DNS 系列(三):如何免受 DNS 欺騙的侵害

互聯(lián)網(wǎng)上每一臺(tái)設(shè)備都會(huì)有一個(gè) IP 地址,我們?cè)谠L問網(wǎng)站或發(fā)送信息時(shí)瘾婿,其實(shí)都是通過 IP 地址達(dá)成準(zhǔn)確請(qǐng)求的蜻牢。但是這個(gè) IP 地址由很長(zhǎng)一串?dāng)?shù)字組成,記憶起來相當(dāng)困難偏陪,所以我們創(chuàng)造了更實(shí)用的域名來代替 IP 地址抢呆。而如何將域名和 IP 地址聯(lián)系起來,就是域名系統(tǒng)(DNS)發(fā)揮作用的地方笛谦。它由各種名稱服務(wù)器(即 DNS 服務(wù)器)組成抱虐,負(fù)責(zé)域名解析,幫助客戶端建立聯(lián)系饥脑,是網(wǎng)絡(luò)中最重要的服務(wù)之一恳邀。

名稱服務(wù)器和客戶端之間的通信存在一定的安全風(fēng)險(xiǎn),部分心懷不軌的人可以通過很多方法篡改 Internet 上的名稱解析好啰。本文要講的 DNS 欺騙轩娶,就是通過虛假的 IP 地址發(fā)起欺騙攻擊。

什么是 DNS 欺騙框往?

DNS 欺騙是指 DNS 名稱解析被篡改鳄抒,特別容易出現(xiàn)的 DNS 欺騙是偽造域名的 IP 地址。這是因?yàn)?DNS 解析主要在內(nèi)部系統(tǒng)進(jìn)行,而瀏覽器中顯示的是正確的域名许溅,所以用戶通常不會(huì)注意到被篡改瓤鼻。具體操作為,惡意者讓 DNS 請(qǐng)求會(huì)返回一個(gè)虛假的 IP 地址贤重,當(dāng)客戶端與假 IP 地址建立連接時(shí)茬祷,用戶就會(huì)被重定向到假的服務(wù)器。簡(jiǎn)單舉個(gè)例子:


biao.png

下圖是客戶端在連接到網(wǎng)站 example.com 過程中被欺騙的案例示意圖:

tu1.png

(圖片來源于互聯(lián)網(wǎng)并蝗,如有侵權(quán)請(qǐng)聯(lián)系我們刪除)

  • d1:客戶端首先從 DNS 服務(wù)器請(qǐng)求主機(jī)名 example.com 的 IP 地址祭犯。

  • d2:客戶端收到了請(qǐng)求的響應(yīng),但它返回了一個(gè)虛假的 IP 地址滚停。未與 example.com 真正的服務(wù)器建立連接沃粗。

  • h1:客戶端將請(qǐng)求發(fā)送到偽造 IP 地址后面的惡意主機(jī)。

  • h2:惡意主機(jī)將看似合法的網(wǎng)站頁面返回給客戶端键畴。但是最盅,惡意主機(jī)上缺少該域名的安全證書。

  • A起惕、B涡贱、C:這些是 DNS 欺騙的不同攻擊點(diǎn):在客戶端或本地路由器上、在網(wǎng)絡(luò)連接上以及在 DNS 服務(wù)器上惹想。

DNS 欺騙會(huì)帶來哪些威脅问词?

攻擊者使用 DNS 欺騙進(jìn)行網(wǎng)絡(luò)釣魚和域名欺騙攻擊,目的是攔截互聯(lián)網(wǎng)上的用戶數(shù)據(jù)嘀粱。因?yàn)?DNS 欺騙會(huì)影響客戶端建立的每一個(gè)連接戏售。無論是訪問網(wǎng)站還是發(fā)送電子郵件,若相關(guān)服務(wù)器的 IP 地址被篡改草穆,目的都是讓受害者相信他們最終訪問了一個(gè)合法的地址,并利用受害者的信任引誘下載惡意軟件并感染系統(tǒng)搓译,進(jìn)而竊取敏感的用戶數(shù)據(jù)悲柱。

DNS 欺騙會(huì)帶來以下風(fēng)險(xiǎn):

  • 機(jī)密數(shù)據(jù)盜竊:網(wǎng)絡(luò)釣魚用于竊取密碼等敏感數(shù)據(jù)。這些方法通常用于入侵計(jì)算機(jī)系統(tǒng)或進(jìn)行各種詐騙些己。

