Hackerboard WikiHaboWeb Linkverzeichnis

[HaBo]

 
Network · LAN, WAN, Firewalls Alle Fragen rund um das große, kleine Internet finden hier eine Antwort. LANs, WANs, Router, Switches, Bridges, Verkabelung...

Antwort
Alt 24.06.09, 21:47   #1 (permalink)
 
Registriert seit: 19.09.07
Karma: 5
3X!_d0S Leistung: Facit NTK
Standard DNS-Tunneling: Die pure Theorie bei Hotspots


Hi Leute,

in vielen Lebenslagen ist das DNS-Tunneln ja recht brauchbar. Zum Beispiel um bei einem Hotspot die "Bezahlseite" oder Providerpage zu umgehen und trozdem surfen zu können.

Ich verstehe das Prinzip momentan noch nicht. Für mich sieht ein normaler DNS-Resolv ja so aus:

Rechner[A] will auf hackerboard.de Rechner [B] surfen.

  • Rechner [A] schaut in der Host-Datei nach, findet keinen Verweis und fragt bei einem Nameserver[1] nach
  • Der Nameserver[1] kennt die IP nicht und gibt dies autotaritiv weiter an einen weiteren Nameserver[2]
  • Der Nameserver[2] kennt dies ebenfalls nicht und fragt bei einem Root-DNS-Nameserver inversiv nach
  • Root-Nameserver gibt Antwort an Nameserver[2] und der zu Nameserver [1]
  • Nameserver[1] gibt die Antwort an Rechner [A]
  • Rechner [A] fragt bei xxx.xxx.xxx.xxx an.

So verstehe ich erstmal das System.
Gehe ich nun an einen Hotspot, so nutzt mein Notebook, nach dem Verbinden via offenem W-LAN, deren Nameserver. Dieser Nameserver leitet mich, egal bei welcher Anfrage auch immer, auf die "Bezahlseite" weiter.

Ich habe nun die Möglichkeit via SSH zu tunneln. Dort entsteht meine ersten Fragen:
  • Wovon ist ein SSH-Tunnel abhängig?
  • Ist das oben beschriebene richtig?
  • Kann ich davon ausgehen, dass die gängisten Ports geöffnet sind,weshalb SSH funktioniert?
  • Kann ich davon ausgehen, dass der Hotspot mich bei einer IP-Anfrage direkt z.B. auf google.de zugreifen lässt, solange ich nur nicht den DNS nutze?
  • Wie kann die Tunnelung des DNS durch SSH getrackt werden?
Zum DNS-Tunneling benötige ich einen DNS-Server außerhalb des NAT im WLAN des Hotspots. Reicht dafür auch ein Service von DynDNS?

Wäre bei den Hotspots auch ein VPN-Tunnel denkbar?

ThX in advance,

3X!_d0S
3X!_d0S ist offline  
Digg this Post!Add Post to del.icio.usBookmark Post in Technorati
Mit Zitat antworten
Alt 24.06.09, 23:23   #2 (permalink)
 
Registriert seit: 30.06.08
Karma: 4
VierZwei Leistung: Facit NTK
Standard

Zitat:
So verstehe ich erstmal das System.
Denke ich auch so. Bei DNS-Tunneling wird als Antwort allerdings Rechner B geliefert, bzw. Rechner B liefert die "IP-Adresse".

Wenn du einen SSH-Tunnel erstellen willst, brauchst du einen Server, keinen DynDNS-Dienst, zu dem du dich verbinden willst. Der Traffic wird bis zum Server verschlüsselt, danach allerdings nur bei TLS (SSL)-Nutzung.

Der Standard-SSH-Port ist 22. Du kannst davon ausgehen, dass dieser Port eventuell blockiert ist. Deshalb ist es nützlich, wenn der Server (Rechner B) den Dienst zusätzlich auf Port 80, besser 443 laufen lässt.
Meine Erfahrung zeigt, dass SSH-Traffic über Port 443 üblicherweise nicht geblockt wird. Wer möchte schon Onlinebanking verlieren

Wenn der Hotspot den Nutzer nur per DNS auf seine Bezahlseite zwingt, ja. Üblicherweise wird dies allerdings nicht möglich sein. Die Hintergründe sind mir aber nicht so genau bekannt, als dass ich sie erläutern könnte.

