国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號(hào)

防不勝防 了解DNS緩存中毒攻擊原理
2008-11-28   

近來(lái),網(wǎng)絡(luò)上出現(xiàn)史上最強(qiáng)大的互聯(lián)網(wǎng)漏洞——DNS緩存漏洞,此漏洞直指我們應(yīng)用中互聯(lián)網(wǎng)脆弱的安全系統(tǒng),而安全性差的根源在于設(shè)計(jì)缺陷。利用該漏洞輕則可以讓用戶無(wú)法打開(kāi)網(wǎng)頁(yè),重則是網(wǎng)絡(luò)釣魚(yú)和金融詐騙,給受害者造成巨大損失。

緩存中毒攻擊者(cache poisoning)給DNS服務(wù)器注入非法網(wǎng)絡(luò)域名地址,如果服務(wù)器接受這個(gè)非法地址,那說(shuō)明其緩存就被攻擊了,而且以后響應(yīng)的域名請(qǐng)求將會(huì)受黑客所控。當(dāng)這些非法地址進(jìn)入服務(wù)器緩存,用戶的瀏覽器或者郵件服務(wù)器就會(huì)自動(dòng)跳轉(zhuǎn)到DNS指定的地址。

這種攻擊往往被歸類(lèi)為域欺騙攻擊(pharming attack),由此它會(huì)導(dǎo)致出現(xiàn)很多嚴(yán)重問(wèn)題。首先,用戶往往會(huì)以為登陸的是自己熟悉的網(wǎng)站,而它們卻并不是。與釣魚(yú)攻擊采用非法URL不同的是,這種攻擊使用的是合法的URL地址。

另外一個(gè)問(wèn)題是,成百上千的用戶會(huì)被植入緩存中毒攻擊的服務(wù)器重定向,引導(dǎo)至黑客設(shè)立的圈套站點(diǎn)上。這種問(wèn)題的嚴(yán)重性,會(huì)與使用域名請(qǐng)求的用戶多少相關(guān)。在這樣的情況下,即使沒(méi)有豐富技術(shù)的黑客也可以造成很大的麻煩,讓用戶稀里糊涂的就把自己網(wǎng)銀帳號(hào)密碼,網(wǎng)游帳號(hào)密碼告訴給他人。

用這種類(lèi)似的方法,郵件系統(tǒng)也會(huì)受到黑客攻擊。只不過(guò)不是給Web服務(wù)器,而是給郵件服務(wù)器非法地址,從而讓系統(tǒng)引導(dǎo)至受到控制的郵件服務(wù)器中。

那么,黑客究竟是怎么做到使緩存服務(wù)器接受非法地址呢?當(dāng)一個(gè)DNS緩存服務(wù)器從用戶處獲得域名請(qǐng)求時(shí),服務(wù)器會(huì)在緩存中尋找是否有這個(gè)地址。如果沒(méi)有,它就會(huì)上級(jí)DNS服務(wù)器發(fā)出請(qǐng)求。

在出現(xiàn)這種漏洞之前,攻擊者很難攻擊DNS服務(wù)器:他們必須通過(guò)發(fā)送偽造查詢響應(yīng)、獲得正確的查詢參數(shù)以進(jìn)入緩存服務(wù)器,進(jìn)而控制合法DNS服務(wù)器。這個(gè)過(guò)程通常持續(xù)不到一秒鐘,因此黑客攻擊很難獲得成功。

但是,現(xiàn)在有安全人員找到該漏洞,使得這一過(guò)程朝向有利于攻擊者轉(zhuǎn)變。這是因?yàn)楣粽攉@悉,對(duì)緩存服務(wù)器進(jìn)行持續(xù)不斷的查詢請(qǐng)求,服務(wù)器不能給與回應(yīng)。比如,一個(gè)黑客可能會(huì)發(fā)出類(lèi)似請(qǐng)求:1q2w3e.google.com,而且他也知道緩存服務(wù)器中不可能有這個(gè)域名。這就會(huì)引起緩存服務(wù)器發(fā)出更多查詢請(qǐng)求,并且會(huì)出現(xiàn)很多欺騙應(yīng)答的機(jī)會(huì)。

當(dāng)然,這并不是說(shuō)攻擊者擁有很多機(jī)會(huì)來(lái)猜測(cè)查詢參數(shù)的正確值。事實(shí)上,是這種開(kāi)放源DNS服務(wù)器漏洞的公布,會(huì)讓它在10秒鐘內(nèi)受到危險(xiǎn)攻擊。

要知道,即使1q2w3e.google.com受到緩存DNS中毒攻擊危害也不大,因?yàn)闆](méi)有人會(huì)發(fā)出這樣的域名請(qǐng)求,但是,這正是攻擊者發(fā)揮威力的地方所在。通過(guò)欺騙應(yīng)答,黑客也可以給緩存服務(wù)器指向一個(gè)非法的服務(wù)器域名地址,該地址一般為黑客所控制。而且通常來(lái)說(shuō),這兩方面的信息緩存服務(wù)器都會(huì)存儲(chǔ)。

由于攻擊者現(xiàn)在可以控制域名服務(wù)器,每個(gè)查詢請(qǐng)求都會(huì)被重定向到黑客指定的服務(wù)器上。這也就意味著,黑客可以控制所有域名下的子域網(wǎng)址:www.bigbank.com,mail.bigbank.com,ftp.bigbank.com等等。這非常強(qiáng)大,任何涉及到子域網(wǎng)址的查詢,都可以引導(dǎo)至由黑客指定的任何服務(wù)器上。

如何應(yīng)對(duì)?

