Re: DNS security probleem en ADSL/Kabel modems.
Ruben van der Leij <ruben-news@nutz.nl> wrote:
> On 2008-07-22, Rob <nomail@example.com> wrote:
>
>> Ik neem aan dat veel beheerders van dergelijke machines wel minstens net
>> zo slim zijn.
>
> Die zijn veel slimmer. Die weten dat met je tengels aan dat soort parameters
> zitten leidt tot het soort DNS waar A2000 infameus mee geworden is, en
> blijven er dus met hun fikken af.
>
> Als ik de TTL voor een RR op 300 seconden zet heb ik daar een reden voor. Dat jij
> denkt het beter te weten is prima, maar je klanten zitten met de gebakken
> peren. Die proberen bijna twee uur lang tegen een gecrashte machine uit mijn
> loadbalancing cluster te kletsen.
Sorry Ruben maar je hebt het fout.
Die parameter (max-cache-ttl) maakt geen TTL's hoger maar alleen lager.
Dat kun je niemand verbieden want je kunt ook niemand dwingen om te cachen
ipv alles iedere keer opnieuw op te vragen.
Re: DNS security probleem en ADSL/Kabel modems.
Peter Peters <p.g.m.peters@utwente.nl> wrote:
> Rob wrote on 22-7-2008 13:51:
>
>> Als ik het verhaal van CERT goed begrijp is het daarvoor nog steeds nodig
>> dat de attacker een request bij je caching DNS server kan doen.
>
> Dat is als de aanvaller zeker wil weten dat jij op dat moment een domein
> opvraagt dat hij vergiftigd aan jou wil presenteren. Maar in dat geval
> zul je te maken hebben met een aanvaller op je interne netwerk (want
> alleen daar vandaan zou je toch requests moeten mogen doen?).
Precies. Dus het is allemaal academisch, het voegt geen problemen toe die
er niet al waren.
>> In geval
>> van een kabel of adsl modem is het niet zo waarschijnlijk dat hij dat kan
>> doen.
>
> Er zou zomaar een virus kunnen komen dat je dns vraagt om een bepaalde
> site en dat direct meldt aan een machine in het botnet zodat die je de
> verkeerde informatie kan voeren.
Ja er zouden zoveel virussen kunnen komen. Dat staat hier verder los van.
>> (ik neem aan dat dat wel goed zit anders was men niet met die port
>> randomization oplossing gekomen, maar was "fix eerst maar eens je
>> administratie van openstaande requests en validatie van de antwoorden"
>> een veel logischer fix geweest)
>
> Bij DNS is het redelijk normaal dat je geen antwoord krijgt van de
> server waar je de vraag aan stelt. Mede vanwege allerlei truucs om het
> netwerk redundant, robust en snel te houden. En, zoals CERT/CC al zegt,
> is DNSSEC (t.a.v. de validatie) de oplossing. Maar dan heb je een
> wereldwijde PKI nodig.
Waar het om gaat is: als er zomaar ineens een DNS reply packet binnenkomt
met "www.postbank.nl has internet address 1.2.3.4" wat doet de resolver
daar dan mee. Zegt ie "daar heb ik nooit naar gevraagd, weg ermee" of
denkt ie "altijd handig om te weten, dat stop ik in mijn cache". In het
laatste geval heb je misschien een probleem maar dat lijkt geen common
practice te zijn bij DNS resolvers.
Dus het werkt alleen goed als de resolver net een request gedaan heeft
en dan komt er een antwoord binnen. Daarvoor moet je op milliseconde nivo
goed timen, en dat sluit allerlei creatieve "stel nou dat er dit of dat
verstuurd wordt" situaties bij voorbaat al uit. Je moet het hele proces
in de hand hebben.
> Als je naar de nep postbank site gaat krijg je een nep certificaat
> gekoppeld aan de postbank site. En omdat naam en certificaat hetzelfde
> vertellen is de kans klein dat een gebruiker hier een probleem mee heeft.
Dit certificaat is niet door een te vertrouwen partij afgegeven.
> Het staat de beheerder van die nepsite volkomen vrij om de informatie
> die jij denkt op te sturen naar de postbank ook echt daar naartoe te
> sturen. Dus inclusief de door jou ingetoetste TAN-code. Dat is iets dat
> al regelmatig gebruikt wordt door proxy's die op geinfecteerde machines
> worden geinstalleerd.