Wenn du mit "Tracking" das Detektieren von DNS-Tunneling am Hotspot gemeint hast, meine ich, dass man höchstens feststellen kann, dass überdurchschnittlich viele DNS-Pakete von einer IP an eine andere IP gesendet werden. Ein einfacher WLAN-Router besitzt diese Funktionalität üblicherweise nicht (halte nach der SSID "t-mobile" Ausschau )

Noch ein Link: dns tunneling made simple
und noch einer: daemon.be
Schau dir den letzten Link an.

Hmm, was meinst du damit genau? Ich vermute, du meinst ob allein ein DynDNS-Name zum Tunneln ausreicht: Nein.

Prinzipiell ja, wobei ich persönlich SSH einfacher zum Einrichten finde.
VierZwei ist offline  
Digg this Post!Add Post to del.icio.usBookmark Post in Technorati
Mit Zitat antworten
Alt 24.06.09, 23:34   #3 (permalink)
 
Benutzerbild von -=Draven=-
 
Registriert seit: 07.07.03
Karma: 17
-=Draven=- Leistung: Z3
-=Draven=- eine Nachricht über ICQ schicken -=Draven=- eine Nachricht über AIM schicken -=Draven=- eine Nachricht über Yahoo! schicken
Standard

Ähm euch ist schon bewusst das euch das ganze nichts bringt solange ihr nicht direkt auf die IP Adresse zugreift?

Wenn das System wirklich solange jeden Zugriff auf das Internet sperrt bzw. auf die
Anmeldeseite umleitet und das nur über die DNS Anfrage gemacht wird. Bringt euch auch
ein Server hinter einer DynDNS Adresse nichts. Da für die DynDNS ja wieder der DNS in
Anspruch genommen wird der euch wieder auf die Anmeldeseite umleitet. Also wenn
dann müsstest du die IP schon direkt wissen vom Ziel System.

Technisch wird das ganze aber wohl anders geregelt werden, z.B. über die MAC
Adresse. Logt man sich also z.B. auf einen T-Online Hotspot ein kommt man zur
Anmeldeseite nach dem man dort nun sich eingeloggt oder dergleichen gemacht hat wird
die MAC Adresse gespeichert und hat dann z.b. die Erlaubnis für 1Std das Internet zu
nutzen vorher ist es gesperrt und nach der Stunde auch wieder.
Zumindest würde ich es so in der Art machen
-=Draven=- ist offline  
Digg this Post!Add Post to del.icio.usBookmark Post in Technorati
Mit Zitat antworten
Alt 01.07.09, 17:29   #4 (permalink)
 
Registriert seit: 30.06.08
Karma: 33
Chromatin Leistung: K 6-3Chromatin Leistung: K 6-3Chromatin Leistung: K 6-3
Standard

Zitat:
Zumindest würde ich es so in der Art machen
Ich hoffe du betreibst mal einen Hotspot in meiner Nähe!
__________________
BSD Guy: Yeah! They took my code!
GPL Guy: Fuck! They took my code!
Chromatin ist offline  
Digg this Post!Add Post to del.icio.usBookmark Post in Technorati
Mit Zitat antworten
Alt 01.07.09, 18:02   #5 (permalink)
 
Benutzerbild von easteregg
 
Registriert seit: 14.09.07
Karma: 32
easteregg Leistung: K 6-3easteregg Leistung: K 6-3easteregg Leistung: K 6-3
easteregg eine Nachricht über ICQ schicken
Standard

aber wie kommt man mit dem ssh client überhaupt an den server von sich ran?
der letzte hotspot wo ich mal hier und da was probiert hab, hatte mich selbst bei eingaben wie http://1.1.1.1:80 auf die bezahlseite geschickt.
das würde ja bedeuten, dass ich dann auch mit dem ssh verbindungsversuch wieder zurückgeschoben werde auf die bezahlseite und dort nur quatsch herbekomme?
oder vesteh ich was falsch.