  • 系統(tǒng)惡意軟件感染:受害者被誘騙在自己的系統(tǒng)上安裝惡意軟件豌鸡,為進(jìn)一步的攻擊打開了大門。

  • 收集用戶資料:在此過程中收集個(gè)人數(shù)據(jù)段标,進(jìn)行出售或用于其他有針對(duì)性的網(wǎng)絡(luò)釣魚攻擊涯冠。

  • 可構(gòu)成持續(xù)威脅:遭遇 DNS 欺騙,被篡改的 DNS 響應(yīng)信息可能會(huì)保留在緩存中逼庞,在較長(zhǎng)時(shí)間內(nèi)進(jìn)行欺騙蛇更。

在 2020 年春季 COVID-19 流行期間,國(guó)外就發(fā)生過 DNS 欺騙攻擊。攻擊者劫持了路由器的 DNS派任,篡改成了惡意的 IP 地址砸逊。受害者的瀏覽器會(huì)自行打開并顯示一條消息,提示他們下載據(jù)稱來自世界衛(wèi)生組織 (WHO) 的“COVID-19 通知應(yīng)用程序”掌逛。但其實(shí)师逸,該軟件是木馬軟件。如果受害者安裝了木馬軟件豆混,它會(huì)搜索本地系統(tǒng)并嘗試訪問敏感數(shù)據(jù)篓像,用于針對(duì)受害者的網(wǎng)絡(luò)釣魚攻擊。

tu2.png

△ 宣傳虛假 COVID-19 信息應(yīng)用程序的 Msftconnecttest 頁面

不過 DNS 欺騙并不都是惡意攻擊皿伺,一些互聯(lián)網(wǎng)服務(wù)提供商(ISP) 偶爾也會(huì)通過 DNS 欺騙的手段來審查或投放廣告员辩。例如,ISP 可以故意操縱其 DNS 表以實(shí)施國(guó)家審查的要求心傀。這樣做可以禁止用戶訪問違規(guī)網(wǎng)站屈暗,當(dāng)用戶訪問被禁止的域名時(shí),將會(huì)被重定向到警告頁面脂男。DNS 欺騙也可以幫助收集用戶數(shù)據(jù)养叛,或通過重定向的方式來投放廣告。比如用戶進(jìn)入不存在或拼寫錯(cuò)誤的域名時(shí)宰翅,ISP 使用 DNS 欺騙將用戶重定向到特定頁面弃甥,此頁面可能會(huì)播放廣告或創(chuàng)建用戶配置文件。

如何免受 DNS 欺騙汁讼?

DNS 作為影響信息安全的一類威脅淆攻,我們需要對(duì) DNS 欺騙保持戒心。我們可以采取加密措施的手段有效地防止 DNS 欺騙嘿架。加密方法通常具有兩個(gè)關(guān)鍵優(yōu)勢(shì):

  • 保護(hù)數(shù)據(jù)免受第三方未經(jīng)授權(quán)的訪問

  • 保證了通信雙方的真實(shí)性

針對(duì)網(wǎng)站管理員的方式來說瓶珊,可用的加密方式有網(wǎng)站域名開啟強(qiáng)制 HTTPS,電子郵件客戶端中配置的連接(例如 IMAP耸彪、POP3 和 SMTP )使用安全協(xié)議TLS 和 SSL伞芹。這類加密可以保護(hù)請(qǐng)求中的數(shù)據(jù)傳輸,如果攻擊者試圖冒充正常的主機(jī)蝉娜,客戶端就會(huì)出現(xiàn)證書錯(cuò)誤的提示唱较,減少受到 DNS 欺騙的可能。

DNS 服務(wù)器間的連接還可以通過DNSCrypt召川、DNS over HTTPS(DoH)和 DNS over TLS(DoT)這些技術(shù)南缓,減少危險(xiǎn)的中間人攻擊。但需要注意的是荧呐,這三種解決方案的應(yīng)用不是很普遍汉形,DNS 服務(wù)器必須支持相應(yīng)的安全技術(shù)纸镊,才能使用這三種方式進(jìn)行加密工作。