>
> Oja, er wordt natuurlijk ook een extra afschrijving naar de postbank
> gestuurd. Die wordt weer verwijderd van de pagina die de postbank naar
> jou terug stuurt.
In dat geval kloppen het rekeningnummer en/of het bedrag in de TAN SMS niet.
De Postbank raadt expliciet aan om dit te controleren.
Doe je dat niet, tja.
>> Om hiermee iets te doen heb je een behoorlijk onzorgvuldige gebruiker nodig
>> als slachtoffer. Dan kun je netzogoed gewoon een automatische afschrijving
>> doen of een factuur sturen "van het energiebedrijf" en dan maar afwachten
>> of men dit toelaat. Daar zullen ook wel mensen intrappen.
>
> Dan moet je weer lokaal aan de slag. Daarnaast is het net zo gemakkelijk
> om reguliere download sites in je nameserver te proppen. Die sites
> worden meestal wel vertrouwd, maar het is eenvoudig om die spullen dan
> te infecteren voor ze bij jou uitkomen.
Dan krijg je te maken met een ander probleem van deze attack: je moet weten
welke domeinnaam de gebruiker gaat bezoeken. Als je niet kunt meekijken met
zijn verkeer dan wordt dat lastig. En je kunt niet 100.000 domeinnamen in
die cache gaan proppen want dan zul je (zeker bij een modem of router) grenzen
gaan overschrijden waardoor oude entries weer verwijderd worden.
Het blijft m.i. een academisch probleem. Zeker niet iets om moord en brand
over te roepen. Er zou in theorie wat mis kunnen gaan, maar in de praktijk
is de kans erg klein.
Re: DNS security probleem en ADSL/Kabel modems.
Rob in nl.internet.providers (22 Jul 2008 16:12:12 GMT):
>Peter Peters <p.g.m.peters@utwente.nl> wrote:
>> Oja, er wordt natuurlijk ook een extra afschrijving naar de postbank
>> gestuurd. Die wordt weer verwijderd van de pagina die de postbank naar
>> jou terug stuurt.
>
>In dat geval kloppen het rekeningnummer en/of het bedrag in de TAN SMS niet.
>De Postbank raadt expliciet aan om dit te controleren.
>Doe je dat niet, tja.
TAN SMS? Enig idee hoeveel mensen een Tannetje per SMS krijgen dan wel
100 TAN's in 1 keer op papier? In het laatste geval valt er niets te
controleren.
Jan
Re: DNS security probleem en ADSL/Kabel modems.
Jan Ehrhardt wrote:
> Rob wrote:
> TAN SMS? Enig idee hoeveel mensen een Tannetje per SMS krijgen
> dan wel 100 TAN's in 1 keer op papier?
Je suggereert dat Rob daar geen idee van heeft, terwijl
jij het wel weet. Welnu, hoe ligt die verhouding dan?
-p
Re: DNS security probleem en ADSL/Kabel modems.
Piet Beertema in nl.internet.providers (Tue, 22 Jul 2008 21:24:21
+0200):
>Jan Ehrhardt wrote:
>> Rob wrote:
>> TAN SMS? Enig idee hoeveel mensen een Tannetje per SMS krijgen
>> dan wel 100 TAN's in 1 keer op papier?
>
>Je suggereert dat Rob daar geen idee van heeft, terwijl
>jij het wel weet. Welnu, hoe ligt die verhouding dan?
Te weinig per SMS en te veel op papier.
Jan
Re: DNS security probleem en ADSL/Kabel modems.
Jan Ehrhardt in nl.internet.providers (Tue, 22 Jul 2008 21:43:46 +0200):
>Piet Beertema in nl.internet.providers (Tue, 22 Jul 2008 21:24:21
>+0200):
>>Jan Ehrhardt wrote:
>>> Rob wrote:
>>> TAN SMS? Enig idee hoeveel mensen een Tannetje per SMS krijgen
>>> dan wel 100 TAN's in 1 keer op papier?
>>
>>Je suggereert dat Rob daar geen idee van heeft, terwijl
>>jij het wel weet. Welnu, hoe ligt die verhouding dan?
