image

Lycos anti-spamsite niet gedefaced maar "vergiftigd"

vrijdag 3 december 2004, 09:18 door Redactie, 5 reacties

Afgelopen woensdag verscheen het het bericht dat de website www.makelovenotspam.com gedefaced zou zijn. Gisteren liet Lycos weten dat er helemaal geen sprake van een defacement was en dat het om een hoax van spammers zou gaan. Toch hebben verschillende bezoekers het onderstaande bericht gezien:


Er zijn dan ook twee scenario's mogelijk. De eerste is dat sommige ISPs geen verkeer van hun IP range naar deze website toelaten, en in plaats daarvan een website met het bovenstaande bericht laten zien.

Het tweede scenario is DNS poisoning. DNS poisoning is een aanval waarbij een aanvaller de domain name server met DNS requests overspoelt en uiteindelijk een DNS server weet te overtuigen dat de website naar een bepaald IP-adres verwijst, terwijl dit in werkelijkheid niet het geval is. Alleen gebruikers achter een bepaalde DNS server zouden hier last van hebben. DNS poisoning is een zeer oude en bekende techniek die makkelijk uit te voeren is. Meer over DNS poisoning is in dit document te vinden. (F-Secure)

Reacties (5)
03-12-2004, 12:23 door Anoniem
DNS poisoning komt dus door fouten in BIND. Waarom dat men nog
steeds zo weinig Windows 200x gebruikt voor DNS is mij een kompleet
raadsel.
03-12-2004, 12:41 door Anoniem
Right... wazig dat document , snap ´r niks van
03-12-2004, 14:34 door raboof
DNS poisoning komt dus door fouten in BIND. Waarom
dat men nog steeds zo weinig Windows 200x gebruikt voor DNS
is mij een kompleet raadsel.

Hoho, nu trek je toch iets te snel je conclusies: DNS
poisoning is in principe een attack op het DNS-protocol,
onafhankelijk van de implementatie.

Het artikel (goed artikel trouwens, hulde) beschrijft
vervolgens 2 technieken om de kans dat de attack op BIND
werkt groter te maken. Van de eerste weet ik het niet
(daarvoor ken ik Win2k-DNS niet goed genoeg), maar ik
verwacht dat je de tweede techniek net zo goed op Win2k-DNS
kan toepassen. Verder is het artikel niet super-recent.

Weet iemand in hoeverre Win2k-DNS ook last heeft van beide
problemen? En wat de reactie van BIND is op de problemen?

Overigens zou natuurlijk eigenlijk DNSSec moeten worden
ingevoerd, zie http://www.nlnetlabs.nl/dnssec/ ;)
04-12-2004, 18:12 door Anoniem
Door raboof
zo weinig Windows 200x gebruikt voor DNS
is mij een kompleet raadsel.
Weet iemand in hoeverre Win2k-DNS ook last heeft van beide
problemen? En wat de reactie van BIND is op de problemen?

Voor beide heren: Microsoft's DNS is, net zoals veel
commercieele DNSsen voor windows, gebaseerd op
(tromgeroffel) BIND. Goh.
06-12-2004, 11:31 door raboof
`Vroegah', ja:

NT also provides the option of using Microsoft's
NT-native version of DNS. Early versions traced their
origins to BIND, version 4.9.5 originally, but subsequently
Microsoft has rewritten a completely new version of DNS for
NT, which is not considered to be "BIND-based."
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.