麻豆小视频在线观看_中文黄色一级片_久久久成人精品_成片免费观看视频大全_午夜精品久久久久久久99热浪潮_成人一区二区三区四区

首頁 > 學(xué)院 > 安全知識 > 正文

詳解DNS緩存中毒攻擊原理以及dns病毒解決辦法

2020-03-15 14:34:37
字體:
供稿:網(wǎng)友

  DNS緩存漏洞是現(xiàn)在最可怕的漏洞,一起來看看具體的分析吧。

  近來,網(wǎng)絡(luò)上出現(xiàn)史上最強(qiáng)大的互聯(lián)網(wǎng)漏洞——DNS緩存漏洞,此漏洞直指我們應(yīng)用中互聯(lián)網(wǎng)脆弱的安全系統(tǒng),而安全性差的根源在于設(shè)計缺陷。利用該漏洞輕則可以讓用戶無法打開網(wǎng)頁,重則是網(wǎng)絡(luò)釣魚和金融詐騙,給受害者造成巨大損失。

  緩存中毒攻擊者(cache poisoning)給DNS服務(wù)器注入非法網(wǎng)絡(luò)域名地址,如果服務(wù)器接受這個非法地址,那說明其緩存就被攻擊了,而且以后響應(yīng)的域名請求將會受黑客所控。當(dāng)這些非法地址進(jìn)入服務(wù)器緩存,用戶的瀏覽器或者郵件服務(wù)器就會自動跳轉(zhuǎn)到DNS指定的地址。

  這種攻擊往往被歸類為域欺騙攻擊(pharming attack),由此它會導(dǎo)致出現(xiàn)很多嚴(yán)重問題。首先,用戶往往會以為登陸的是自己熟悉的網(wǎng)站,而它們卻并不是。與釣魚攻擊采用非法URL不同的是,這種攻擊使用的是合法的URL地址。

  另外一個問題是,成百上千的用戶會被植入緩存中毒攻擊的服務(wù)器重定向,引導(dǎo)至黑客設(shè)立的圈套站點(diǎn)上。這種問題的嚴(yán)重性,會與使用域名請求的用戶多少相關(guān)。在這樣的情況下,即使沒有豐富技術(shù)的黑客也可以造成很大的麻煩,讓用戶稀里糊涂的就把自己網(wǎng)銀帳號密碼,網(wǎng)游帳號密碼告訴給他人。

  用這種類似的方法,郵件系統(tǒng)也會受到黑客攻擊。只不過不是給Web服務(wù)器,而是給郵件服務(wù)器非法地址,從而讓系統(tǒng)引導(dǎo)至受到控制的郵件服務(wù)器中。

  那么,黑客究竟是怎么做到使緩存服務(wù)器接受非法地址呢?當(dāng)一個DNS緩存服務(wù)器從用戶處獲得域名請求時,服務(wù)器會在緩存中尋找是否有這個地址。如果沒有,它就會上級DNS服務(wù)器發(fā)出請求。

  在出現(xiàn)這種漏洞之前,攻擊者很難攻擊DNS服務(wù)器:他們必須通過發(fā)送偽造查詢響應(yīng)、獲得正確的查詢參數(shù)以進(jìn)入緩存服務(wù)器,進(jìn)而控制合法DNS服務(wù)器。這個過程通常持續(xù)不到一秒鐘,因此黑客攻擊很難獲得成功。

  但是,現(xiàn)在有安全人員找到該漏洞,使得這一過程朝向有利于攻擊者轉(zhuǎn)變。這是因?yàn)楣粽攉@悉,對緩存服務(wù)器進(jìn)行持續(xù)不斷的查詢請求,服務(wù)器不能給與回應(yīng)。比如,一個黑客可能會發(fā)出類似請求:1q2w3e.google.com,而且他也知道緩存服務(wù)器中不可能有這個域名。這就會引起緩存服務(wù)器發(fā)出更多查詢請求,并且會出現(xiàn)很多欺騙應(yīng)答的機(jī)會。

  當(dāng)然,這并不是說攻擊者擁有很多機(jī)會來猜測查詢參數(shù)的正確值。事實(shí)上,是這種開放源DNS服務(wù)器漏洞的公布,會讓它在10秒鐘內(nèi)受到危險攻擊。