das einzige was scheinbar von meinen verbindungsversuchen nach ausen gegangen ist sind pinganfragen - und da wurden auch die ips richtig aufgelöst.
nur beim eigentlich verbindungsversuch bin ich nichtmehr weitergekommen.

ssh hatte ich nur auf den standardport probiert, und der war scheinbar geblockt.
__________________
<| 2 AMD Opterons 2384@ 8x3,2ghz | Tyan S2915 | 10GB 667REG ECC Ram | 2x Nvidia 8800GT | Nvidia 8400GS | Maxtor Atlas II 15K |>
easteregg ist offline  
Digg this Post!Add Post to del.icio.usBookmark Post in Technorati
Mit Zitat antworten
Alt 01.07.09, 18:50   #6 (permalink)
Moderator
 
Benutzerbild von bitmuncher
 
Registriert seit: 30.09.06
Karma: 50
bitmuncher Leistung: K 6-3bitmuncher Leistung: K 6-3bitmuncher Leistung: K 6-3bitmuncher Leistung: K 6-3
Standard

Ein SSH-Tunnel ist natürlich erst dann einsetzbar, wenn man im Hotspot eingeloggt ist. Wenn Port 22 auch dann geblockt ist, sollte man SSH auf dem Server einfach auf einen Port legen, der nicht geblockt wird.
bitmuncher ist offline  
Digg this Post!Add Post to del.icio.usBookmark Post in Technorati
Mit Zitat antworten
Alt 01.07.09, 18:52   #7 (permalink)
 
Benutzerbild von easteregg
 
Registriert seit: 14.09.07
Karma: 32
easteregg Leistung: K 6-3easteregg Leistung: K 6-3easteregg Leistung: K 6-3
easteregg eine Nachricht über ICQ schicken
Standard

und wie sieht das mit den dns anfragen aus?
wenn die ordentlich aufgelöst werden, ohne dass ich eingeloggt bin, dann könnte man ja ggf. den ssh server auf den dns port legen und versuchen dadrüber rauszukommen?
oder liegt das einfach daran, dass ein lokaler server mir die antwort auf den dns lookup gegeben hat?

oder alternativ bin ich ja mit imcp (ping) paketen nach draußen gekommen.
besteht da ne chance sowas zu umgehen?
__________________
<| 2 AMD Opterons 2384@ 8x3,2ghz | Tyan S2915 | 10GB 667REG ECC Ram | 2x Nvidia 8800GT | Nvidia 8400GS | Maxtor Atlas II 15K |>
easteregg ist offline  
Digg this Post!Add Post to del.icio.usBookmark Post in Technorati
Mit Zitat antworten
Alt 06.02.10, 15:24   #8 (permalink)
 
Registriert seit: 06.02.10
Karma: 1
tuzu Leistung: Facit NTK
Standard

Habe mal eine Frage zum Thema:

Gibt es auch einen DNS Server, der direkt auf der FritzBox läuft? (z.B. mir Freetz)
tuzu ist offline  
Digg this Post!Add Post to del.icio.usBookmark Post in Technorati
Mit Zitat antworten
Alt 07.02.10, 14:33   #9 (permalink)
AngelDelivery
Guest
 
Standard

Hallo ,

zu der puren Theorie (d.h. auch hier nur mein Verständnis Deiner Frage, meine Thesen können gerne entkräftet werden)

Ein Protokolltunnel ist ein Schema, bei dem in den protokollspezifischen Datenpaketen, andere Datenpakete im Datenteil untergebracht werden.
Dies funktioniert immer dann, wenn der Datenteil eines bestimmten Protokolls, z.B. dns, Felder zulässt, in denen man beliebige Daten (hier Pakete) speichern kann, ohne dass das eigentliche Paket dadurch gegen die Validität der Protokolldefinition verstößt und somit auf seinem Weg durch das Netz irgendwo gedroppt wird.
Die DNS Funktionsweise hast du ja bereits korrekt dargestellt. Es ist erstmal so:

1. Es gibt einen DNSServer und einen DNSClient
2. Der Client schickt einen DNSRequest an den DNSServer.
3. Der DNSServer schickt einen DNSResponse an den Client

Wie nun ein Tunnel ?

