Taloussanomat
Lue uutinen mobiilisivustolla
DNS-kyselyitä nimipalvelun juuren NS-tietueelle

Palvelunestohyökkäyksen uusi muoto havaittu Suomessa

21.1.2009 07:57 Viestintäviraston tietoturvayksikkö CERT-FI kertoo, että sen tietoon on tullut tapauksia, joissa internetin suuntaan avoimiin nimipalvelimiin on kohdistunut runsaasti kyselyitä nimipalvelun juuren NS-tietueelle. Samoja kyselyitä on havaittu myös suomalaisissa verkoissa sijaitseviin nimipalvelimiin.

CERT-Fi selvittää, että kyselyiden määrä yksittäistä nimipalvelinta kohti ei ole merkillepantavan korkea, joten tarkoituksena ei ilmeisesti ole hyökätä kyseltäviä nimipalvelimia vastaan. Tietoturvayksikön mukaan kyseessä vaikuttaisi pikemminkin olevan rekursiivisia nimipalvelimia hyödyntävän palvelunestohyökkäyksen uudempi muoto.

Väärentämällä nimipalvelukyselyiden lähde-ip-osoite, saadaan aikaan vahvistusvaikutus, jos nimipalvelimien tuottamat vastaussanomat ovat kyselyviestiä suurempia.

Esimerkiksi kysymällä nimipalvelun juuren NS-tietueita, vastauksena tähän lyhyeen kyselyyn saadaan pitkä lista juurinimipalvelimista. Näin saadaan aikaan väärennettyyn osoitteeseen huomattava määrä ei-toivottua vastaussanomaliikennettä. Tyypillisesti tämäntyyppisiä hyökkäyksiä on toteutettu käyttämällä hyväksi nimipalvelimia, jotka sallivat rekursiiviset kyselyt kaikkialta internetistä. Tällä hyökkäysmenetelmällä ei kuitenkaan kyetä hyödyntämään sellaisia nimipalvelimia, joissa rekursiiviset kyselyt tuntemattomista verkoista on kielletty.

Hyväksikäyttäminen
mahdollistuu

Eräät nimipalvelintoteutukset vastaavat kuitenkin tuntemattomista verkoista peräisin oleviin, nimipalvelimen välimuistista löytyviä tai muuten ilman iteratiivisia kyselyitä saatavilla olevia tietueita koskeviin kyselyihin, vaikka rekursiiviset kyselyt näistä tuntemattomista verkoista olisi estetty. CERT-FI:n mukaan se mahdollistaa tällä tavalla toimivan nimipalvelimen hyväksikäyttämisen palvelunestohyökkäyksessä myös silloin, kun rekursiiviset kyselyt ulkoverkosta on kielletty.

Tällöin myös DNS-palvelimen välimuistissa olevien tietojen selvittäminen voi olla mahdollista tutkimalla mitä tietueita koskeviin kyselyihin saadaan vastaus.Nimipalvelintoteuksissa vastaaminen välimuistista löytyviä tietueita koskeviin kyselyihin on tyypillisesti poistettava käytöstä erikseen, jolloin nimipalvelimen hyväksikäyttö estyy.

CERT-FI toteaa, että nimipalvelimen hyväksikäyttöyrityksiä voi pyrkiä havaitsemaan esimerkiksi etsimällä nimipalvelimen lokeista merkkejä suurista määristä tietyllä lähde-ip-osoitteella tehdyistä kyselyistä, jotka ovat peräisin omien luotettujen verkkojen ulkopuolelta.

Jutun kirjoitti: Kalevi Nikulainen

Kalevi Nikulainen

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (7)

Huono 0
Teksti on jälleen kerran otettu suoraan CERT-FI:n sivuilta. Huokaus.
leikepöytäuutisointia
Teksti on jälleen kerran otettu suoraan CERT-FI:n sivuilta. Huokaus.

mmm, so ? Toimittajan olisi pitänyt heittää omia mielipiteitä sekaan ? Vai väkisin vääntää tuo eri muotoon ?
...
Huono 5
Teksti on jälleen kerran otettu suoraan CERT-FI:n sivuilta. Huokaus.

mmm, so ? Toimittajan olisi pitänyt heittää omia mielipiteitä sekaan ? Vai väkisin vääntää tuo eri muotoon ?

Ei, kun sen olisi pitänyt varastaa OSX verkosta ja mainostaa sitten tekemäänsä temppua julkisesti promoraudalla.
aina seiska
Huono 0
Repesin "aina seiskan" OSX-kommentin yhteydessä :)

Ja mitä uutisen lainaamiseen CERT-FI:ltä tulee, niin samoinhan tekevät (ja ovat kaaaaauan aikaa tehneet) uutistoimistot kautta maailman. Lainataan uutisia, kierrätystä kierrätystä! ;)
kuma
Huono 1
rutisijoille totean vai, että "tee itte parempi"
JJ
Huono 0
Toimittaja voisi harjoitella lähteiden käyttöä.
Peel0X
Huono 0
mmm, so ?

mmm, so, so.
mmm, so
Sivut: 1 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday


Kolme vuotta sitten

Joko pilven käyttöliittymä on valmis?

11.02.2009 Tietotekniikkamaailmassa on siirrytty pilvipalvelujen aikaan. Terminä se on kuitenkin yhtä täsmällinen ja kiinteä kuin kesäinen kumpupilvi.

.