網域伺服器快取污染()、DNS污染、DNS欺骗,是一种计算机黑客攻擊形式,黑客將錯誤的域名系统数据引入DNS解析器的缓存,导致名称服务器返回一个不正确的结果记录。污染一词可能取自域名系统域名解析之特性,若递归DNS解析器查询上游时收到错误回复,所有下游也会受影响。
缓存污染攻擊
DNS欺骗是一类旁观者攻击,攻击者借由其在网络拓扑中的特殊位置,发送比真实的DNS回应更早到达攻击目标的伪造DNS回应。
一部連上了互聯網的電腦一般都會使用互聯網服務供應商提供的递归DNS服务器,這個服务器通常都會將部分客戶曾經請求過的域名暫存起來。快取污染攻擊就是針對這一特性,影響服务器的使用者或下游服務。
中国防火長城
测试)|thumb]]
在中國大陆,對所有经过防火長城(英語:Great Firewall,常用簡稱:GFW)的在UDP的53端口上的域名查询进行IDS入侵检测,一經發現與黑名單關鍵詞相匹配的域名查詢請求,會馬上伪装成目标解析服务器注入伪造的查詢结果。攻击仅出现在DNS查询之路由经过防火长城时。伪造的查询结果中的IP地址不是一成不变的,在一段时间后会更新。
应对
Hosts文件可用于在本地处理域名和IP的转换,不必请求DNS解析器,也就不会被中间设备欺骗。
DNSSEC技术为DNS解析服务提供了解析数据验证机制,理论上可以有效抵御欺骗。此外,DNSCrypt、DoT、DoH等方法通过将DNS请求封装于安全连接内,以保护DNS请求中的数据不被中间传输设备篡改。
注释
参考文献
參見
- DNS劫持
- 名称服务器
- 根域名伺服器
- DNSSEC
- 金盾工程
- 防火長城
外部連結
- [https://web.archive.org/web/20080511204328/http://www.trusteer.com/docs/bind9dns.html BIND 9 DNS Cache Poisoning - Discovered by Amit Klein (Trusteer)]
- [https://web.archive.org/web/20080326233700/http://www.scanit.be/advisory-2007-11-14.html Predictable transaction IDs in Microsoft DNS server allow cache poisoning]
- [https://web.archive.org/web/20070104104352/http://isc.sans.org/diary.php?date=2005-04-07 SANS DNS cache poisoning update]
- [https://web.archive.org/web/20061013053825/http://www.dnssec.net/dns-threats.php DNS Threats & Weaknesses: research and presentations]
- [http://www.hackernotcracker.com/2007-01/blocking-unwanted-domain-names-creative-usage-of-the-hosts-file.html Blocking Unwanted Domain Names] Creative Usage of the Hosts File
- [https://web.archive.org/web/20120216024901/http://www.security-database.com/toolswatch/PorkBind-1-2-Yet-another-Cache-DNS.html Security-Database Tools Watch] PorkBind Scanner for 13 DNS Flaws including the DNS Poisoning
- [https://web.archive.org/web/20120721083308/http://www.checkpoint.com/defense/advisories/public/dnsvideo/index.html Movie explaining DNS Cache Poisioning]
评论 (0)