Skip to main content
QUICK REVIEW

[论文解读] Fragmentation Considered Poisonous

Amir Herzberg, Haya Shulman|arXiv (Cornell University)|May 17, 2012
IPv6, Mobility, Handover, Networks, Security参考文献 34被引用 21
一句话总结

本文表明,DNS响应中的IP分片机制使中间人攻击者能够绕过标准解析器防御机制(如端口随机化和查询随机化),从而实现有效的DNS缓存投毒和域名服务器劫持。攻击利用大型DNSSEC响应,即使在部分部署DNSSEC的环境下也能成功,实现域名劫持、流量分析和隐蔽信道攻击。

ABSTRACT

We present practical poisoning and name-server block- ing attacks on standard DNS resolvers, by off-path, spoofing adversaries. Our attacks exploit large DNS responses that cause IP fragmentation; such long re- sponses are increasingly common, mainly due to the use of DNSSEC. In common scenarios, where DNSSEC is partially or incorrectly deployed, our poisoning attacks allow 'com- plete' domain hijacking. When DNSSEC is fully de- ployed, attacker can force use of fake name server; we show exploits of this allowing off-path traffic analy- sis and covert channel. When using NSEC3 opt-out, attacker can also create fake subdomains, circumvent- ing same origin restrictions. Our attacks circumvent resolver-side defenses, e.g., port randomisation, IP ran- domisation and query randomisation. The (new) name server (NS) blocking attacks force re- solver to use specific name server. This attack allows Degradation of Service, traffic-analysis and covert chan- nel, and also facilitates DNS poisoning. We validated the attacks using standard resolver soft- ware and standard DNS name servers and zones, e.g., org.

研究动机与目标

  • 揭示标准DNS解析器实现中因处理分片DNS响应而产生的关键漏洞。
  • 证明中间人攻击者可利用IP分片机制绕过广泛部署的防御措施(如端口随机化和查询随机化)。
  • 表明DNSSEC部署虽可保护DNS响应,但可能通过分片响应意外引入新的攻击向量。
  • 提出针对部分或完全部署DNSSEC区域的新攻击方式——DNS投毒、NS劫持和NS阻断。
  • 提出可实际利用的、能绕过解析器端加固机制的攻击方案。

提出的方法

  • 利用DNSSEC引发的大规模DNS响应触发IP分片,从而实现中间人投毒攻击。
  • 通过伪造的、分片的DNS响应操纵解析器行为,特别是通过操控跨分片的校验和。
  • 通过投毒响应中设置高于合法响应的TTL,强制解析器缓存错误的NS记录。
  • 通过污染来自合法域名服务器的分片,实现对域名服务器的阻断攻击,使其无法响应。
  • 在大型响应中注入随机的、TTL为零的资源记录,以干扰攻击者对校验和的预测能力。
  • 使用标准解析器(Unbound 1.4.1、Bind9)和真实DNS区域(如.org)验证攻击,确认其实际可行性。

实验结果

研究问题

  • RQ1中间人攻击者能否利用DNS响应中的IP分片绕过标准DNS解析器防御机制(如端口随机化)?
  • RQ2部分或错误的DNSSEC部署在多大程度上可通过分片响应实现有效的域名劫持?
  • RQ3即使在完全部署DNSSEC的情况下,攻击者是否仍能强制解析器使用恶意域名服务器?其影响是什么?
  • RQ4如何利用分片响应实现流量分析和隐蔽信道攻击,而无需直接拦截数据包?
  • RQ5通过响应分片实现的域名服务器阻断,对解析器的可靠性与安全性有何实际影响?

主要发现

  • 即使在部署了端口随机化等标准防御机制的情况下,中间人攻击者仍可利用分片响应成功投毒DNS缓存。
  • 在部分或错误部署DNSSEC的场景下,攻击仍有效,可实现完整的域名劫持。
  • 即使在完全部署DNSSEC的情况下,攻击者仍可实施NS劫持和域名服务器阻断,从而实现流量分析和隐蔽信道攻击。
  • 通过使用NSEC3可选机制,攻击者可创建虚假子域名,绕过同源策略,进而实现XSS和Cookie窃取。
  • 解析器行为存在差异:Unbound 1.4.1会缓存投毒响应,而Bind9则会超时,表明不同实现的攻击面表现各异。
  • 可通过限制EDNS缓冲区大小至1500字节、在IP头部设置DF位,以及注入随机的零TTL资源记录等防御措施缓解此类攻击。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。