>
>Te weinig per SMS en te veel op papier.
En even googelen levert dit op:
Volgens Van der Pol kampt ongeveer de helft van de klanten met de
storing. "Ongeveer de helft van de klanten maakt gebruik van de
tan-codes per sms, maar niet al die mensen maken natuurlijk op dit
moment gebruik van Mijnpostbank.nl".
http://webwereld.nl/articles/47954/s...stbank-nl.html
Jan
Re: DNS security probleem en ADSL/Kabel modems.
Jan Ehrhardt <monitor@idem.invalid> wrote:
> Jan Ehrhardt in nl.internet.providers (Tue, 22 Jul 2008 21:43:46 +0200):
>>Piet Beertema in nl.internet.providers (Tue, 22 Jul 2008 21:24:21
>>+0200):
>>>Jan Ehrhardt wrote:
>>>> Rob wrote:
>>>> TAN SMS? Enig idee hoeveel mensen een Tannetje per SMS krijgen
>>>> dan wel 100 TAN's in 1 keer op papier?
>>>
>>>Je suggereert dat Rob daar geen idee van heeft, terwijl
>>>jij het wel weet. Welnu, hoe ligt die verhouding dan?
>>
>>Te weinig per SMS en te veel op papier.
>
> En even googelen levert dit op:
>
> Volgens Van der Pol kampt ongeveer de helft van de klanten met de
> storing. "Ongeveer de helft van de klanten maakt gebruik van de
> tan-codes per sms, maar niet al die mensen maken natuurlijk op dit
> moment gebruik van Mijnpostbank.nl".
Dat was een jaar geleden.
Re: DNS security probleem en ADSL/Kabel modems.
Rob in nl.internet.providers (22 Jul 2008 19:52:45 GMT):
>Jan Ehrhardt <monitor@idem.invalid> wrote:
>> Jan Ehrhardt in nl.internet.providers (Tue, 22 Jul 2008 21:43:46 +0200):
>>>Piet Beertema in nl.internet.providers (Tue, 22 Jul 2008 21:24:21
>>>+0200):
>>>>Jan Ehrhardt wrote:
>>>>> Rob wrote:
>>>>> TAN SMS? Enig idee hoeveel mensen een Tannetje per SMS krijgen
>>>>> dan wel 100 TAN's in 1 keer op papier?
>>>>
>>>>Je suggereert dat Rob daar geen idee van heeft, terwijl
>>>>jij het wel weet. Welnu, hoe ligt die verhouding dan?
>>>
>>>Te weinig per SMS en te veel op papier.
>>
>> En even googelen levert dit op:
>>
>> Volgens Van der Pol kampt ongeveer de helft van de klanten met de
>> storing. "Ongeveer de helft van de klanten maakt gebruik van de
>> tan-codes per sms, maar niet al die mensen maken natuurlijk op dit
>> moment gebruik van Mijnpostbank.nl".
>
>Dat was een jaar geleden.
Blijft te veel op papier.
Jan - die het ook nog steeds op papier krijgt
Re: DNS security probleem en ADSL/Kabel modems.
On Mon, 21 Jul 2008 21:39:12 +0200, Chel van Gennip
<chel-news@vangennip.nl> wrote:
>Jasper Janssen schreef:
>> On 21 Jul 2008 18:07:55 GMT, Rob <nomail@example.com> wrote:
>
>> Het DNS cache poisoning (gezien ook het feit dat source port randomisation
>> de oplossing is) werkt blijkbaar door een bepaald domein te requesten, en
>> vervolgens een forged antwoord te sturen naar de dns server wat een hogere
>> prioriteit heeft cq eerder binnenkomt dan het antwoord van de echte
>> relevante dns server.
>
>Als ik in de CERT lees:
>"Recent research into these and other related vulnerabilities has
>produced extremely effective exploitation methods to achieve cache
>poisoning. Tools and techniques have been developed that can reliably
>poison a domain of the attacker's choosing on most current
>implementations. As a result, the consensus of DNS software implementers
>is to implement source port randomization in their resolvers as a
>mitigation."
