Hackerboard WikiHaboBlog

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

DNS-Rebinding?

Diskussion: DNS-Rebinding? im Forum (In)security allgemein, in der Kategorie Security Area; Hi, ich habe vorhin auf tecchannel eine News gelesen die über DNS-Rebinding berichtete. Ich dachte bis dahin das JavaScript eigentlich ...

Antwort
Alt 18.03.10, 10:47   #1 (permalink)
 
Benutzerbild von Alitis
 
Registriert seit: 20.04.06
Alitis Leistung: Facit NTK
Standard DNS-Rebinding?


Hi,

ich habe vorhin auf tecchannel eine News gelesen die über DNS-Rebinding berichtete. Ich dachte bis dahin das JavaScript eigentlich keinen Bösartigen Code ausführen könne was anscheinend nicht so ist.

Kennt sich jemand mit dem Thema aus? Würde gerne erfahren wiso soetwas möglich ist und wie man sich dagegen Schützen kann, abgesehen davon wenn man die "infizierende" Website nicht besucht.

Also ich möchte hier keine Anleitung aka Howto: DNS-Rebinding nicht dad das jmd falsch versteht, ich möchte lediglich mehr darüber wissen

Bis dann!

Alitis ist offline   Mit Zitat antworten
Alt 18.03.10, 13:05   #2 (permalink)
Moderator
 
Registriert seit: 30.06.08
Chromatin Leistung: K 6-3Chromatin Leistung: K 6-3Chromatin Leistung: K 6-3
Standard

Ein solcher Code ist per se nicht boesartig. Es werden lediglich Eigenarten genutzt die das rebinding ermoeglichen.

Schuetzen kann man sich am idealsten durch das abschalten von JavaScript.

Da dieser "Angriff" uralt ist, ist der auch bestens dokumentiert. Im Netz findest du allerhand Beispiele um das selbst mal auszuprobieren.

Im uebrigen ein sehr spannendes Thema, besonders fuer die Forensiker, da es unheimlich schwer ist, solche Angriffe aufzuspueren.

http://www.ks.uni-freiburg.de/php_te...ils.php?id=415

http://www.zdnet.de/protecting_brows...88064310-1.htm

http://crypto.stanford.edu/dns/
__________________
Wenn ein Gesetz nicht gerecht ist, dann geht die Gerechtigkeit vor dem Gesetz!

Habo Blog - http://blog.hackerboard.de/
Chromatin ist offline   Mit Zitat antworten
   
HaBOT
 

Werbung ist gerade online    
Alt 18.03.10, 14:27   #3 (permalink)
Themenstarter
 
Benutzerbild von Alitis
 
Registriert seit: 20.04.06
Alitis Leistung: Facit NTK
Standard

Super! Danke da werde ich mich mal einlesen ich finde nämlich auch das das Thema sehr spannend ist.
Alitis ist offline   Mit Zitat antworten
Alt 10.04.10, 15:28   #4 (permalink)
 
Registriert seit: 12.04.06
blobbo Leistung: Facit NTK
Standard

Ich hab mir mal das pdf im ersten Link unter Materialen durchgelesen und hätte mal eine Frage (http://www.ks.uni-freiburg.de/downlo...SRebinding.pdf).
In dem Szenario etwas weiter unten wird ja beschrieben, dass ein Opfer "www.attacker.com" eingibt und dann unter "dns.attacker.com" die Domain in eine IP-Adresse aufgelöst wird. Jetzt ist mir aber nicht klar, wieso dieser DNS Server gewählt wird. Kann es nicht auch seien, dass ein anderer gewählt wird? Es ist ja auch eher unüblich, dass jede Seite einen eigenen DNS-Server hat!?
Wie wird da also erzwungen, dass der Attacker-DNS-Server gewählt wird?
blobbo ist offline   Mit Zitat antworten
Alt 10.04.10, 16:09   #5 (permalink)
 
