On Thu, 24 Jul 2008 10:44:22 +0200, Chel van Gennip
<chel-news@vangennip.nl> wrote:
>Grote DNS-en lopen meer gevaar, maar daarbij zal vaker, omdat dit soort
>problemen al langer spelen, requests alleen vanaf het eigen netwerk
>toegestaan worden,
Een aantal jaren geleden kon je inderdaad nog de xs4all dns gebruiken op
het casema netwerk, en vice versa, maar inmiddels zijn de meeste ISP DNSen
al niet meer van buiten benaderbaar. Wel is dat natuurlijk nul beveiliging
-- iedere grote ISP moet er van uitgaan dat er Mallory's in hun
klantenbestand zitten. Wel is een attack dan terug te tracen en kan de
betreffende persoon netjes gekicked worden.
Op zich is het niet zo moeilijk om dus idd source port randomisation te
gebruiken en daarmee iets meer dan 15 bits extra bescherming bovenop de 16
te hebben.
Daarnaast is detecteren van deze sploit ook redelijk triviaal -- zoek naar
duizenden NXDOMAINS voor subdomains in hetzelfde domain.
Je ziet dat de sploit 140*10^3 tries nodig heeft om een 1-in-2^16 kans te
raken, dus blijkbaar zijn er maar een stuk of 5-7 van de 20 antwoorden die
hij per query stuurt binnen het goede timeframe. Als ie dus 1 op 2^31-2^32
heeft, met source port randomisation, dan duurt het 30-60.000 keer zo
lang, wat je al in de redelijk on-makkelijk sferen brengt.
Wat voor een ISP ook zou kunnen helpen, naast alleen eigen klanten
requests toelaten, is dns answers juist niet accepteren uit hun adsl
ranges[1]. Jammer voor die mensen die een authoritative dns server at home
draaien voor hun thuisdomeintjes, dus niet haalbaar voor Zakelijke
accounts, maar voor gewone ADSL moet dat niet zo'n issue zijn. De sploit
heeft het nodig dat de requests en de answers van dezelfde pc komen, ivm
timing. Als je moet gaan synchroniseren tussen een pc binnen de eigen
klanten en eentje extern om de answers te genereren wordt de timing
inherent gigantisch veel losser en dus moeilijker.
>en de eigen requests via een/enkele ander IP
>nummer(s) lopen dan de binnenkomende requests. Het spoofen van IP
>adressen op het eigen netwerk is normaliter ook al goed afgeschermd. Dat
>zijn eenvoudige regels in de firewall. Alleen dat al maakt dat een
>aanval zeer specifiek moet zijn en vrij lastig is. De voorgestelde
>verdediging (random poortnummer) lijkt mij bij de al aanwezige
>maatregelen ruim voldoende voor dit soort aanvallen op dit soort servers.
In ieder geval voorlopig. Hou wel rekening mee dat iedere keer dat netwerk
traffic 10 keer sneller wordt er weer 3 bits afvallen, dus tegen de 1-10
Tbit links wordt het weer praktisch om binnen een redelijke tijd uit te
voeren.
Jasper
[1] Moet je wel dns out gewoon helemaal blokkeren, want anders zijn de
domeintjes van je klantjes overal te benaderen behalve vanuit je eigen
netwerk, en dat werkt verwarrend.

Likes:

Quote