為了解決這些問(wèn)題,用于查詢的UDP端口不應(yīng)該再是默認(rèn)的53,而是應(yīng)該在UDP端口范圍內(nèi)隨機(jī)選擇(排除預(yù)留端口)

但是,很多企業(yè)發(fā)現(xiàn)他們的DNS服務(wù)器遠(yuǎn)落后于提供網(wǎng)絡(luò)地址轉(zhuǎn)換(network address translation ,NAT)的各種設(shè)備。大部分NAT設(shè)備會(huì)隨機(jī)選擇NDS服務(wù)器使用的UDP端口,這樣就會(huì)使得新的安全補(bǔ)丁會(huì)失去效果。IT經(jīng)理也不會(huì)在防火墻中開(kāi)放全方位的UDP端口。更嚴(yán)重的是,有安全研究員證明,即使提供64000UDP端口中隨機(jī)選擇的保護(hù),DNS服務(wù)器也照樣有可能受到中毒攻擊。

現(xiàn)在是時(shí)候考慮保護(hù)DNS的其他方案了。UDP源端口隨機(jī)化選擇是一種比較有用的防護(hù)舉措,但是這會(huì)打破UDP源端口隨機(jī)化給與DNS服務(wù)器的保護(hù),同由此全方位開(kāi)放端口面臨的風(fēng)險(xiǎn)或者降低防火墻性能這兩者間的平衡關(guān)系。還有一種比較有效的防護(hù)措施就是,當(dāng)檢測(cè)到面臨潛在攻擊風(fēng)險(xiǎn)時(shí),讓DNS服務(wù)器切換到使用TCP連接。

如果攻擊者猜測(cè)到了必要的參數(shù)以欺騙查詢響應(yīng),那么就需要額外的防御措施了。這意味著DNS服務(wù)器需要更智能化,能夠準(zhǔn)確分析每個(gè)查詢響應(yīng),以便剔除攻擊者發(fā)送的非法應(yīng)答中的有害信息。


熱詞搜索:

上一篇:對(duì)某軟件公司的一次安全檢測(cè)(1)
下一篇:攻防實(shí)戰(zhàn) 步步滲透網(wǎng)站獲得系統(tǒng)權(quán)限(1)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
欧美亚洲国产一卡| 美女视频免费一区| 国产精品久久久久久久午夜片| 欧美一区二区精品久久911| 欧美日韩国产免费一区二区| 欧美日本在线一区| 91精品国产色综合久久久蜜香臀| 欧美亚洲一区二区在线| 欧美精品在欧美一区二区少妇| 色综合中文字幕国产 | 亚洲欧洲日韩女同| 一区视频在线播放| 一区二区三区电影在线播| 一区二区三区在线影院| 亚洲国产aⅴ成人精品无吗| 日本欧美在线看| 九色综合国产一区二区三区| 国产精品一区二区三区99 | 国产精品剧情在线亚洲| 亚洲欧美日韩精品久久久久| 亚洲综合激情网| 午夜精品免费在线| 久久国产精品99久久人人澡| 国产精品资源站在线| 91农村精品一区二区在线| 欧美喷水一区二区| 久久综合九色综合欧美亚洲| 国产精品久久久久久久久动漫| 一区二区三区四区视频精品免费 | 欧美aa在线视频| 亚洲伊人伊色伊影伊综合网| 亚洲h精品动漫在线观看| 久久精品国产精品亚洲综合| 国产成人av电影在线| 在线精品视频免费播放| 久久综合色之久久综合| 亚洲天堂福利av| 免费观看成人鲁鲁鲁鲁鲁视频| 成人精品亚洲人成在线| 91精品国产91综合久久蜜臀| 中文字幕av一区二区三区高| 中文字幕日韩一区二区| 91精品国产入口| 亚洲品质自拍视频网站| 青青草成人在线观看| 成人av电影在线网| 欧美日本高清视频在线观看| 日本一区二区视频在线观看| 日韩高清在线不卡| 91丝袜美腿高跟国产极品老师| 欧美tickling挠脚心丨vk| 亚洲精选在线视频| 国产98色在线|日韩| 欧美哺乳videos| 午夜久久久久久电影| 色婷婷综合激情| 国产欧美精品一区二区色综合朱莉| 日本 国产 欧美色综合| 在线视频你懂得一区| 国产精品美女久久久久aⅴ | 亚洲免费在线看| 国产999精品久久| 亚洲精品一线二线三线无人区| 亚洲国产三级在线| 色婷婷国产精品综合在线观看| 国产女主播在线一区二区| 国产一区二区三区在线观看免费 | 裸体在线国模精品偷拍| 欧美人动与zoxxxx乱| 亚洲综合免费观看高清在线观看| www.日本不卡| 国产精品网站在线| 成人高清av在线| 成人免费一区二区三区视频| www.亚洲在线| 国产精品国产馆在线真实露脸 | 国产精品国产三级国产普通话三级| 国产精品影视网| 中文字幕第一区综合| 国产99久久久久| 亚洲欧洲99久久| 日本精品裸体写真集在线观看| 亚洲图片另类小说| 色婷婷香蕉在线一区二区| 亚洲精品国产成人久久av盗摄| 91看片淫黄大片一级在线观看| 亚洲精品第一国产综合野| 色综合天天综合网天天狠天天| 亚洲免费av观看| 欧美三级乱人伦电影| 五月天中文字幕一区二区| 777a∨成人精品桃花网| 久久精品噜噜噜成人av农村| 欧美mv日韩mv国产网站| 国产乱一区二区| 亚洲视频在线观看一区| 欧美性三三影院| 久久91精品久久久久久秒播| 国产欧美日韩中文久久| 99久久er热在这里只有精品15 | 国产一区二区三区四区在线观看 | 精品欧美久久久| 国产成人一级电影| 一区二区三区精品久久久| 欧美日韩国产一级| 国产一区二区精品在线观看| 亚洲精品自拍动漫在线| 欧美一区二区三区四区五区| 国产在线一区二区综合免费视频| 国产精品久久久久7777按摩| 91精品国产色综合久久不卡电影| 国产成人免费视频| 亚洲自拍偷拍欧美| 久久久久国产免费免费| 欧美日韩国产色站一区二区三区| 国产一区二区三区综合| 亚洲成人午夜影院| 国产欧美久久久精品影院| 欧美日韩黄色影视| 91丨porny丨最新| 国产真实乱子伦精品视频| 亚洲国产精品综合小说图片区| 久久久久国产一区二区三区四区| 欧美日韩亚洲综合在线 欧美亚洲特黄一级| 精品一二三四区| 香蕉成人伊视频在线观看| 国产女主播在线一区二区| 日韩女同互慰一区二区| 在线欧美日韩国产| 懂色一区二区三区免费观看| 美女免费视频一区二区| 亚洲成人你懂的| 一区二区三区日韩| 亚洲欧洲日韩一区二区三区| 国产拍揄自揄精品视频麻豆| 日韩欧美一区中文| 欧美精品三级在线观看| 在线欧美日韩精品| 91美女蜜桃在线| 99在线热播精品免费| 国产福利一区二区| 国产一级精品在线| 激情都市一区二区| 久久99精品久久久久久动态图 | 亚洲乱码中文字幕综合| 欧美国产1区2区| 国产日产欧美一区| 国产午夜精品一区二区| 日韩久久精品一区| 久久亚洲一级片| 久久品道一品道久久精品| 久久午夜国产精品| 久久久久国产精品免费免费搜索| 精品91自产拍在线观看一区| 欧美刺激午夜性久久久久久久| 日韩三级精品电影久久久 | 91超碰这里只有精品国产| 色妹子一区二区| 欧美三级视频在线观看| 欧美剧情片在线观看| 4438x成人网最大色成网站| 欧美日本免费一区二区三区| 欧美亚洲国产一区在线观看网站 | 欧美日韩在线直播| 56国语精品自产拍在线观看| 欧美一区午夜视频在线观看 | 国产精品一区二区三区四区 | 日本色综合中文字幕| 久久精品国产999大香线蕉| 国产一区三区三区| 成人91在线观看| 色8久久精品久久久久久蜜| 欧美性猛交xxxx乱大交退制版| 欧美日韩不卡在线| 精品成人a区在线观看| 国产精品天美传媒| 亚洲愉拍自拍另类高清精品| 三级影片在线观看欧美日韩一区二区| 日本va欧美va精品发布| 国产福利一区在线| 欧美日韩一区二区三区高清| 日韩精品中午字幕| 亚洲三级在线免费观看| 日韩高清电影一区| 成人综合在线网站| 8x福利精品第一导航| 中日韩免费视频中文字幕| 依依成人综合视频| 激情文学综合丁香| 在线日韩av片| 欧美激情一区二区在线| 午夜精品久久久久久久蜜桃app| 加勒比av一区二区| 欧美综合亚洲图片综合区| 国产激情一区二区三区| 欧美电视剧免费观看| 欧美国产日本视频| 精品999久久久| 国产精品妹子av| 奇米777欧美一区二区|