Man benötigt Zugriff auf den auflösenden DNSServer, denn für den Tunnel sind zwei Dinge nötig.
Auf clientseite müssen Datenpakete(z.B. tcp für ssh) in den Datenteil der dns request eingepackt werden. Der Server muss sie allerdings wieder auspacken können. Du benötigst also ein System was Deine dns request empfängt, eine andere Möglichkeit kann ich mir beim besten Willen für einen 'Protokolltunnel' nicht vorstellen.

Für das einpacken/Auspacken solcher Daten kann ein tun/tap Adapter denke ich nützlich sein, oder auch auf serverseite möglicherweise gut über eine gewöhnliche Paketsniffer Bibliothek gemacht werden.

Desweiteren sollte eine über upd(dns) getunnelte verbindung sehr inperformant sein, da udp Protokollimmanent nicht für gesicherte Datenübertragungen geeignet ist. Im Übrigen ist ein solcher Tunnel prizipiell genauso über icmp möglich, diese Art von Tunnel könnte man, denke ich, mit einer einfachen dyndns Adresse relativ einfach selbst nachstellen.


[EDIT: sorry hatte nicht gemerkt wie verstaubt das hier schon ist]

Geändert von AngelDelivery (07.02.10 um 17:35 Uhr)
 
Digg this Post!Add Post to del.icio.usBookmark Post in Technorati
Mit Zitat antworten
Alt 10.02.10, 10:21   #10 (permalink)
 
Registriert seit: 30.06.08
Karma: 33
Chromatin Leistung: K 6-3Chromatin Leistung: K 6-3Chromatin Leistung: K 6-3
Standard

Zitat:
Wie nun ein Tunnel ?

Man benötigt Zugriff auf den auflösenden DNSServer, denn für den Tunnel sind zwei Dinge nötig.
Auf clientseite müssen Datenpakete(z.B. tcp für ssh) in den Datenteil der dns request eingepackt werden. Der Server muss sie allerdings wieder auspacken können. Du benötigst also ein System was Deine dns request empfängt, eine andere Möglichkeit kann ich mir beim besten Willen für einen 'Protokolltunnel' nicht vorstellen.

Für das einpacken/Auspacken solcher Daten kann ein tun/tap Adapter denke ich nützlich sein, oder auch auf serverseite möglicherweise gut über eine gewöhnliche Paketsniffer Bibliothek gemacht werden.

Desweiteren sollte eine über upd(dns) getunnelte verbindung sehr inperformant sein, da udp Protokollimmanent nicht für gesicherte Datenübertragungen geeignet ist. Im Übrigen ist ein solcher Tunnel prizipiell genauso über icmp möglich, diese Art von Tunnel könnte man, denke ich, mit einer einfachen dyndns Adresse relativ einfach selbst nachstellen.

Eben, ein Tunnel! Wenn man davon ausgeht, dasz der Zugang in diesem WLAN spot dadurch kontrolliert wird, dasz man einen DNS server aufgezwungen bekommt, wenn man nicht in irgendeiner FW Table steht:

Lappi -> lokale filterregeln biegen ausgehende DNS requests auf den tunnel um -> am ende des tunnels wird entsprechend verfahren. Entweder laeuft dort lokal ein DNS Server, oder man leitet eben auch das weiter.

Wenn man den Tunnel ueber die IP aufbaut gibt es kein Problem, sofern das o.g. stimmt.
__________________
BSD Guy: Yeah! They took my code!
GPL Guy: Fuck! They took my code!
Chromatin ist offline  
Digg this Post!Add Post to del.icio.usBookmark Post in Technorati
Mit Zitat antworten
Alt 10.02.10, 19:02   #11 (permalink)
AngelDelivery
Guest
 
Standard

@chromatin: wie würdest Du einen hotspot for pay einrichten wenn Du ihn nach belieben programmieren könntest ?

Ich meine nur: solange wir nicht wissen, wie kommerzielle hotspots auf die Payseite verweisen, kann man nur im Trüben fischen, wogegen Sie sich schützen müssen.
 