  要知道,即使1q2w3e.google.com受到緩存DNS中毒攻擊危害也不大,因?yàn)闆]有人會發(fā)出這樣的域名請求,但是,這正是攻擊者發(fā)揮威力的地方所在。通過欺騙應(yīng)答,黑客也可以給緩存服務(wù)器指向一個非法的服務(wù)器域名地址,該地址一般為黑客所控制。而且通常來說,這兩方面的信息緩存服務(wù)器都會存儲。

  由于攻擊者現(xiàn)在可以控制域名服務(wù)器,每個查詢請求都會被重定向到黑客指定的服務(wù)器上。這也就意味著,黑客可以控制所有域名下的子域網(wǎng)址:www.bigbank.com,mail.bigbank.com,ftp.bigbank.com等等。這非常強(qiáng)大,任何涉及到子域網(wǎng)址的查詢,都可以引導(dǎo)至由黑客指定的任何服務(wù)器上。

如何應(yīng)對?

  為了解決這些問題,用于查詢的UDP端口不應(yīng)該再是默認(rèn)的53,而是應(yīng)該在UDP端口范圍內(nèi)隨機(jī)選擇(排除預(yù)留端口)

  但是,很多企業(yè)發(fā)現(xiàn)他們的DNS服務(wù)器遠(yuǎn)落后于提供網(wǎng)絡(luò)地址轉(zhuǎn)換(network address translation ,NAT)的各種設(shè)備。大部分NAT設(shè)備會隨機(jī)選擇NDS服務(wù)器使用的UDP端口,這樣就會使得新的安全補(bǔ)丁會失去效果。IT經(jīng)理也不會在防火墻中開放全方位的UDP端口。更嚴(yán)重的是,有安全研究員證明,即使提供64000UDP端口中隨機(jī)選擇的保護(hù),DNS服務(wù)器也照樣有可能受到中毒攻擊。

  現(xiàn)在是時候考慮保護(hù)DNS的其他方案了。UDP源端口隨機(jī)化選擇是一種比較有用的防護(hù)舉措,但是這會打破UDP源端口隨機(jī)化給與DNS服務(wù)器的保護(hù),同由此全方位開放端口面臨的風(fēng)險或者降低防火墻性能這兩者間的平衡關(guān)系。還有一種比較有效的防護(hù)措施就是,當(dāng)檢測到面臨潛在攻擊風(fēng)險時,讓DNS服務(wù)器切換到使用TCP連接。

  如果攻擊者猜測到了必要的參數(shù)以欺騙查詢響應(yīng),那么就需要額外的防御措施了。這意味著DNS服務(wù)器需要更智能化,能夠準(zhǔn)確分析每個查詢響應(yīng),以便剔除攻擊者發(fā)送的非法應(yīng)答中的有害信息。

  以上就是VEVB武林網(wǎng)小編為大家講解的關(guān)于DNS緩存中毒攻擊的教程,想了解更多關(guān)于DNS緩存的教程,請繼續(xù)關(guān)注VEVB武林網(wǎng)網(wǎng)站!


注:相關(guān)教程知識閱讀請移步到網(wǎng)絡(luò)基礎(chǔ)知識頻道。
發(fā)表評論 共有條評論
用戶名: 密碼:
驗(yàn)證碼: 匿名發(fā)表
主站蜘蛛池模板: 91av网址 | 国产精品视频一区二区三区四 | 欧美大逼网 | 欧美一极视频 | 美女黄页网站免费进入 | 一级做受毛片免费大片 | 久久综合福利 | 久久精品一区二区三区国产主播 | 成年免费大片黄在线观看岛国 | 国产91久久久久久 | 久久精品9 | 免费毛片a线观看 | 一色屋任你操 | 国产亚洲精品综合一区 | 九九热精品在线视频 | 国产在线精品一区二区夜色 | 免费欧美精品 | 亚洲视频在线网 | 久久亚洲成人 | 日韩精品一区二区三区中文 | 四虎久草 | 久久撸视频 | 亚洲国产网站 | 免费看黄色一级大片 | 亚洲成人网一区 | 免费淫视频 | 一级黄色在线免费观看 | 国产1区2区3区中文字幕 | 国产精品久久久在线观看 | 久久成人激情视频 | 久草在线手机视频 | 国产98色在线 | 国产亚洲精品综合一区91555 | 午夜神马福利视频 | 欧美一级在线看 | 狼人狠狠干 | 国产精品一区二区x88av | 天天躁狠狠躁夜躁2020挡不住 | 久久久久久久久久久国产精品 | 久久人 | av手机在线免费播放 |