Pemalsuan DNS dan Keracunan Tembolok
Memalsukan respons DNS.
Pemalsuan DNS dan Keracunan Tembolok adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Pemalsuan Jawaban DNS
Pemalsuan DNS adalah tindakan memberikan respons DNS palsu agar resolusi nama oleh korban mengarah ke IP yang dikendalikan penyerang. Peracunan tembolok adalah bentuk khusus ketika jawaban palsu diterima dan disimpan oleh penyelesai rekursif, sehingga menginfeksi setiap klien yang menggunakannya.
Tujuannya biasanya pengalihan lalu lintas: mengarahkan pengguna ke halaman pengelabuan, tempat pengunduhan perangkat lunak jahat, atau proksi penyusup di tengah.
Kondisi Balapan
Saat penyelesai mengirim kueri, penyerang mencoba menyisipkan balasan palsu sebelum server otoritatif yang sah menjawab. Jika pemalsuan tiba lebih dahulu dan cocok dengan bidang yang diharapkan, pemalsuan itu memenangkan balapan dan disimpan dalam tembolok.
Oleh karena itu, latensi, urutan paket, dan port keluar penyelesai sangat penting dalam serangan maupun pertahanan.
Bidang yang Harus Ditebak Penyerang
Agar respons UDP palsu diterima, penyerang harus mencocokkan:
- IP sumber (server otoritatif).
- Port tujuan (port keluar penyelesai).
- Nama dan jenis kueri.
- ID transaksi (TXID) 16-bit.
Tanpa perlindungan, satu-satunya rahasia yang sebenarnya hanyalah TXID, dengan peluang sekitar 1 banding 65.536 untuk setiap paket.
Serangan Kaminsky
Pengungkapan Dan Kaminsky pada 2008 menunjukkan bahwa peracunan jauh lebih mudah daripada yang diperkirakan. Alih-alih melakukan satu balapan untuk setiap catatan, penyerang menguerikan banyak subdomain yang tidak ada (aaa.bank.com, aab.bank.com...) dan membanjiri jaringan dengan jawaban palsu yang berisi NS atau catatan penghubung berbahaya untuk seluruh domain.
Setiap upaya merupakan balapan baru tanpa penalti tembolok untuk kueri yang tidak ditemukan, sehingga penyerang dapat terus mencoba hingga tebakannya berhasil dan meracuni seluruh zona.
for sub in $(seq 1 10000); do
dig $sub.bank.com @victim-resolver &
done
# Attacker floods forged NS answers in parallelPengacakan Port Sumber
Mitigasi utama setelah Kaminsky adalah pengacakan port sumber. Alih-alih menggunakan port keluar tetap, penyelesai memilih port sementara acak untuk setiap kueri.
Kini penyerang harus menebak TXID (16 bit) dan port sumber (sekitar 16 bit), sehingga ruang pencarian meluas menjadi sekitar 2^32. Hal ini membuat peracunan buta dari luar jalur tidak praktis, meskipun bukan mustahil pada implementasi dengan entropi lemah.
Penyerang di Jalur dan di Luar Jalur
Penyerang di luar jalur tidak dapat melihat kueri dan harus menebak TXID serta port secara buta. Penyerang di jalur (jaringan Wi-Fi palsu, router yang dikompromikan, ISP) dapat membaca kueri secara langsung dan dengan mudah membuat jawaban yang cocok.
Pemalsuan di jalur sepenuhnya mengalahkan pengacakan port, sehingga transportasi terenkripsi dan validasi DNSSEC diperlukan untuk jaminan yang kuat, bukan sekadar entropi.
DHCP Palsu dan Pembajakan Penyelesai
Penyerang tidak selalu memalsukan paket. Server DHCP palsu dapat memberikan alamat penyelesai DNS berbahaya kepada klien, sehingga setiap pencarian dijawab oleh penyerang. Perangkat lunak jahat juga dapat menulis ulang /etc/resolv.conf atau pengaturan router.
