Re: DNS-aanvallen begonnen, grote ISPs ongepatcht
On Sat, 26 Jul 2008 10:56:30 +0200, Filbert wrote:
> http://www.security.nl/article/19177..._begonnen.html
>
> Best even checken of jouw provider z'n DNS servers op orde heeft. Hier
> http://www.doxpara.com/ en click op "Check my DNS"
>
> Telenet, Dommel en UUNet blijken OK te zijn.
Evonet is intussen ook ok. (gisteren nog niet...)
Luc
Re: DNS-aanvallen begonnen, grote ISPs ongepatcht
Luc Stroobant schreef:
> Evonet is intussen ook ok. (gisteren nog niet...)
Die lezen hier mee zeker? ;-)
--
Ik usenet, dus ik ben.
<http://www.briachons.org/>
Re: DNS-aanvallen begonnen, grote ISPs ongepatcht
s|b wrote:
> Luc Stroobant schreef:
>
>> Evonet is intussen ook ok. (gisteren nog niet...)
>
> Die lezen hier mee zeker? ;-)
>
Sommigen verzaken dat toch:
<http://webwereld.nl/ref/rss/52096>
<g>
--
"Feed your head"
Re: DNS-aanvallen begonnen, grote ISPs ongepatcht
Filbert schreef:
> Sommigen verzaken dat toch:
> <http://webwereld.nl/ref/rss/52096>
>
> <g>
De opmerking onderaan doet toch uitschijnen dat het erger is dan men
denkt. (?)
--
Ik usenet, dus ik ben.
<http://www.briachons.org/>
Re: DNS-aanvallen begonnen, grote ISPs ongepatcht
s|b schreef:
> Filbert schreef:
>
>> Sommigen verzaken dat toch:
>> <http://webwereld.nl/ref/rss/52096>
>>
>> <g>
>
> De opmerking onderaan doet toch uitschijnen dat het erger is dan men
> denkt. (?)
Logisch hé, als de sites helemaal zijn nagemaakt dan weet je niet of je
op de echte gmail, paypal, kbc, dexia, ... zit.
Lijkt me toch wel redelijk belangrijk allemaal ...
Re: DNS-aanvallen begonnen, grote ISPs ongepatcht
s|b wrote:
> Filbert schreef:
>
>> Sommigen verzaken dat toch:
>> <http://webwereld.nl/ref/rss/52096>
>>
>> <g>
>
> De opmerking onderaan doet toch uitschijnen dat het erger is dan men
> denkt. (?)
>
#define MEN
Het is een ernstig probleem, waar je als user weinig aan kunt doen,
behalve de gebruikelijke preken die ik niet ga herhalen. (parels,
zwijnen, ...)
DNS is echter altijd al de achilleshiel van internet geweest. Dat er in
sommige gevallen zo licht over de bug gegaan wordt is triest.
--
"Feed your head"
Re: DNS-aanvallen begonnen, grote ISPs ongepatcht
Filbert schreef:
> #define MEN
| men (onbepaald voornaamwoord)
| 1 zekere, niet nader aan te duiden persoon of personen
> Het is een ernstig probleem, waar je als user weinig aan kunt doen,
> behalve de gebruikelijke preken die ik niet ga herhalen. (parels,
> zwijnen, ...)
> DNS is echter altijd al de achilleshiel van internet geweest. Dat er in
> sommige gevallen zo licht over de bug gegaan wordt is triest.
Volgens security.nl:
"Moore zou cijfers hebben gezien waaruit blijkt dat zo'n 75% van de
DNS-servers lek is. Van alle DNS-servers die geen Windows draaien is
zelfs 90% ongepatcht. Het hogere percentage zou worden veroorzaakt
doordat distributies zoals BIND in tegenstelling tot Windows niet over
een automatische update functie beschikken."
Zoiets houd je toch niet voor mogelijk? Ik vraag me af hoeveel
gebruikers al via een ongepatchtes DNS aan netbanking hebben gedaan. :-?
--
Ik usenet, dus ik ben.
<http://www.briachons.org/>
Re: DNS-aanvallen begonnen, grote ISPs ongepatcht
On Thu, 31 Jul 2008 20:02:53 +0200, "s|b" <private@usenet4all.org>
wrote:
>Zoiets houd je toch niet voor mogelijk? Ik vraag me af hoeveel
>gebruikers al via een ongepatchtes DNS aan netbanking hebben gedaan. :-?
Je bent hier nu wel even heel erg aan het overdrijven...
Het is niet omdazt men er (op het eerste zicht ongemerkt in zou slagen
een fake dns resolving naar de client te pushen dat daarom die
betreffende site ook zonder problemen werkt.
