publikuj: Opublikuj w wykop.pl Opublikuj we flaker.pl Opublikuj na OSnews.pl Opublikuj w delicious wydrukuj
skomentuj »

TAGI: dns , luka , ttl , domena , malware

2012-02-17 10:30  |  Adam Golański

Nieumarłe domeny wciąż mogą szkodzić w Sieci: luka w DNS utrudni walkę z malware

Nieumarłe domeny wciąż mogą szkodzić w Sieci: luka w DNS utrudni walkę z malware

Chińscy badacze odkryli ciekawą lukę w DNS, która pozwala cyberprzestępcom na utrzymanie domen nawet po tym, jak zostały one usunięte przez operatora rejestru za nadużycia. Takie „nieumarłe” domeny mogą być wciąż rozwiązywane, służąc za rozsadniki szkodliwego oprogramowania – i nie wiadomo, jak sobie z tym problemem poradzić.

Odkrywcy luki – Jian Jiang, Jinjin Liang, Kang Li, Jun Li, Haixin Duan oraz Jianping Wu, w swojej pracy „Ghost Domain Names: Revoked Yet Still Resolvable” wyjaśniają, że nazwy domen często służą cyberprzestępcom do takich działań jak phishing, kontrolowanie botnetów czy rozpowszechnianie malware. Typowym sposobem na walkę z tym procederem jest kasowanie służących złym celom nazw na poziomie rejestru.

Okazuje się jednak, że tego typu działania niewiele dają. Większość implementacji DNS – serwery BIND, Google'a, OpenDNS i Microsoftu, obciążone są błędem, który sprawia, że „złośliwa” domena pozostaje osiągalna długo po tym, jak została usunięta z serwerów DNS najwyższego poziomu. Dane empiryczne to potwiedzają: po sprawdzeniu ponad 19 tysięcy otwartych serwerów DNS okazało się, że w tydzień po odwołaniu domeny, ponad 70% serwerów wciąż było w stanie ją rozwiązać.

Z tego, co można wyczytać w artykule chińskich badaczy, problem wiąże się z polityką aktualizacji bufora DNS. Większość serwerów nie przestrzega ścisłych zasad aktualizacji informacji TTL (time-to-live), co pozwala na takie wydłużenie tego okresu, że nigdy nie zejdzie on do zera – i domena będzie rozwiązywalna.

Autorzy odkrycia sugerują też, że atak jest znany i wykorzystywany przez cyberprzestępców. Podobnego zdania jest też Jack Koziol z InfoSec Institute, który w wywiadzie dla TheRegister stwierdził, że technika ta może pozwolić na utrzymanie złośliwych domen przy życiu może i nawet w nieskończoność. Znacznie to utrudni pozbywanie się malware'u z Sieci. Koziol przyznał też, że choć nie ma jeszcze żadnych dowodów na stosowanie tego sposobu, to uruchomiono skrypty wypatrujące za „nieumarłymi” domenami.

Być może jednak nie będzie tak źle – Crocket Liu, znany ekspert od DNS i wiceprezes firmy Infoblox, uważa, że wystarczy zastrzec możliwość zadania rekursywnych zapytań tylko do autoryzowanych klientów z listą kontroli dostępu, by uniemożliwić cyberprzestępcom odświeżanie ich delegacji domen. Inną drogą jest oczywiście DNSSEC – tyle że wciąż niewiele stref zostało podpisanych.

Póki co, można się jednak spodziewać, że szkodliwe domeny będą „żyły” dłużej. Nawet jeśli właściciele „złych” domen nie wiedzieli, jak je ocalić, to powinni się dowiedzieć tego już z artykułu Prateeka Gianchandaniego, w którym opisuje on krok po kroku jak wykorzystać lukę w DNS i jak zlokalizować domeny z niej korzystające.

źródło: infosecinstitute.com, theregister.co.uk

publikuj: Opublikuj w wykop.pl Opublikuj we flaker.pl Opublikuj na OSnews.pl Opublikuj w delicious wydrukuj
skomentuj »

Komentarze

Uwaga! Możesz zarejestrować się w serwisie i w ten sposób zarezerwować swój nick oraz ominąć konieczność ciągłego odczytywania wyrazów.

Aby dodać komentarz, musisz podać swój nick, treść komentarza oraz poprawnie przepisać oba słowa z obrazka (słowa muszą być rozdzielone spacją).
W treści komentarza można używać języka formatowania BBcode.

Top domen Polska

1 .suma z ENUM 2 384 782
2 .pl 1 560 285
3 .com.pl 356 721
4 .waw.pl 58 610
5 .net.pl 40 581
6 .org.pl 26 274
7 .8.4.e164.arpa 25 037
8 .info.pl 23 407
9 .biz.pl 13 786
10 .edu.pl 13 545
11 .wroclaw.pl 11 535
12 .szczecin.pl 10 325
13 .warszawa.pl 10 013
14 .katowice.pl 7958
15 .bydgoszcz.pl 7452

Polecane książki

Czytaj Webhosting

Chcesz być na bieżąco z naszymi informacjami? Zapisz się na Newsletter.

Zarejestruj domenę

Sprawdź dostępność swojej domeny:

.pl: 0 zł   .com: 19.90 zł
.com.pl: 0 zł   .eu: 19.90 zł