DNS Amplification Attack

Recently a new type of DNS attack has been discovered. Attackers are exploiting the recursive name servers to expand the use of IP Spoofing DDoS attacks. At the heart of this attack is the recursive function of DNS servers. This is a very serious threat, because the measurement of plant in recent survey found that:

There are an estimated 7.5 million external DNS servers on the public Internet. Over 75% of the domain name servers (about 1.3 million sampled) allow recursive name service to queriers arbitrary. This opens a name server to both attacks and cache poisoning.

amplification attacks work normal DNS query (resource)
Step 1: The PC user with IP address "My IP address" does a DNS query to the configuration of the primary DNS server in their TCP / IP properties, asking to resolve the IP address for some-webserver.com.

Step 2 to Step 7 (Recursive Query): user's primary DNS server is not authoritative for the domain-webserver.com some. Therefore calls on the root servers, that the points below. Name is where you learn about the primary DNS server, some webserver.com, which responds with the IP address of some-webserver.com.

Step 8: The IP address of some webserver.com is cached in the user's primary DNS server replies to the user's PC with the IP address for some-webserver.com.


DNS Amplification Attack
Step 1: The attacker sends a signal to the compromised PC to start the DNS queries.

Step 2: All teams with a false IP address "IP address of the victim" to make a DNS query to set the primary DNS server in their TCP / IP properties, asking to resolve the IP address for some-webserver.com.

Step 3 to Step 8 (Recursive Query): User's Primary DNS servers are authoritative for the domain-webserver.com some. So, ask the root servers, which then points. Namespace is where more information on the primary DNS server, some webserver.com, which responds with the IP address of some-webserver.com.

Step 9: The IP address of some webserver.com is cached in the user's primary DNS servers and respond to victims of the server IP address (the victim) with the IP address for some-webserver.com. The answer goes to the server of the victim because the attacker has used this bogus source IP address. The issue is exacerbated because this response can be amplified up to a factor of 73.

This is how the DNS amplification occurs in accordance with the DNS amplification attacks

DNS amplification occurs due to the response packet being significantly higher than that of the query. If an Open Resolver receives an EDNS (RFC 2671) query containing a large buffer advertisement, its reply to the applicant, possibly false-IP address can be quite large. A DNS query is a request of 60 bytes can be answered with the responses of more than 4000 bytes of amplifying the response packet by a factor of 60.

If, for example, the response is 122 bytes in a type A response, a response TXT 4000 bytes, and a response from SOA 222 bytes, the total response consists of 4320 bytes. This produces an amplification factor of 73


Solution:

1) Disable Recursive DNS functionality or limit it to customers on its network.
2) Separate the DNS servers that are authoritative for some domains and used for internal users to resolve names.
3) Implement some sort of action against "spoofing" as proposed in the BCP 38

bcp38.html
..............................................................................

Recientemente un nuevo tipo de ataque de DNS se han descubierto. Los atacantes están explotando los servidores de nombres recursivo para ampliar la utilización de los ataques de DDoS IP Spoofing. En el centro de este ataque es la función recursiva de los servidores DNS. Esta es una amenaza muy grave, porque la medición de fábrica en los últimos encuesta encontró que:

Se calcula que hay 7,5 millones de servidores DNS externos sobre la Internet pública. Más del 75% de los servidores de nombres de dominio (de unos 1,3 millones de muestreo), permiten el servicio a nombre recursivo queriers arbitraria. Esto abre un servidor de nombres a los dos y los ataques de envenenamiento de caché.

los ataques de amplificación de trabajo normales de consulta DNS (Recursivo)
Paso 1: El usuario de PC con dirección IP "Mi dirección IP" hace una consulta DNS a la configuración del servidor DNS primario en sus propiedades de TCP / IP, pidiendo para resolver la dirección IP para algunos-webserver.com.

Paso 2 al Paso 7 (Recursivo Consulta): del usuario del servidor DNS primario no es autoridad para el dominio de algunos-webserver.com. Por lo tanto, pide a los servidores raíz, que los puntos que a continuación. Es de nombres de donde se aprende sobre el servidor DNS primario-de algunos webserver.com, que responde con la dirección IP de algunos-webserver.com.

Paso 8: La dirección IP de algunas webserver.com-es en el caché del usuario del servidor DNS primario y respuestas a la PC del usuario con la dirección IP para algunos-webserver.com.


DNS de amplificación de ataque
Paso 1: El atacante envía una señal a la PC comprometida para iniciar las consultas DNS.

Paso 2: Todos los equipos comprometidos con falsa dirección IP "Dirección IP de la víctima" hacer una consulta DNS al configurar los servidores DNS primario en sus propiedades de TCP / IP, pidiendo para resolver la dirección IP para algunos-webserver.com.

Paso 3 al Paso 8 (Recursivo Consulta): del usuario de los servidores DNS primario no son autoridad para el dominio de algunos-webserver.com. Así, se preguntan los servidores raíz, que a continuación los puntos. Es de nombres de donde obtener más información sobre el servidor DNS primario-de algunos webserver.com, que responde con la dirección IP de algunos-webserver.com.

Paso 9: La dirección IP de algunas webserver.com-es en el caché del usuario de los servidores DNS primario y responder a las Víctimas del servidor (dirección IP de la víctima) con la dirección IP para algunos-webserver.com. La respuesta va al servidor de la víctima porque el atacante ha utilizado esta Dirección IP de origen falsos. El asunto se agrava porque esta respuesta puede ser amplificada hasta factor de 73.

Así es como el DNS de amplificación se produce de acuerdo con los ataques de amplificación de DNS

DNS de amplificación se produce debido a la respuesta de paquetes siendo significativamente mayor que el de la consulta. Si recibe un Abrir Resolver un EDNS (RFC 2671) de consulta que contiene una gran amortiguación anuncio, su respuesta al solicitante, posiblemente falsa-dirección IP puede ser bastante grande. Una consulta DNS que consiste en una petición de 60 bytes se pueden contestar con las respuestas de más de 4.000 octetos amplificar la respuesta de paquetes por un factor de 60.

Si, por ejemplo, la respuesta consiste en un 122 bytes Un tipo de respuesta, una respuesta TXT 4000 bytes, y una respuesta de SOA 222 bytes, el total de respuesta consta de 4320 bytes. Esto produce un factor de amplificación de 73


Solución:

1) Deshabilitar la funcionalidad de Recursivo servidores DNS o limitarlo a los clientes en su red.
2) Separar los servidores DNS que tienen autoridad para algunos dominios y las utilizadas por los usuarios internos para resolver los nombres.
3) Poner en práctica algún tipo de medidas contra el "spoofing" como los propuestos en el BCP 38

No hay comentarios:

Protected by Copyscape Original Article Checker