第五章 搜索恶意DNS名称空间冲突

我注意到一个多年前第一次看到的问题在多个地方再次出现,而且显然它仍然是非常常见的dns名称空间冲突。当一个私有域名能够在公共互联网上解析时,DNS名称空间冲突就会发生,不管是否有意为之。ICANN有很多这方面的信息,如果你正在寻找一个深入的主题;相反,我将关注潜在的安全问题。

一、这个问题

让我们从一个例子开始。假设您拥有互联网域example.org。这是你的互联网存在-你所有的电子邮件都是@example.org,你的web服务器在这个域,甚至你的Active Directory域是corp.example.org。世界上一切都好。

当在您的组织中配置主机时,您要做的事情之一是设置您的DNS后缀搜索列表。这是您的系统将添加到主机名的域列表,如果它们最初无法解决此问题。在我们的场景中,您的DNS后缀搜索列表是example.org和corp.example.org。因此,如果主机试图解析邮件服务器,它们也可以尝试mailserver.example.org和mailserver.corp.example.org。

让我们还假设您遵循良好的安全实践,并且已经拆分了DNS,因此Internet上没有人能够解析您的内部主机名。您还不允许内部主机直接解析Internet主机名。

到目前为止有什么问题吗?不。计算机之神对我们微笑。

随着组织的扩展,您发现需要添加一个新的内部域,因此您选择example.com。哦哦!您在Internet上不拥有该域,但您将只在内部网络上使用它。这不是问题,对吧?不,这是个问题。



问题在于你并不拥有example.com这个域名,而是在内部使用它;这是一个DNS名称冲突。一旦主机直接访问Internet(从家里、客户的网络等),这个问题就会出现。当这种情况发生时,他们将无法解析带有example.org或corp. example.org后缀的主机—但只要他们尝试用example.com后缀解析主机(您不拥有该后缀),他们就会成功。

这是一个怎样的问题呢?在最好的情况下,它不是。如果您的主机试图解决example.com无法解决的问题,那么除了一些信息泄漏之外,应该没有问题。但是,如果他们试图解决example.com中确实存在的问题,然后试图开始使用它,又该如何呢?



例如,我们的主机在Internet上,正在尝试访问内部邮件服务器主机名。唯一可以解决的是mailserver.example.com,我们没有它。然后他们开始通过一个你不拥有的服务器发送电子邮件——你的私人的、内部的、唯一的电子邮件。看到问题了吗?

这只在主机名已经存在于外部域中时才会发生,对吗?错了。

如果使用了DNS通配符,那么任何主机名的解析都将超出您的控制范围,您的主机将向潜在的恶意服务器发送数据。想想看,如果我能告诉您的主机它们的代理、活动目录或邮件服务器在您的组织之外的位置,那么获取关于您的组织的信息或破坏您的主机是多么容易。你怎么知道?

这不是理论上的攻击。在过去的几周里,我已经找到了很多这样的组织。具体来说,它们在内部使用自己并不拥有的域,它们的主机跑到组织之外,将这些域解析为恶意的IP地址。

还有一些组织占用多个域(显然包括内部域),并设置通配符DNS来将它们指向自己的ip。用于什么目的?我不知道,但我怀疑它不可能是好的

二、发现、预防和应对

那么如何检测呢?几个方面:

1. 从您的DNS中为与您的组织相关的客户使用的所有域创建一个列表。确保您拥有所有这些域。如果没有,他们解析为什么ip ?考虑换掉它们。这也是一个很好的威胁狩猎技巧!

2. Windows主机喜欢在浏览时解析wpad/wpad.dat。DNS搜索后缀往往会被添加到其中,因此要查找到Internet上的任何wpad.dat的HTTP请求,然后查找请求要发送到哪些域。即使他们不是你自己的主机(如顾问),你仍然应该关注,因为他们可以作为一个支点进入你的网络。顺便说一下,wpad.dat不是您希望您的主机使用的东西。

预防这实际上是相当容易的-只要确保你拥有你使用的任何域,或使用那些没有互联网域名。(不过,根据我的研究,在某些版本的Windows上可能会出现这个问题。)

如果您在您的网络上发现了这种情况,我建议您立即查看您的主机正在解析什么,正在输出什么数据,更重要的是,正在返回什么数据。

我还建议您屏蔽Internet设备上的IP地址和外部域,以防止内部主机访问它们。

最后,这是一个很大的问题,我想很多人都没有意识到。幸运的是,很容易发现并开始调查。从长远来看,现在做这件事可能会让你免受很多伤害。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 205,132评论 6 478
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 87,802评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 151,566评论 0 338
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,858评论 1 277
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,867评论 5 368
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,695评论 1 282
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 38,064评论 3 399
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,705评论 0 258
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 42,915评论 1 300
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,677评论 2 323
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,796评论 1 333
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,432评论 4 322
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 39,041评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,992评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,223评论 1 260
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 45,185评论 2 352
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,535评论 2 343

推荐阅读更多精彩内容