Názory k článku
Internet ohrozila největší bezpečnostní hrozba desetiletí
Neni to tak jednoduche
celé vláknoDruha vec je, ze ani s timto patchem nejsou ty nameservery bezpecne, jen ten spoofing da trochu vic prace (ale tu stejne udela stroj, tak co).
Re: Neni to tak jednoduche
celé vláknoRe: Neni to tak jednoduche
celé vláknoJen naše místní zparchantělé rádoby in firmičky musí mít nějakou blbou výmluvu.
Při tom,jak se chovají o2,UPC,SMP a podobné firmy k zákazníkům na help desku,že ani neuvádí email na své zaměstnance (asi se bojí),by mne hanba fackovala být na místě té mluvčí.Se zdá,že slečna nemá vůbec páteř a vleze do jakéhokoliv zadku jen aby měla výplatní pásku.To platí ale pro dost mluvčích.Mám pocit,že tuhle pozici může zastávat jen opravdová loutka bez vlastního úsudku.
Re: Neni to tak jednoduche
celé vláknoRe: Neni to tak jednoduche
celé vláknoMaily na zamestnance? :o)) Takze firma vybuduje model podpory a pak ho posle do kopru tim, ze na vsechny lidi rozda narodu prime maily. To je fakt parada. Bezte delat nekam sefa technicke podpory nebo treba centra rizeni site. S takovymi napady jiste prorazite!
Tiskovy mluvci je hlasnou troubou firmy. Nicemu nerozumi a je placen za okecavani chyb a propagaci sluzeb / vyrobku sveho zamestnavatele. Tiskovy mluvci neni ombudsman ani nezavisly technicky expert. Je tedy posetile ventilovat stesky nad bezpaternosti ci laickym blabolenim tiskovych mluvcich vseho druhu.
Re: Neni to tak jednoduche
celé vláknoRe: Neni to tak jednoduche
celé vláknoA bez konkrétní znalosti jejich infrastruktury a implementace DNS bych se neodvážil nic takového jako vy tvrdit.
Nehledě na to, že vaše logika je pokřivená. S bindem problém nebyl (i když nikde jsem neviděl, že by zrovna O2 používala Bind a zjišťovat se mi to nechce). A ve chvíli, kdy problém začal být, tak snad nechcete naznačit, že kluci z outů měli skočit na google a jen tak narychlo nasadit třeba Unbound, protože se jim líbí jeho modré oči?
Další stránka věci může být v tom, že například na DNS můžou mít nasmlouvané nějaké záruky od dodavatele a dodavatel záplaty nedodal.
Z prohlášení tiskové mluvčí to asi těžko rozkódujeme, že?
Re: Neni to tak jednoduche
celé vláknoAni napadnout banky není tak jednoduché
celé vláknoBezpečné protokoly, které se používají, docela dobře vzdorují "mužíčkovi-uprostřed", tedy pokud uživatel není úplné pako.
Takže ano, riziko bylo, ale takové celkem normální, které odpovídá objevení viru nebo trojského koně.
Pochopitelně souhlasím s tím, že záplatovat se má.
Re: Ani napadnout banky není tak jednoduché
celé vláknoRe: Ani napadnout banky není tak jednoduché
celé vláknoBezpečné protokoly, které se používají, docela dobře vzdorují "mužíčkovi-uprostřed, tedy pokud uživatel není úplné pako."Mate bohuzel pravdu pouze castecne. Bezpecne protokoly, tedy napriklad https, pouzivaji certifikaty. Certifikaty vydava certifikacni autorita. Narozdil od tech ceskych kvalifikovanych se tyto autority obvykle spolehaji na udaje z whois. Tedy na udaje, pro jejichz ziskani potrebuji zase DNS. Pokud je tedy utocnik dobre vybaven, nejprve si vystavi certifikat pro prislusny web, pak presmeruje provoz. A ani uzivatel, ktereho byste jiste neoznacil jako "uplne pako", nema sanci
Re: Ani napadnout banky není tak jednoduché
celé vláknoLze tedy aspon rict, ze kdyz uz mam od banky certifikat pro https z drivejsi doby (doufejme ze spravny), tak ze v pripade utoku mi utocnik zkusi podstrcit jiny certifikat? Predpokladam, ze neceho takoveho by si mel prohlizec vsimnout a upozornit me.
Re: Ani napadnout banky není tak jednoduché
celé vláknoA co byste s tou informací udělal? Koukl se k nim na web (a adresu zjistil přes DNS)? Nebo jim zavolal na helpdesk (a telefon zjistil na webu, jehož adresu byste zjistil přes DNS)?
Re: Ani napadnout banky není tak jednoduché
celé vláknoRe: Ani napadnout banky není tak jednoduché
celé vláknoRe: UPC OK
celé vláknohttp://recursive.iana.org/?query=upc.cz
a uzivatele site karnavelu mohou byt uplne na vetvi
http://recursive.iana.org/?query=karneval.cz
Re: UPC OK
celé vlákno?
Re: UPC OK
celé vláknoJak ten test zjišťuje adresu DNS?
celé vláknoRe: Jak ten test zjišťuje adresu DNS?
celé vláknou me test probehne na IP adresach *.3 a *.4, ale pritom v konfiguraci sitovky mam nastaveno *.1 a *.2
Re: Jak ten test zjišťuje adresu DNS?
celé vláknoR.
Re: Jak ten test zjišťuje adresu DNS?
celé vláknoTest mi na nekolika mistech vypisuje, ze otestoval IP adresu, na ktere zadny DNS server nebezi - v podstate vzdy vypisuje adresu, za kterou jsem schovany (NAT), pricemz na teto verejne adrese nebezi *zadna* sluzba, tedy ani DNS.