>dan lijkt mij een andere techniek waarschijnlijk. Vooral het "poison a
>domain of the attacker's choosing" wijst in een andere richting dan wat
>jij aangeeft.
Leg uit.
>Misschien wat handigheidjes met serial numbers of TTL's.
Die zijn er niet.
>Source port randomisation betekent ook dat de caching DNS op
>willekeurige en wisselende poorten luistert, wat ongewenste communicatie
>van buitenaf moeilijker maakt (behalve voor een getimed forged
>antwoord), en daardoor helpt.
Dat is precies wat ik zeg.
Jasper
Re: DNS security probleem en ADSL/Kabel modems.
On 22 Jul 2008 16:12:12 GMT, Rob <nomail@example.com> wrote:
>In dat geval kloppen het rekeningnummer en/of het bedrag in de TAN SMS niet.
>De Postbank raadt expliciet aan om dit te controleren.
>Doe je dat niet, tja.
In de tan sms zit geen rekeningnummer, alleen een bedrag. En dat is dus
triviaal wel te laten kloppen, door simpelweg de bedragen die de gebruiker
over wil maken ook daadwerkelijk over te maken -- maar naar een andere
rekening.
Jasper
Re: DNS security probleem en ADSL/Kabel modems.
Jasper Janssen <jasper.janssen@gmail.com> wrote:
> In de tan sms zit geen rekeningnummer, alleen een bedrag.
O dan krijg jij andere sms'jes dan ik.
Re: DNS security probleem en ADSL/Kabel modems.
Jan Ehrhardt wrote:
> <KNIP>
> Blijft te veel op papier.
Kort en goed: je kletst dus maar een eind weg.
-p
Re: DNS security probleem en ADSL/Kabel modems.
Piet Beertema in nl.internet.providers (Wed, 23 Jul 2008 08:49:58
+0200):
>Jan Ehrhardt wrote:
>> <KNIP>
>> Blijft te veel op papier.
>
>Kort en goed: je kletst dus maar een eind weg.
Onzin. Al was het 10% dan was het nog teveel. Zeker omdat je mag
verwachten dat de mensen die hun TAN's op papier krijgen gemiddeld iets
meer digibeet zijn dan de elektronische ontvangers en dus wellicht
minder snel door zullen hebben dat ze (bv) op een site zitten waarvan
het certificaat niet klopt.
Jan
Re: DNS security probleem en ADSL/Kabel modems.
Jan Ehrhardt schreef:
> Piet Beertema in nl.internet.providers (Wed, 23 Jul 2008 08:49:58
> +0200):
>> Jan Ehrhardt wrote:
>>> <KNIP>
>>> Blijft te veel op papier.
>> Kort en goed: je kletst dus maar een eind weg.
>
> Onzin. Al was het 10% dan was het nog teveel. Zeker omdat je mag
> verwachten dat de mensen die hun TAN's op papier krijgen gemiddeld iets
> meer digibeet zijn dan de elektronische ontvangers en dus wellicht
> minder snel door zullen hebben dat ze (bv) op een site zitten waarvan
> het certificaat niet klopt.
Onzin, TAN's op papier zijn veiliger op te bergen dan een mobiel, nog
even los van de mogelijkheden om mobiel telefoonverkeer om te leiden of
af te luisteren.
--
Chel van Gennip (chel vangennip nl)
Re: DNS security probleem en ADSL/Kabel modems.
On 22 Jul 2008 22:10:42 GMT, Rob <nomail@example.com> wrote:
>Jasper Janssen <jasper.janssen@gmail.com> wrote:
>> In de tan sms zit geen rekeningnummer, alleen een bedrag.
>
>O dan krijg jij andere sms'jes dan ik.
"Van: POSTBANK
Totaalbedrag overboekingen
E 545,00.. Volgnummer 165;
TAN-code nnnnnn."
"Van: POSTBANK
Totaalbedrag iDEAL transactie
E 90,00 Volgnummer 162;
TAN-code nnnnnn."
(actual overgetypte TAN-SMSen, TAN obscured)
Dat zijn de enige twee types die ik ken. Aangezien een TAN verificatie
heel vaak voor meer dan 1 overschrijving tegelijk is snap ik niet helemaal
hoe jij ueberhaupt een rekeningnummer wilt invullen.
Jasper