Ik denk aan certificaten, redirects, enz...
Een frontpage copieren is 1 ding, een volledige site met alle
mogelijke handelingen en opties 'faken' is al heel wat minder evident.
Dus ja, het is erg om te moeten vaststellen dat veel DNS masters te
lui zijn om te patchen, maar zo catastrofaal zoals men het doet
uitschijnen is het ook weer niet.
Re: DNS-aanvallen begonnen, grote ISPs ongepatcht
The Beloved schreef:
> >Zoiets houd je toch niet voor mogelijk? Ik vraag me af hoeveel
> >gebruikers al via een ongepatchtes DNS aan netbanking hebben gedaan. :-?
> Je bent hier nu wel even heel erg aan het overdrijven...
Of jij aan het onderschatten. Het gevaar lijkt me reëel.
> Een frontpage copieren is 1 ding, een volledige site met alle
> mogelijke handelingen en opties 'faken' is al heel wat minder evident.
Bij Dexia /is/ het al eens een keertje fout afgelopen. Zo moeilijk lijkt
het dus niet eens te zijn.
> Dus ja, het is erg om te moeten vaststellen dat veel DNS masters te
> lui zijn om te patchen, maar zo catastrofaal zoals men het doet
> uitschijnen is het ook weer niet.
Vandaar dat men het zo lang heeft stilgehouden; er was (is) immers geen
vuiltje aan de lucht...
--
Ik usenet, dus ik ben.
<http://www.briachons.org/>
Re: DNS-aanvallen begonnen, grote ISPs ongepatcht
s|b schreef:
>
>> Een frontpage copieren is 1 ding, een volledige site met alle
>> mogelijke handelingen en opties 'faken' is al heel wat minder evident.
>
> Bij Dexia /is/ het al eens een keertje fout afgelopen. Zo moeilijk lijkt
> het dus niet eens te zijn.
Als je iemand z'n bankekening mag plunderen dan zal een beetje een
website coden wel gaan zeker?
Re: DNS-aanvallen begonnen, grote ISPs ongepatcht
On Thu, 31 Jul 2008 23:48:59 +0200, "s|b" <private@usenet4all.org>
wrote:
>Of jij aan het onderschatten. Het gevaar lijkt me reëel.
Nee, dit is weer zoiets dat straks als argument gaat gebruikt worden
om het zoveelste stukje 'security software' op een user zijn pc te
forceren terwijl het er geen bal mee te maken heeft.
DNS cache poisoning is een ernstig iets, maar het bestaat al zolang
DNS bestaat. Het is een 'flaw by design'.
>Bij Dexia /is/ het al eens een keertje fout afgelopen. Zo moeilijk lijkt
>het dus niet eens te zijn.
En jij weet 100% zeker dat dns cache poisoning daar de gebruikte MO
was ?
>Vandaar dat men het zo lang heeft stilgehouden; er was (is) immers geen
>vuiltje aan de lucht...
Zoals ik al zei, het is een probleem 'by design'. Het heeft er altijd
ingezeten omdat het eigen aan het design is/was.
De 'patches' zijn dan ook geen patches, maar domweg aanpassingen aan
het lopende systeem, namelijk het gebruiken van random ports en het
beter inspecteren van de ontvangen data door de DNS server die de
request deed. En het allerbelangrijkste.
Re: DNS-aanvallen begonnen, grote ISPs ongepatcht
The Beloved schreef:
> >Bij Dexia /is/ het al eens een keertje fout afgelopen. Zo moeilijk lijkt
> >het dus niet eens te zijn.
> En jij weet 100% zeker dat dns cache poisoning daar de gebruikte MO
> was ?
Ik vermoed van niet, maar het ging in elk geval om "phishing". Dexia
heeft toen een aanpassing gedaan in de manier van werken: het totale
bedrag dat overgeschreven wordt moet nu ook ingegeven worden in de
Digipass. Ik vermoed dat de overschrijving op die manier "vasthangt" aan
een bepaald bedrag.
De Digipass van Rabobank werkt (vziw) op een andere manier en lijkt me
minder veilig. Makkelijker om mensen te doen geloven dat ze
daadwerkelijk op rabobank.be aan het werken zijn.
Vandaar ook mijn opmerking: als het voorheen al lukte bij Dexia,
/zonder/ die DNS cache poisoning, hoe zit het nu dan?
> >Vandaar dat men het zo lang heeft stilgehouden; er was (is) immers geen
> >vuiltje aan de lucht...