tu3.png

上面提到的是管理員可以做的加密方式获雕,對(duì)于用戶來說薄腻,我們可以使用公共 DNS 來避免 DNS 欺騙。設(shè)置非常簡(jiǎn)單届案,直接在系統(tǒng)的 “網(wǎng)絡(luò)設(shè)置” 中更改 DNS 地址即可庵楷。公用的 DNS 除了可以應(yīng)對(duì) DNS 欺騙,還可以加快解析響應(yīng)速度楣颠。同時(shí)大型的公共 DNS 通常會(huì)使用先進(jìn)的安全技術(shù)尽纽,例如 DNSSEC(DNS 安全擴(kuò)展)、DoH童漩、DoT 和 DNSCrypt弄贿。常見的公共 DNS 有 114DNS 的 114.114.114.114,純凈無劫持矫膨;Google 的 8.8.8.8 差凹、Quad9 的 9.9.9.9,均支持 DNSSEC侧馅。

關(guān)于 DNS 欺騙相關(guān)的暫時(shí)就講到這了危尿,看完這篇文章希望能幫助大家更好地保護(hù)自己的信息安全。

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末馁痴,一起剝皮案震驚了整個(gè)濱河市谊娇,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌罗晕,老刑警劉巖济欢,帶你破解...
    沈念sama閱讀 206,839評(píng)論 6 482
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異小渊,居然都是意外死亡法褥,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,543評(píng)論 2 382
  • 文/潘曉璐 我一進(jìn)店門酬屉,熙熙樓的掌柜王于貴愁眉苦臉地迎上來挖胃,“玉大人,你說我怎么就攤上這事梆惯。” “怎么了吗垮?”我有些...
    開封第一講書人閱讀 153,116評(píng)論 0 344
  • 文/不壞的土叔 我叫張陵垛吗,是天一觀的道長(zhǎng)。 經(jīng)常有香客問我烁登,道長(zhǎng)怯屉,這世上最難降的妖魔是什么蔚舀? 我笑而不...
    開封第一講書人閱讀 55,371評(píng)論 1 279
  • 正文 為了忘掉前任,我火速辦了婚禮锨络,結(jié)果婚禮上赌躺,老公的妹妹穿的比我還像新娘。我一直安慰自己羡儿,他們只是感情好礼患,可當(dāng)我...
    茶點(diǎn)故事閱讀 64,384評(píng)論 5 374
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著掠归,像睡著了一般缅叠。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上虏冻,一...
    開封第一講書人閱讀 49,111評(píng)論 1 285
  • 那天肤粱,我揣著相機(jī)與錄音,去河邊找鬼厨相。 笑死领曼,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的蛮穿。 我是一名探鬼主播庶骄,決...
    沈念sama閱讀 38,416評(píng)論 3 400
  • 文/蒼蘭香墨 我猛地睜開眼,長(zhǎng)吁一口氣:“原來是場(chǎng)噩夢(mèng)啊……” “哼绪撵!你這毒婦竟也來了瓢姻?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 37,053評(píng)論 0 259
  • 序言:老撾萬榮一對(duì)情侶失蹤音诈,失蹤者是張志新(化名)和其女友劉穎幻碱,沒想到半個(gè)月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體细溅,經(jīng)...
    沈念sama閱讀 43,558評(píng)論 1 300
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡褥傍,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,007評(píng)論 2 325
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了喇聊。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片恍风。...
    茶點(diǎn)故事閱讀 38,117評(píng)論 1 334
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖誓篱,靈堂內(nèi)的尸體忽然破棺而出朋贬,到底是詐尸還是另有隱情,我是刑警寧澤窜骄,帶...
    沈念sama閱讀 33,756評(píng)論 4 324
  • 正文 年R本政府宣布锦募,位于F島的核電站,受9級(jí)特大地震影響邻遏,放射性物質(zhì)發(fā)生泄漏糠亩。R本人自食惡果不足惜虐骑,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,324評(píng)論 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望赎线。 院中可真熱鬧廷没,春花似錦、人聲如沸垂寥。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,315評(píng)論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽矫废。三九已至盏缤,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間蓖扑,已是汗流浹背唉铜。 一陣腳步聲響...
    開封第一講書人閱讀 31,539評(píng)論 1 262
  • 我被黑心中介騙來泰國(guó)打工, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留律杠,地道東北人潭流。 一個(gè)月前我還...
    沈念sama閱讀 45,578評(píng)論 2 355
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像柜去,于是被迫代替她去往敵國(guó)和親灰嫉。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 42,877評(píng)論 2 345

推薦閱讀更多精彩內(nèi)容