科百科
当前位置: 首页 范文大全

dns劫持和污染的区别(什么是DNS缓存中毒)

时间:2023-07-26 作者: 小编 阅读量: 3 栏目名: 范文大全

如果没有,它就会上级DNS服务器发出请求。这是因为攻击者获悉,对缓存服务器进行持续不断的查询请求,服务器不能给与回应。事实上,是这种开放源DNS服务器漏洞的公布,会让它在10秒钟内受到危险攻击。DNS缓存中毒的主要风险是窃取数据。据称,DNS攻击的年平均成本为223.6万美元,其中23%的攻击来自DNS缓存中毒。以这种方式配置将使攻击者更难以使用他们自己的DNS服务器来破坏目标服务器。

近来,网络上出现互联网漏洞——DNS缓存漏洞,此漏洞直指我们应用中互联网脆弱的安全系统,而安全性差的根源在于设计缺陷。利用该漏洞轻则可以让用户无法打开网页,重则是网络钓鱼和金融诈骗,给受害者造成巨大损失。

DNS缓存中毒也称为DNS欺骗,是一种攻击,旨在查找并利用DNS或域名系统中存在的漏洞,以便将有机流量从合法服务器吸引到虚假服务器上。这种攻击往往被归类为域欺骗攻击(pharming attack),由此它会导致出现很多严重问题。首先,用户往往会以为登陆的是自己熟悉的网站,而它们却并不是。与钓鱼攻击采用非法URL不同的是,这种攻击使用的是合法的URL地址。

DNS缓存中毒如何工作?

当一个DNS缓存服务器从用户处获得域名请求时,服务器会在缓存中寻找是否有这个地址。如果没有,它就会上级DNS服务器发出请求。

在出现这种漏洞之前,攻击者很难攻击DNS服务器:他们必须通过发送伪造查询响应、获得正确的查询参数以进入缓存服务器,进而控制合法DNS服务器。这个过程通常持续不到一秒钟,因此黑客攻击很难获得成功。

但是,现在有安全人员找到该漏洞,使得这一过程朝向有利于攻击者转变。这是因为攻击者获悉,对缓存服务器进行持续不断的查询请求,服务器不能给与回应。比如,一个黑客可能会发出类似请求:1q2w3e.google.com,而且他也知道缓存服务器中不可能有这个域名。这就会引起缓存服务器发出更多查询请求,并且会出现很多欺骗应答的机会。

当然,这并不是说攻击者拥有很多机会来猜测查询参数的正确值。事实上,是这种开放源DNS服务器漏洞的公布,会让它在10秒钟内受到危险攻击。

要知道,即使1q2w3e.google.com受到缓存DNS中毒攻击危害也不大,因为没有人会发出这样的域名请求,但是,这正是攻击者发挥威力的地方所在。通过欺骗应答,黑客也可以给缓存服务器指向一个非法的服务器域名地址,该地址一般为黑客所控制。而且通常来说,这两方面的信息缓存服务器都会存储。

由于攻击者现在可以控制域名服务器,每个查询请求都会被重定向到黑客指定的服务器上。这也就意味着,黑客可以控制所有域名下的子域网址:www.bigbank.com,mail.bigbank.com,ftp.bigbank.com等等。这非常强大,任何涉及到子域网址的查询,都可以引导至由黑客指定的任何服务器上。

DNS缓存中毒有何风险?

DNS缓存中毒的主要风险是窃取数据。DNS缓存中毒攻击的最喜欢的目标是医院,金融机构网站和在线零售商。这些目标容易被欺骗,这意味着任何密码,信用卡或其他个人信息都可能受到损害。此外,在用户设备上安装密钥记录器的风险,可能会导致用户访问其他站点时暴露其用户名和密码。

另一个重大风险是,如果互联网安全提供商的网站被欺骗,那么用户的计算机可能会受到其他威胁(如:病毒或特洛伊木马)的影响,因为一旦被攻击用户则不会执行合法的安全更新。

据称,DNS攻击的年平均成本为223.6万美元,其中23%的攻击来自DNS缓存中毒。

如何防止DNS缓存中毒

那么,企业究竟该如何防止DNS缓存中毒攻击?要从以下几点出发:

第一,DNS服务器应该配置为尽可能少地依赖与其他DNS服务器的信任关系。以这种方式配置将使攻击者更难以使用他们自己的DNS服务器来破坏目标服务器。

第二,企业应该设置DNS服务器,只允许所需的服务运行。因为在DNS服务器上运行不需要的其他服务,只会增加攻击向量大小。

第三,安全人员还应确保使用最新版本的DNS。较新版本的BIND具有加密安全事务ID和端口随机化等功能,可以帮助防止缓存中毒攻击。

第四,用户的安全教育对于防止这些攻击也非常重要。用户应接受有关识别可疑网站的培训,用户要学会只访问HTTPS网站,这有助于防止人们成为中毒攻击的受害者,因为他们会确保不将他们的个人信息输入黑客的网站。如果他们在连接到网站之前收到SSL警告,则不会单击“忽略”按钮。 这样就不会受到DNS缓存中毒攻击。