Benutzerbild von Dresko
 
Registriert seit: 30.01.10
Dresko Leistung: 8086Dresko Leistung: 8086
Standard

Zitat:
Zitat von blobbo Beitrag anzeigen
Ich hab mir mal das pdf im ersten Link unter Materialen durchgelesen und hätte mal eine Frage (http://www.ks.uni-freiburg.de/downlo...SRebinding.pdf).
In dem Szenario etwas weiter unten wird ja beschrieben, dass ein Opfer "www.attacker.com" eingibt und dann unter "dns.attacker.com" die Domain in eine IP-Adresse aufgelöst wird. Jetzt ist mir aber nicht klar, wieso dieser DNS Server gewählt wird. Kann es nicht auch seien, dass ein anderer gewählt wird? Es ist ja auch eher unüblich, dass jede Seite einen eigenen DNS-Server hat!?
Wie wird da also erzwungen, dass der Attacker-DNS-Server gewählt wird?
Doch, jede Domain hat mindestens einen Nameserver, der die Zonendatei verwaltet. Oft werden die halt direkt vom Webhoster betrieben, sodass man sich bei kleinen Webspace-Paketen darüber keine Gedanken machen muss.
Gefunden werden die passenden Nameserver z.B. durch Rekursion. Du frägst deinen T-Online-DNS, der frägt die Root-NS und einer von ihnen schaut nach wer für .com zuständig ist, und dieser wiederrum kann dir dann sagen wer die Informationen für attacker.com vorhält.

Hier kannst du dir das genauer nachlesen. Und hier findest du die RFC dazu.
__________________
Programming today is a race between software engineers striving to build bigger and better idiot-proof programs, and the Universe trying to produce bigger and better idiots. So far, the Universe is winning.
- Rick Cook -
Dresko ist offline   Mit Zitat antworten
Alt 10.04.10, 16:29   #6 (permalink)
 
Registriert seit: 12.04.06
blobbo Leistung: Facit NTK
Standard

Ah dank dir! Jetzt hat's klick gemacht und ich habs begriffen
[Edit]
Wobei mich noch interessieren würde ob es aktuell noch DNS-Rebinding Angriffe gibt die trotz Pinning funktionieren?

Geändert von blobbo (10.04.10 um 16:32 Uhr)
blobbo ist offline   Mit Zitat antworten
Alt 28.04.10, 08:45   #7 (permalink)
Themenstarter
 
Benutzerbild von Alitis
 
Registriert seit: 20.04.06
Alitis Leistung: Facit NTK
Standard

Zitat:
Zitat von blobbo Beitrag anzeigen
Ah dank dir! Jetzt hat's klick gemacht und ich habs begriffen
[Edit]
Wobei mich noch interessieren würde ob es aktuell noch DNS-Rebinding Angriffe gibt die trotz Pinning funktionieren?

Anscheinend schon.
http://www.bitsploit.de/archives/396...S-Pinning.html

Wie sieht das denn jetzt im Allgemeinen aus, wie angreifbar ist z.b. Firefox auf so eine Art und Weise?
Alitis ist offline   Mit Zitat antworten
Alt 28.04.10, 17:35   #8 (permalink)
 
Benutzerbild von Dresko
 
Registriert seit: 30.01.10
Dresko Leistung: 8086Dresko Leistung: 8086
Standard

Zitat:
Zitat von Alitis Beitrag anzeigen
Wie sieht das denn jetzt im Allgemeinen aus, wie angreifbar ist z.b. Firefox auf so eine Art und Weise?
Scheinbar verwundbarer als manch anderer Browser:
http://ha.ckers.org/blog/20091029/dn...ng-in-mozilla/
__________________
Programming today is a race between software engineers striving to build bigger and better idiot-proof programs, and the Universe trying to produce bigger and better idiots. So far, the Universe is winning.
- Rick Cook -
Dresko ist offline   Mit Zitat antworten
Alt 28.04.10, 18:06   #9 (permalink)
Themenstarter
 
Benutzerbild von Alitis
 
Registriert seit: 20.04.06
Alitis Leistung: Facit NTK
Standard

Top -_- die sollen sich mal mit 4.0 beeilen ;D
Alitis ist offline   Mit Zitat antworten
Alt 20.07.10, 16:33   #10 (permalink)
 
Registriert seit: 20.07.10
deadline Leistung: Facit NTK
Standard

Zitat:
Zitat von blobbo Beitrag anzeigen
Ich hab mir mal das pdf im ersten Link unter Materialen durchgelesen und hätte mal eine Frage (http://www.ks.uni-freiburg.de/downlo...SRebinding.pdf).
Hallo zusammen

Auch ich habe eine Frage dazu. Und zwar verstehe ich nicht wieso der DNS Server mit einer LAN IP-Adresse antwortet. Sollte dies der Schadcode verursachen, müsste ja keine DNS Anfrage gestellt werden, rsp. würde nicht der DNS sondern der Schadcode mit einer lokale IP antworten.

Kann das mir jemand erklären?

Vielen Dank

Greeez

Geändert von deadline (21.07.10 um 08:48 Uhr)
deadline ist offline   Mit Zitat antworten
Antwort
   

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » DNS-Rebinding?
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus



1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61