DNS-Rebinding?

Hi,

ich habe vorhin auf tecchannel eine News gelesen die über DNS-Rebinding berichtete. Ich dachte bis dahin das JavaScript eigentlich keinen Bösartigen Code ausführen könne was anscheinend nicht so ist.

Kennt sich jemand mit dem Thema aus? Würde gerne erfahren wiso soetwas möglich ist und wie man sich dagegen Schützen kann, abgesehen davon wenn man die "infizierende" Website nicht besucht.

Also ich möchte hier keine Anleitung aka Howto: DNS-Rebinding nicht dad das jmd falsch versteht, ich möchte lediglich mehr darüber wissen :rolleyes:

Bis dann!
 
Ein solcher Code ist per se nicht boesartig. Es werden lediglich Eigenarten genutzt die das rebinding ermoeglichen.

Schuetzen kann man sich am idealsten durch das abschalten von JavaScript.

Da dieser "Angriff" uralt ist, ist der auch bestens dokumentiert. Im Netz findest du allerhand Beispiele um das selbst mal auszuprobieren.

Im uebrigen ein sehr spannendes Thema, besonders fuer die Forensiker, da es unheimlich schwer ist, solche Angriffe aufzuspueren.

http://www.ks.uni-freiburg.de/php_termindetails.php?id=415

http://www.zdnet.de/protecting_browsers_from_dns_rebinding_attacks_download-39002355-88064310-1.htm

http://crypto.stanford.edu/dns/
 
Ich hab mir mal das pdf im ersten Link unter Materialen durchgelesen und hätte mal eine Frage (http://www.ks.uni-freiburg.de/download/praxisseminarWS09/DNSRebinding/Julian_Schmid_DNSRebinding.pdf).
In dem Szenario etwas weiter unten wird ja beschrieben, dass ein Opfer "www.attacker.com" eingibt und dann unter "dns.attacker.com" die Domain in eine IP-Adresse aufgelöst wird. Jetzt ist mir aber nicht klar, wieso dieser DNS Server gewählt wird. Kann es nicht auch seien, dass ein anderer gewählt wird? Es ist ja auch eher unüblich, dass jede Seite einen eigenen DNS-Server hat!?
Wie wird da also erzwungen, dass der Attacker-DNS-Server gewählt wird?
 
Ich hab mir mal das pdf im ersten Link unter Materialen durchgelesen und hätte mal eine Frage (http://www.ks.uni-freiburg.de/download/praxisseminarWS09/DNSRebinding/Julian_Schmid_DNSRebinding.pdf).
In dem Szenario etwas weiter unten wird ja beschrieben, dass ein Opfer "www.attacker.com" eingibt und dann unter "dns.attacker.com" die Domain in eine IP-Adresse aufgelöst wird. Jetzt ist mir aber nicht klar, wieso dieser DNS Server gewählt wird. Kann es nicht auch seien, dass ein anderer gewählt wird? Es ist ja auch eher unüblich, dass jede Seite einen eigenen DNS-Server hat!?
Wie wird da also erzwungen, dass der Attacker-DNS-Server gewählt wird?

Doch, jede Domain hat mindestens einen Nameserver, der die Zonendatei verwaltet. Oft werden die halt direkt vom Webhoster betrieben, sodass man sich bei kleinen Webspace-Paketen darüber keine Gedanken machen muss.
Gefunden werden die passenden Nameserver z.B. durch Rekursion. Du frägst deinen T-Online-DNS, der frägt die Root-NS und einer von ihnen schaut nach wer für .com zuständig ist, und dieser wiederrum kann dir dann sagen wer die Informationen für attacker.com vorhält.

Hier kannst du dir das genauer nachlesen. Und hier findest du die RFC dazu.
 
Ah dank dir! Jetzt hat's klick gemacht und ich habs begriffen :)
[Edit]
Wobei mich noch interessieren würde ob es aktuell noch DNS-Rebinding Angriffe gibt die trotz Pinning funktionieren?
 
Zuletzt bearbeitet:
Ich hab mir mal das pdf im ersten Link unter Materialen durchgelesen und hätte mal eine Frage (http://www.ks.uni-freiburg.de/download/praxisseminarWS09/DNSRebinding/Julian_Schmid_DNSRebinding.pdf).

Hallo zusammen

Auch ich habe eine Frage dazu. Und zwar verstehe ich nicht wieso der DNS Server mit einer LAN IP-Adresse antwortet. Sollte dies der Schadcode verursachen, müsste ja keine DNS Anfrage gestellt werden, rsp. würde nicht der DNS sondern der Schadcode mit einer lokale IP antworten.

Kann das mir jemand erklären?

Vielen Dank

Greeez
 
Zuletzt bearbeitet:
Zurück
Oben