结论

HTTPS是现行架构下最安全的解决方案,SSL证书可以很直观的辨别出钓鱼网站,避免网站受到DNS缓存中毒攻击,保护信息安全。部署SSL证书一定要选择一个具有公信力的CA机构,选择CA机构最好是通过国际Webtrust标准的认证,具备了国际电子认证服务能力的CA机构,通过国际Webtrust标准的认证意味着CA机构的运营管理和服务水平符合国际标准,并且有能力、有资质提供全球化认证服务,是可靠电子认证服务的有效证明。国内能通过Webtrust认证的CA机构仅有3家,GDCA就是其中的一家,如果对安装SSL证书有什么兴趣或是疑问可到官网咨询客服。

    推荐阅读
  • 吉林借条欠条差别是什么(借条河欠条的区别)

    借条代表的是一种借款合同关系,借款人向出借人借款,出借人给付借款。欠条是对以往双方经济往来的一种结算,表明自欠条形成之日起双方之间形成的一种新的纯粹的债权债务关系。对于约定了还款期限的欠条,自约定的还款期限届满之日起3年内不主张权利的,法律不予以保护;而没有约定还款期限的欠条,自欠条出具之日起3年内不主张权利的,法律不予以保护。

  • 结婚需要什么证件(办理结婚证需要什么)

    我们一起去了解并探讨一下这个问题吧!结婚需要什么证件本人常住户口簿、居民身份证。当事人提交3张2寸近期半身免冠彩色合影照片。男女双方必须自愿结婚。结婚年龄:男年满22周岁.女年满20周岁。双方没有直系血亲和三代以内旁系血亲关系。

  • 火龙果是凉性还是热性有什么说法(火龙果是热性还是凉性)

    火龙果是凉性还是热性有什么说法火龙果是凉性。中医认为,火龙果性寒,味甘酸,可以清热凉血,利尿通便。含有植物性白蛋白,可以保护胃壁,排毒解毒;含有的花青素,可以清除自由基,抗氧化,预防心脑血管疾病;含有膳食纤维,可以促进肠道蠕动,促进消化,预防便秘。火龙果性凉,不宜多吃,一天一个即可。火龙果越重,则汁越多、果肉也越丰满,所以购买火龙果时应用手掂掂单个火龙果的重量,越重的越好。

  • 脆皮芝士制作方法(脆皮芝士怎么做)

    下面更多详细答案一起来看看吧!脆皮芝士制作方法准备食材:饼干105g;牛奶30g;葡萄干少许;各种芝士混合200g;糖30g、酸奶150g;鸡蛋2个;米粉20g;柠檬汁10g。把70g饼干捣碎,加入牛奶捏巴捏巴铺到模具中,用叉子压平。剩下的饼干和牛奶也一样操作好,待用。所有的芝士放到盆里用胶片刀调化,下边可以垫个热水盆,方便融化。模具饼干底上撒些葡萄干,倒入,上边撒上饼干。放入预热好的烤箱160度烤40分钟。

  • 如何查看ip地址(查看ip地址方法)

    下面希望有你要的答案,我们一起来看看吧!如何查看ip地址在网页搜索栏输入IP地址,点击“搜索一下”直接查询。使用Windows+R键打开“运行”窗口,然后输入CMD进入命令提示窗口进入命令窗口之后,输入:ipconfig/all回车即可看到整个电脑的详细的IP配置信息

  • dnf魔剑阿波菲斯绝版了吗(比魔剑阿波菲斯还珍贵)

    DNF中曾推出多款混沌王牌卡片,有麦瑟·莫纳亨、虫之桑迪、狙击手尼尔、漫游枪手麦吉和魔剑阿波菲斯,其中当属"混沌王牌:魔剑阿波菲斯"最为出名。这是唯一一张粉丝品质的混沌王牌,消耗10个物色小金块之后可以召唤出Lv55的魔剑阿波菲斯,存在十五分钟,但是拥有长达1个小时的冷却时间。作为一个绝版道具,DNF中拥有他的玩家非常少,而且只有真正的老玩家还留着这张混沌王牌。

  • 适合4个人玩的室内游戏(什么游戏适合四个人玩)

    大瞎话,由一人蒙上眼睛扮“瞎子”,坐在“瞎子”左侧的人开始不断的指在座的每一个人。“瞎子”如果说不行,就继续指下一个人。知道“瞎子”同意的时候,被指的那个人就是被游戏选中的人。“瞎子”摘下眼罩,根据每个人的表情来猜测谁被选中了,而参与的人不能告诉瞎子。瞎子要出一个题目或者说指定一个节目,要被选定的人去完成。下一轮,由上一轮被选定人来做瞎子。

  • 熊童子怕冷吗(熊童子怕冷吗冬天)

    熊童子是一种外形可爱的观赏性多肉植物,在养殖期间最担心的就是寒冷冬季,那么熊童子怕冷吗?其实熊童子是怕冷的。熊童子很喜欢待在通风、温暖和湿润的环境中,抗严寒能力较弱,冬天需要搬室内养护,应该放在阳光充足、通风良好的窗前。如果温度处于0度以下,没有做好保暖的措施,不仅会冻伤,情况严重还会导致死亡。冬季这段期间盆土需要保持见干再浇水的状态,大概每周补充一次水分即可。

  • 装修全包装修公司能赚多少(预算8万装完15万合肥装修公司套路真的水太深)

    合肥很多无论大、小装饰公司都是这种营销套路,大家心知肚明不说出来成为一种默契:前期让业主觉得价格低,包含所有东西,促进签单。预算8万,最后装修出来花了15万,你说合肥装修公司的套路水深不深?我会告诉你们如何跟他们周旋,如何维权,也会定期整理把装修问题告诉合肥其他业主。