Digg this Post!Add Post to del.icio.usBookmark Post in Technorati
Mit Zitat antworten
Alt 11.02.10, 09:54   #12 (permalink)
 
Registriert seit: 30.06.08
Karma: 33
Chromatin Leistung: K 6-3Chromatin Leistung: K 6-3Chromatin Leistung: K 6-3
Standard

Kommerzielle Hotspot Systeme, wie zb in Hotels sind ganz Handelsuebliche
Geraete/Software. Dort wirds oft ueber einen Key geregelt, fuer den man eine bestimmte Zeit zahlt.

Wenn ich ihn selber bauen muesste, wuerde ich ebenso mit ablaufenden Keys arbeiten.
__________________
BSD Guy: Yeah! They took my code!
GPL Guy: Fuck! They took my code!
Chromatin ist offline  
Digg this Post!Add Post to del.icio.usBookmark Post in Technorati
Mit Zitat antworten
Alt 12.02.10, 10:14   #13 (permalink)
 
Benutzerbild von Ancient
 
Registriert seit: 15.08.05
Karma: 12
Ancient Leistung: Z3
Ancient eine Nachricht über ICQ schicken Ancient eine Nachricht über MSN schicken Ancient eine Nachricht über Skype™ schicken
Standard

@Chromatin:

Was fuer ein Key bitte und wo wird der hinterlegt und auf was wird der gamapped ? Wo speichert der client den key und wie / wann uebermittelt er den an den pay server.

Ich wuerde das ganze wohl mit ACLs am gatewat loesen bzw DHCP regeln und nur IPs die vom DHCP vergeben wurden ins Netz lassen.
Ancient ist offline  
Digg this Post!Add Post to del.icio.usBookmark Post in Technorati
Mit Zitat antworten
Alt 12.02.10, 11:14   #14 (permalink)
Senior Member
 
Registriert seit: 26.03.06
Karma: 15
Serow Leistung: 8086
Standard

Hi,

ich hab den Thread hier jetzt auch mal gelesen. Ist das bereits in DNS Tunnel??

Code:
# ssh -p 443 -L 53:127.0.0.1:53 ip_of_my_gateway_at_home
# echo "nameserver 127.0.0.1" > /etc/resolv.conf
Ich gehe also davon aus, dass 443 rausgeht und DNS nicht funktioniert. localhost:53 auf dem client landet also in meinem DNS Dienst zuhause.
Jetzt befrage ich einfach localhost und es geht.

Stimmt so oder?

cu
serow
Serow ist offline  
Digg this Post!Add Post to del.icio.usBookmark Post in Technorati
Mit Zitat antworten
Alt 12.02.10, 15:58   #15 (permalink)
 
Benutzerbild von Ancient
 
Registriert seit: 15.08.05
Karma: 12
Ancient Leistung: Z3
Ancient eine Nachricht über ICQ schicken Ancient eine Nachricht über MSN schicken Ancient eine Nachricht über Skype™ schicken
Standard

Ich verstehe grade nicht was dir das bringt wenn du mit ssh raus kommst kannst gleich ssh tunneln da brauchts kein DNS tunnel mehr
Ancient ist offline  
Digg this Post!Add Post to del.icio.usBookmark Post in Technorati
Mit Zitat antworten
Antwort

[HaBo] » Web, Network & Multimedia Palace » Network · LAN, WAN, Firewalls » DNS-Tunneling: Die pure Theorie bei Hotspots
Themen-Optionen Thema durchsuchen
Thema durchsuchen:

Erweiterte Suche
Ansicht

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are aus
Pingbacks are an
Refbacks are an


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Tunneling/Sniffing im LAN gOtMilk? (In)security allgemein 4 02.11.06 17:07
Firewall umgehen - http tunneling deete Network · LAN, WAN, Firewalls 11 05.10.06 16:46
Problem mit Access Point und Hotspots Daniel002 WLAN-Zone 0 20.11.05 23:29
Hotspots lokalisieren Astronic Downloads 11 23.07.05 05:52
Einwahl über Hotspots Aggress0r Network · LAN, WAN, Firewalls 1 11.04.04 21:30


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58