywany przez cyberprzestępców. Podobnego zdania jest też Jack Koziol z InfoSec Institute, który w wywiadzie dla TheRegister stwierdził, że technika ta może pozwolić na utrzymanie złośliwych domen przy życiu może i nawet w nieskończoność. Znacznie to utrudni pozbywanie się malware'u z Sieci. Koziol przyznał też, że choć nie ma jeszcze żadnych dowodów na stosowanie tego sposobu, to uruchomiono skrypty wypatrujące za „nieumarłymi” domenami.
Być może jednak nie będzie tak źle – Crocket Liu, znany ekspert od DNS i wiceprezes firmy Infoblox, uważa, że wystarczy zastrzec możliwość zadania rekursywnych zapytań tylko do autoryzowanych klientów z listą kontroli dostępu, by uniemożliwić cyberprzestępcom odświeżanie ich delegacji domen. Inną drogą jest oczywiście DNSSEC – tyle że wciąż niewiele stref zostało podpisanych.
Póki co, można się jednak spodziewać, że szkodliwe domeny będą „żyły” dłużej. Nawet jeśli właściciele „złych” domen nie wiedzieli, jak je ocalić, to powinni się dowiedzieć tego już z artykułu Prateeka Gianchandaniego, w którym opisuje on krok po kroku jak wykorzystać lukę w DNS i jak zlokalizować domeny z niej korzystające.
źródło: infosecinstitute.com, theregister.co.uk
Komentarze
Aby dodać komentarz, musisz podać swój nick, treść komentarza oraz poprawnie przepisać oba słowa z obrazka
(słowa muszą być rozdzielone spacją).
W treści komentarza można używać języka formatowania BBcode.
Top domen
| 1 | .suma z ENUM | 2 384 782 |
| 2 | .pl | 1 560 285 |
| 3 | .com.pl | 356 721 |
| 4 | .waw.pl | 58 610 |
| 5 | .net.pl | 40 581 |
| 6 | .org.pl | 26 274 |
| 7 | .8.4.e164.arpa | 25 037 |
| 8 | .info.pl | 23 407 |
| 9 | .biz.pl | 13 786 |
| 10 | .edu.pl | 13 545 |
| 11 | .wroclaw.pl | 11 535 |
| 12 | .szczecin.pl | 10 325 |
| 13 | .warszawa.pl | 10 013 |
| 14 | .katowice.pl | 7958 |
| 15 | .bydgoszcz.pl | 7452 |
Popularne
Nazwa padła ofiarą szantażystów, inni polscy hosterzy też zagrożeni?
19
Premiera Diablo 3 wzbudziła dyskusję na temat gier, które zawsze chcą być online
19
Darmowy Internet od Aero2. Jak go zdobyć i jakie są prawdziwe koszta? Instrukcja krok po kroku
11
Programowanie w środowisku Android – wprowadzenie do projektowania aplikacji dla urządzeń mobilnych
17
Nowy problem z Windows 8: bootuje się za szybko
10
Amerykańscy rodzice straszeni „e-narkotykami” dostępnymi w Sieci
21
Z okazji wypuszczenia akcji Facebooka przypomnijmy sobie, kim jest Zuckerberg
10
Blueseed: libertariańska sztuczna wyspa przyciągnęła już ponad sto startupów z całego świata
8
Rewolucja w Firefoksie, nowa łatka czterokrotnie ograniczyła zużycie pamięci
20
Darmowy Internet od Aero2. Jak go zdobyć i jakie są prawdziwe koszta? Instrukcja krok po kroku
11
CVDazzle: makijaż jest w stanie pokonać automatyczne systemy ulicznego monitoringu
3
Programowanie w środowisku Android – wprowadzenie do projektowania aplikacji dla urządzeń mobilnych
17
Co czeka programistów po czterdziestce?
27
Ubuntu 12.04 LTS już dostępny: stabilna dystrybucja na następne pięć lat?
28
Społeczność
m_gol @_Igancio:
Chyba pomyliłeś gazetę z natemat.pl...
m_gol Niestety na razie nie wszędzie Flasha da się zastąpić, nawet w takich...
stop_gupota "Fanatyczny" Diablo 3 jest dopiero od 10 dni.
Mas Ciekawa informacja, ale akurat projekt wytopu stali przez chłopów to był...
_Igancio Poziom artykułu jest bardzo niski ! Niczego się nie dowiedziałem , wygląda...
voluu A ja mam problem. MIanowicie, po dodaniu kodu z tego poradnika miniaturki...
Sebek Pozycjonowanie stron za pośrednictwem firm oferujących
swoje usługi nie...
- Najdmen.pl: Konta www z wyłączonym licznikiem transferu od IONIC.pl (1)
- 2BE.PL: [Oferta] Promocja jak złoto w 2BE.PL (1)
- gardius: Dobra hurtownia sportowa (1)
- gardius: Tanie książki gdzie warto kupować? (1)
- Najdmen.pl: PROMOCJA, 500 DOMEN .EU ZA 1 PLN NETTO ! (1)
- VMLine: [Oferta] Serwery VPS Xen-HVM/OpenVZ z darmową administracją (2)
- Marek: Generowanie PDFa (2)
Polecane książki
Praca
Czytaj Webhosting
Chcesz być na bieżąco z naszymi informacjami? Zapisz się na Newsletter.
Zarejestruj domenę
Sprawdź dostępność swojej domeny:
| .pl: | 0 zł | .com: | 19.90 zł | |
|---|---|---|---|---|
| .com.pl: | 0 zł | .eu: | 19.90 zł |








