Российский физик Евгений Поляков продемонстрировал возможность атаки на последнюю версию BIND, в которую входят патчи, осуществлённые после обнаружения опасной дыры в DNS Дэном Камински.
Это еще раз подтверждает мысль о том, что когда в России освоят Линукс (в ближайшие три-пять лет), само движение открытого ПО (его идея, бизнес-модель, наработки) сильно изменится в смысле роста.
Здесь будут такие вещи творится, что новость о виндекапце просто затеряется среди сообщений, как например: ЖЕК № 18 наконец-то заасфальтировал Бабушкин тупик в Мухосранске.
В общем, нас ждет большое будущее, о размерах которого мы можем только догадываться.
мне интересно, много ли таких "ломальщиков" сидят на GigE unlimited интерфесах? опять же, в течении 10 часов!!! по-моему, если на ваш сервер, подключенный по 100Mbit/s идет трафик в 1Gbit/s, то тут сразу можно понять, что что-то не так ;)
Задача элементарно решается мелким ботнетом из 100 машин. Главное - это ограничения входящего канала сервера. Ну или простейший троян в локальной сети. все эти варианты описаны в блоге автора.
>удивляет, что бугага существует с самого рождения DNS, а приоткрыли только недавно
Есть мнение, что она используется уже давным давно, просто сейчас Камински решил попиарится... В Полякову просто делать было нех, он за две недели эксплоит и написал. Но кто их знает на самом деле...
> Задача элементарно решается мелким ботнетом из 100 машин. Главное - это ограничения входящего канала сервера. Ну или простейший троян в локальной сети. все эти варианты описаны в блоге автора.
100 машин загрузят канал входящий для target NS сервера на 100% , таким образом, что он перестанет что либо резолвить - это называется (d)DoS, а никак не cache poisoning.
рассмотрим другую ситуацию, есть IP рекурсивного сервера, который висит на Load Balancer'e , который в свою очередь раскидывает входящие запросы на резолвинг на ферму машин за ним, как вы предлагаете это поизонить? Ведь у каждой машины свой cache, а новый запрос не обязательно попадет на туже машину. Входящий канал как обычно мониторится (спасибо cacti), так что увеличение DoS трафика будет заметно. Короче действительно получается "сферический конь в вакууме", я _реальной_ возможности пока не вижу.
Парень решил попиарится. с ПохмелFS не вышло - результатов не видно, даже до уровня NFS не дотянуло. Теперь придумал другой сверический конь в вакуме. Как справедливо заметил mator в любом боль менее крупном ISP каналы мониторятся - и резкий всплеск потока по каналу будет моментально замечен админами. Кроме того сделать snort маску для этой атаки тривиально, в других IDS это должно быть тоже не сложно. И кому такая теоритическая атака нужна? только для пиара.
>100 машин загрузят канал входящий для target NS сервера на 100% , таким образом, что он перестанет что либо резолвить - это называется (d)DoS, а никак не cache poisoning.
Когда они таки добавят нужные записи в кэш сервера, все клиенты пойдут на сайты атакующего, и чем сильнее забит входящий канал поддельными пакетами, тем лучше для атаки, т.к. дольше будут пролазить ответы от настоящего сервера.
>с ПохмелFS не вышло - результатов не видно, даже до уровня NFS не дотянуло.
Дотянуло заметно дальше... И он над ней продолжает работать, как написано в блоге.
>Теперь придумал другой сверический конь в вакуме. Как справедливо заметил mator в любом боль менее крупном ISP каналы мониторятся - и резкий всплеск потока по каналу будет моментально замечен админами.
И что они сделают с входящим трафиком? Резать начнут? Пропадут ответы от клиентов, они будут повторно посылаться, что только играет на руку атакующему.
>Кроме того сделать snort маску для этой атаки тривиально, в других IDS это должно быть тоже не сложно. И кому такая теоритическая атака нужна? только для пиара.
Эти пакеты выглядят абсолютно так же как и от настоящего авторитарного сервера. Их просто больше.
>рассмотрим другую ситуацию, есть IP рекурсивного сервера, который висит на Load Balancer'e , который в свою очередь раскидывает входящие запросы на резолвинг на ферму машин за ним, как вы предлагаете это поизонить? Ведь у каждой машины свой cache, а новый запрос не обязательно попадет на туже машину.
А в чем проблема? Вместо одного сервера заражайте все, или один. Просто увеличивается время.
>Входящий канал как обычно мониторится (спасибо cacti), так что увеличение DoS трафика будет заметно. Короче действительно получается "сферический конь в вакууме", я _реальной_ возможности пока не вижу.
Как говорит автор, особо большой угрозы от этого действительно нет, факт остается: протокол и его реализации уязвимы в той или иной степени. Кому-то это не доставит хлопот, кто-то станет внедрять dnssec.
а это и так будет повторяться с периодом 11 лет(цикл солнечной активности). прошлай раз пойзонги были - в 1997-м. пока, НАКОНЕЦ не ВНЕДРЯТ DNSSec !! как дефолт и в "приличные ресурсы" пускать не будут. без.
а про миграцю на слаку - не такая уж большая шутка(фиговая идея), тем паче - в случае выделенности NS-сервисов. впрочем, кому надо - могут еще более параноидально мигрировать.