> Zoals ik al zei, het is een probleem 'by design'. Het heeft er altijd
> ingezeten omdat het eigen aan het design is/was.
Maar het is nu in de openheid gebracht, dus lijkt het risico me
momenteel /groter/ dan voorheen.
> De 'patches' zijn dan ook geen patches, maar domweg aanpassingen aan
> het lopende systeem, namelijk het gebruiken van random ports en het
> beter inspecteren van de ontvangen data door de DNS server die de
> request deed. En het allerbelangrijkste.
Zo ver was ik al.
--
Ik usenet, dus ik ben.
<http://www.briachons.org/>
Re: DNS-aanvallen begonnen, grote ISPs ongepatcht
On Sat, 02 Aug 2008 13:01:32 +0200, "s|b" <private@usenet4all.org>
wrote:
>> En jij weet 100% zeker dat dns cache poisoning daar de gebruikte MO
>> was ?
>
>Ik vermoed van niet, maar het ging in elk geval om "phishing". Dexia
>heeft toen een aanpassing gedaan in de manier van werken: het totale
>bedrag dat overgeschreven wordt moet nu ook ingegeven worden in de
>Digipass. Ik vermoed dat de overschrijving op die manier "vasthangt" aan
>een bepaald bedrag.
Phishing is langs geen kanten te vergelijken met cache poisoning.
En met alle respect, maar mensen die op een phishing site belanden, en
er dan nog financiele gegevens op invullen die verdienen nog een boete
bij.
Dat soort mensen kan je bij dezelfde groep zetten die geld overmaken
aan die Nigerianen die je bergen geld beloven omdat ze geld nodig
hebben om een kluis te kunnen openen...
>De Digipass van Rabobank werkt (vziw) op een andere manier en lijkt me
>minder veilig. Makkelijker om mensen te doen geloven dat ze
>daadwerkelijk op rabobank.be aan het werken zijn.
Je bedoelt inloggen met zo een "challenge" systeem ? De meeste banken
beginnen zo te werken. Centea heeft het ook al lang en Argenta komt er
einde van augustus mee uit.
>Vandaar ook mijn opmerking: als het voorheen al lukte bij Dexia,
>/zonder/ die DNS cache poisoning, hoe zit het nu dan?
Het ene is helemaal niet te vergelijken met het andere.
En zoals ik al zei, mensen die "slachtoffer" worden van phishing
verdienen er in veel gevallen nog wat slaag bij. Op straat geef je ook
je bankkaart en pin code niet aan een vreemde met de vraag van even
wat geld voor je af te halen.
>Maar het is nu in de openheid gebracht, dus lijkt het risico me
>momenteel /groter/ dan voorheen.
De meeste dns servers zijn reeds aangepast, ja zelfs die van Telenet
:-)
>> De 'patches' zijn dan ook geen patches, maar domweg aanpassingen aan
>> het lopende systeem, namelijk het gebruiken van random ports en het
>> beter inspecteren van de ontvangen data door de DNS server die de
>> request deed. En het allerbelangrijkste.
>
>Zo ver was ik al.
Het is een serieuze exploit maar ik moet de eerste succesvolle 'kraak'
erdoor nog horen of lezen.
Re: DNS-aanvallen begonnen, grote ISPs ongepatcht
>>Maar het is nu in de openheid gebracht, dus lijkt het risico me
>>momenteel /groter/ dan voorheen.
>
> De meeste dns servers zijn reeds aangepast, ja zelfs die van Telenet
> :-)
>
Telenet was vorig weekend reeds OK. Misschien waren ze zelfs nooit
kwetsbaar, als ze bijvb djbdns of powerdns gebruiken.
Maar ik weet meerdere .be providers waar het nu nog niet opgelost
is....helaas.
--
"Feed your head"
Re: DNS-aanvallen begonnen, grote ISPs ongepatcht
Filbert wrote:
> http://www.security.nl/article/19177..._begonnen.html
>
> Best even checken of jouw provider z'n DNS servers op orde heeft.
> Hier http://www.doxpara.com/ en click op "Check my DNS"
>
> Telenet, Dommel en UUNet blijken OK te zijn.
>
fulladsl: 30Gb aan 22,5 euro, en t is ok ook ...
--
--
Shortwave transmissions in English, Francais, Nederlands, Deutsch,
Suid-Afrikaans, Chinese, Dansk, Urdu, Cantonese, Greek, Spanish,
Portuguese, ...
http://users.fulladsl.be/spb13810/swlist/ Updated every month or so ....
Digital TV in Europe: http://users.fulladsl.be/spb13810/dvbteu