Nekde je zrejme chyba - bud ten test testuje jiny DNS server a spatne vypisuje IP adresu otestovaneho serveru, nebo si vymysli. Takze tak.
Re: Jak ten test zjišťuje adresu DNS?
celé vláknoRe: Jak ten test zjišťuje adresu DNS?
celé vláknoTestuje se IP adresa, ze které chodí dotazy, nezáleží na jaké adrese je server, kterého se ptáte vy, ale server, který se pak ptá autoritativního serveru. Jestli je mezi serverem, kterého se ptáte vy, a autoritativním server, který odpovídá, dalších 10 zřetězených serverů, se normálně vy už nedovíte, ale přitom stačí napadnout ten nejblíž autoritativnímu serveru (nebo nejdál vám), tedy ten, který komunikuje s "internetem".
To samé platí o NATu. Což je taková třešnička na dortu. Vy můžete mít zazáplatovaný DNS server a váš NAT pak bude tak hodný, že vaše náhodné porty zeserializuje... a jste tam kde jsme byli před aktualizací.
Re: Jak ten test zjišťuje adresu DNS?
celé vláknoR.
Re: Jak ten test zjišťuje adresu DNS?
celé vláknoRe: Jak ten test zjišťuje adresu DNS?
celé vláknoR.
Re: Jak ten test zjišťuje adresu DNS?
celé vláknodig +short porttest.dns-oarc.net TXT @81.27.192.33
RE: Internet ohrozila největší bezpečnostní hrozba desetiletí
celé vláknoSmozřejmě souhlasím, že s křížkem po funuse :-(
RE: Internet ohrozila největší bezpečnostní hrozba desetiletí
celé vláknoARP cache poisoning
celé vláknoPosledni dobou mi firewall hlasil vetsi mnozstvi utoku typu ARP cache poisoning http://en.wikipedia.org/wiki/ARP_spoofing
Vcera jich ale bylo uz jen nekolik. Jste na tom nekdo stejne?
RE: Internet ohrozila největší bezpečnostní hrozba desetiletí
celé vláknoNechapu proc je nyni kolem toho takoveho povyku, kdyz se o teto slabine primo v navrhu DNS vi snad 10 let.
Pri poslani dostatecne velkeho mnozstvi packetu se takto da nakazit kazdy DNS server.
Co se teda nyni nove objevilo?
Ze nektere implementace DNS serveru nerandomizuji port nebo id? To je pak diletantstvi vyrobce takoveho softwaru a stejne tak i admina, ktery takovy software vubec pouziva.
RE: Internet ohrozila největší bezpečnostní hrozba desetiletí
celé vláknoRE: Internet ohrozila největší bezpečnostní hrozba desetiletí
celé vlákno-Yenya, http://www.fi.muni.cz/~kas/
RE: Internet ohrozila největší bezpečnostní hrozba desetiletí
celé vláknoS TCP je mimo jiné i problém, že to není jenom trojnásobný počet paketů, ale někdo ty spojení musí udržovat. Ať už server nebo routery po cestě, atp... Zatímco UDP je přijmu paket, zpracuju, pošlu odpověď, zapomenu. Bylo by o dost jednodušší cokoli zaDoSovat. Nezapomeňte, že se bavíme o provozu, kde nejsou neobvyklé stovky, tisíce (někde možná i více) dotazů za sekundu.
Detekce útoku
celé vláknoOtázka je co s útokem, který stejným způsobem bude posílat správnou IP - při výše uvedené funkční ochraně pak znemožní provedení korektního překladu.
Re: Detekce útoku
celé vláknoIP v odpovědi je špatná, za správnou tedy považuju odpověď s jinou IP
Co já vím, tak IP v odpovědi může být zcela libovolná, klidně náhodně generovaná. Nebo stejná jako IP oprávněného serveru.
Re: Detekce útoku
celé vláknoR.
nový článek?
celé vláknoOpenDNS?
celé vláknoProto bych jako reseni OpenDNS rozhodne nedoporucil.
Internet vznikl jako decentralizovany, myslim, ze je moudre to tak zachovavat.
Více informací
celé vláknoŘešení všech útoků na DNS
celé vláknoRe: Řešení všech útoků na DNS
celé vláknoRe: Řešení všech útoků na DNS
celé vlákno"Avian carriers can provide high delay, low throughput, and low altitude service."
a neprijde mi, ze by se to hodilo na DNS provoz :)
To nejdůležitější chybí
celé vláknoČlánek je myslím dobře napsaný a čtivý, ale chybí mu to nejdůležitější. Dan Kaminsky totiž přišel na to, jak přepsat cache DNS serveru a tím útok zrealizovat kdykoliv se útočníkovi zachce. Jinak by útočník musel čekat na to, než vyprší TTL, které ani nemusí znát.
Princip útoku spočívá v tom, že se zeptám na nějaký náhodný neexistující záznam a v odpovědi pošlu také AUTHORITY a ADDITIONAL sekci, ve které uvedu IP adresu serveru, který chci podvrhnout. Podrobně to je popsané v článku na .blog.
Re: To nejdůležitější chybí
celé vláknoÚtočník TTL znát nepotřebuje. Mohl by tam ty podvržené pakety prostě cpát pořád dokola. Nicméně ho musí "znát" ve smyslu, že jediná chvíle, kdy může přepsat cache serveru, je mezi dotazem, který přijde po vypršení TTL a odpovědi na tento dotaz.