Skip to main content
QUICK REVIEW

[論文レビュー] Whac-A-Mole: Six Years of DNS Spoofing

Lan Wei, John Heidemann|arXiv (Cornell University)|Nov 25, 2020
Network Security and Intrusion Detection参考文献 22被引用数 5
ひとこと要約

本稿では、1万のRIPE AtlasボラティッジポイントとB-Rootのサーバーサイドログから得たデータを用いて、6年間にわたるDNSスプーフィングの縦断的分析を提示する。不正スプーファーと隠れた遅延装置を検出する手法を導入し、スプーフィングは稀(1.7%)であるが増加傾向にあり、プロキシが主なメカニズムであることが判明した—真陽性率が0.96を超えることで妥当性が裏付けられている。

ABSTRACT

DNS is important in nearly all interactions on the Internet. All large DNS operators use IP anycast, announcing servers in BGP from multiple physical locations to reduce client latency and provide capacity. However, DNS is easy to spoof: third parties intercept and respond to queries for benign or malicious purposes. Spoofing is of particular risk for services using anycast, since service is already announced from multiple origins. In this paper, we describe methods to identify DNS spoofing, infer the mechanism being used, and identify organizations that spoof from historical data. Our methods detect overt spoofing and some covertly-delayed answers, although a very diligent adversarial spoofer can hide. We use these methods to study more than six years of data about root DNS servers from thousands of vantage points. We show that spoofing today is rare, occurring only in about 1.7% of observations. However, the rate of DNS spoofing has more than doubled in less than seven years, and it occurs globally. Finally, we use data from B-Root DNS to validate our methods for spoof detection, showing a true positive rate over 0.96. B-Root confirms that spoofing occurs with both DNS injection and proxies, but proxies account for nearly all spoofing we see.

研究の動機と目的

  • 6年間にわたる長期にわたり、実世界の展開におけるDNSスプーフィングを検出および特徴づけること。
  • クライアントサイドの観測とサーバーサイドの検証を用いて、顕在的スプーファーと隠れた遅延装置を区別すること。
  • エンドツーエンドのデータを用いて、スプーフィングの背後にあるメカニズム(特にプロキシング対DNSインジェクション)を特定すること。
  • スプーフィング活動の地理的および組織的分布を評価すること。
  • 権威のあるサーバーログを用いてクライアントサイドの検出手法を検証し、スプーフィング同定の高精度を確保すること。

提案手法

  • 本研究では、1万のRIPE Atlasボラティッジポイントからのアクティブプローブを用い、13のすべてのルートレターに対するDNS応答を監視する。
  • 不正スプーファーは、予想される値から逸脱する異常なDNSサーバーIDを特定することで検出する。
  • 隠れた遅延装置は、ICMP遅延と比較して一貫した測定可能な遅延が見られるDNS応答によって特定する。これはトラフィック操作を示唆する。
  • B-Rootのサーバーサイドログを用いてクライアントサイド検出を検証し、クエリが権威のあるサーバーに到達したかどうかを確認する。
  • 応答タイミングとクエリの到達可能性を分析することで、スプーフィングメカニズムを分類し、中間のプロキシ(イン・パス)とインジェクション(オン・パス)を区別する。
  • 統計的分析により、DNS遅延とICMP遅延を比較し、スプーフィングの影響を分離し、中間装置の存在を推定する。

実験結果

リサーチクエスチョン

  • RQ16年間にわたるグローバルDNSルートインfraストラクチャ全体におけるDNSスプーフィングの長期的傾向は何か?
  • RQ2クライアントサイドの観測を用いて、顕在的および隠れたDNSスプーフィングを信頼性高く検出する方法は何か?
  • RQ3DNSスプーフィングの背後にある主なメカニズムは何か—プロキシング、インジェクション、または設定操作か?
  • RQ4スプーフィングの大部分を占める組織またはネットワークはどれか?
  • RQ5権威のあるサーバーサイドログを用いて、クライアントサイドのスプーフィング検出をどの程度検証できるか?

主な発見

  • 最近の観測では、スプーフィングはボラティッジポイントの約1.7%に影響を及ぼしており、依然として比較的まれであることが示された。
  • 6年間の研究期間を通じて、DNSスプーフィングの発生率は2倍以上に上昇しており、顕著な上行傾向が見られた。
  • スプーフィングは地理的に広範にわたり、複数の国で発生しており、特定の地域でより顕著に見られた。
  • プロキシがほぼすべての観測されたスプーフィングの原因であり、B-Rootサーバーに到達しないスプーフィングクエリは98%に上った。
  • B-Rootログによるサーバーサイド検証により、真陽性検出率が0.96を超えることが確認され、クライアントサイド検出手法の正確性が裏付けられた。
  • DNSインジェクションは稀であり、スプーフィングクエリのうち2%しかインジェクションの兆候を示さなかった。残りの98%は、プロキシによるインターセプトと整合的であった。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。