Selama bertahun-tahun, ancaman lama seperti perangkat lunak jahat DNSChanger secara diam-diam mengarahkan ulang DNS korban ke server penipuan. Validasi penyelesai mana yang benar-benar digunakan oleh seluruh perangkat Anda.
cat /etc/resolv.conf
# nameserver should match your trusted internal resolverPemeriksaan Batas Otoritas
Penyelesai menerapkan aturan batas kewenangan: respons hanya boleh menyediakan catatan untuk nama-nama dalam zona yang menjadi kewenangannya. Jawaban untuk bank.com tidak boleh menyelundupkan catatan untuk unrelated.com.
Hal ini membatasi injeksi ala Kaminsky pada domain yang dikuerikan dan mencegah satu jawaban beracun mencemari zona yang tidak terkait. Verifikasi bahwa penyelesai Anda menerapkan penyaringan batas kewenangan yang ketat.
Mendeteksi Peracunan
Tanda-tanda peracunan yang sedang berlangsung atau telah berhasil:
- Lonjakan kueri untuk subdomain acak yang tidak ada.
- Respons DNS duplikat atau tidak berurutan untuk TXID yang sama.
- IP hasil resolusi tiba-tiba menunjuk ke ASN atau wilayah geografis yang tidak terduga.
- Ketidakcocokan antara jawaban penyelesai dan pencarian tepercaya di luar jalur.
Pertahanan Berlapis
Tidak ada satu kontrol pun yang memadai. Gabungkan:
- Pengacakan port sumber + TXID untuk meningkatkan biaya serangan di luar jalur.
- Validasi DNSSEC agar jawaban palsu gagal dalam pemeriksaan tanda tangan.
- DoT/DoH untuk mencegah penyerang di jalur melihat atau mengubah data.
- Pengodean 0x20 (huruf besar-kecil acak pada nama kueri) untuk menambah entropi.
- Pemantauan terhadap banjir NXDOMAIN dan anomali jawaban.
Kenyataan Operasional
Dalam praktiknya, peracunan tembolok buta di luar jalur kini jarang terjadi pada penyelesai yang telah ditambal, tetapi dapat muncul kembali melalui saluran samping (misalnya fragmentasi UDP dan serangan penyimpulan port berbasis ICMP seperti SAD DNS). Pastikan penyelesai selalu ditambal dan utamakan penyelesai terenkripsi yang melakukan validasi.
Ingat: kompromi DNS dengan dampak terbesar sering kali bukan balapan peracunan yang cerdik, melainkan akun registrar yang dicuri. Lindungi kedua sisi.
Uji Cepat
Periksa pemahaman Anda tentang teknik Kaminsky.
Ringkasan
Pemalsuan DNS memalsukan respons; keracunan tembolok membuatnya bertahan di penyelesai. Penerimaan bergantung pada kecocokan IP sumber, port, nama kueri, dan TXID. Pengacakan port sumber dan pemeriksaan kewenangan zona meningkatkan perlindungan terhadap penyerang di luar jalur, tetapi penyerang di jalur dan saluran samping masih menjadi ancaman.
Pertahanan berlapis (entropi, validasi DNSSEC, pengiriman terenkripsi, dan pemantauan) sangat penting. Selanjutnya, kita akan melihat cara penyerang menyalahgunakan DNS untuk memindahkan data: penerowongan dan eksfiltrasi.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Pemalsuan DNS dan Keracunan Tembolok” gratis?
Ya — teks lengkap “Pemalsuan DNS dan Keracunan Tembolok” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Pemalsuan DNS dan Keracunan Tembolok”?
Memalsukan respons DNS. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.
Berapa lama pelajaran “Pemalsuan DNS dan Keracunan Tembolok” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Cara DNS Bekerja dan Risikonya
- Pemalsuan DNS dan Keracunan Tembolok
- Tunneling dan Eksfiltrasi DNS
- DNSSEC dan Pemfilteran DNS