DNS Sahteciliği ve Önbellek Zehirleme
DNS yanıtlarını taklit etme.
DNS Sahteciliği ve Önbellek Zehirleme, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
DNS Yanıtlarını Sahtelemek
DNS sahteciliği, kurbanın bir adı saldırganın denetimindeki bir IP'ye çözümlemesini sağlamak için sahte bir DNS yanıtı sunma eylemidir. Önbellek zehirlenmesi ise sahte yanıtın özyinelemeli bir çözümleyici tarafından kabul edilip saklandığı ve onu kullanan her istemcinin etkilendiği özel bir sahtecilik biçimidir.
Amaç genellikle trafiği yeniden yönlendirmektir: kullanıcıları kimlik avı sayfalarına, kötü amaçlı yazılım dağıtımlarına veya araya giren vekil sunuculara göndermek.
Yarış Durumu
Bir çözümleyici sorgu gönderdiğinde saldırgan, meşru yetkili sunucu yanıt vermeden önce sahte bir yanıt enjekte etmeye çalışır. Sahte yanıt önce ulaşır ve beklenen alanlarla eşleşirse yarışı kazanır ve önbelleğe alınır.
Saldırı ve savunma sırasında gecikmenin, paket sıralamasının ve çözümleyicinin giden bağlantı noktasının bu kadar önemli olmasının nedeni budur.
Saldırganın Tahmin Etmesi Gereken Alanlar
Sahte bir UDP yanıtının kabul edilmesi için saldırganın şunlarla eşleşmesi gerekir:
- Kaynak IP (yetkili sunucu).
- Hedef bağlantı noktası (çözümleyicinin giden bağlantı noktası).
- Sorgu adı ve türü.
- 16 bitlik işlem ID'si (TXID).
Koruma olmadığında tek gerçek gizli değer TXID'dir; bu da paket başına yaklaşık 65.536'da 1 olasılık verir.
Kaminsky Saldırısı
Dan Kaminsky'nin 2008'de yaptığı açıklama, zehirlemenin sanılandan çok daha kolay olduğunu gösterdi. Saldırgan, her kayıt için tek bir yarış başlatmak yerine birçok var olmayan alt alan adını (aaa.bank.com, aab.bank.com...) sorgular ve tüm alan adı için kötü amaçlı bir NS veya bağlayıcı kayıt içeren sahte yanıt yağdırır.
Her deneme, önbelleğe alınmayan bir sorgu için yeni bir yarıştır; bu nedenle saldırgan bir tahmin tutana ve tüm bölgeyi zehirleyene kadar denemeyi sürdürebilir.
for sub in $(seq 1 10000); do
dig $sub.bank.com @victim-resolver &
done
# Attacker floods forged NS answers in parallelKaynak Bağlantı Noktası Rastgeleleştirmesi
Kaminsky saldırısı sonrasındaki başlıca önlem kaynak bağlantı noktası rastgeleleştirmesi oldu. Çözümleyici, sabit bir giden bağlantı noktası kullanmak yerine her sorgu için rastgele bir geçici bağlantı noktası seçer.
Saldırgan artık hem TXID'yi (16 bit) hem de kaynak bağlantı noktasını (yaklaşık 16 bit) tahmin etmek zorundadır; böylece arama uzayı yaklaşık 2^32'ye çıkar. Bu, entropisi zayıf uygulamalarda imkânsız olmasa da ağ yolu dışından kör önbellek zehirlemeyi pratik olmaktan çıkarır.
Ağ Yolu Üzerindeki ve Dışındaki Saldırganlar
Ağ yolu dışındaki bir saldırgan sorguyu göremez ve TXID ile bağlantı noktasını körlemesine tahmin etmek zorundadır. Ağ yolundaki bir saldırgan (kötü niyetli Wi-Fi, ele geçirilmiş yönlendirici, ISP) sorguyu doğrudan okuyabilir ve kolayca eşleşen bir yanıt oluşturabilir.
Ağ yolundaki sahtecilik, bağlantı noktası rastgeleleştirmesini tamamen etkisiz kılar. Bu nedenle güçlü güvence için yalnızca entropi değil, şifreli iletim ve DNSSEC doğrulaması da gerekir.
Yetkisiz DHCP ve Çözümleyici Ele Geçirme
Saldırganlar her zaman paketleri sahtelemez. Yetkisiz bir DHCP sunucusu, istemcilere kötü amaçlı bir DNS çözümleyicisinin adresini dağıtabilir; böylece her arama saldırgan tarafından yanıtlanır. Kötü amaçlı yazılımlar da benzer şekilde /etc/resolv.conf dosyasını veya yönlendirici ayarlarını değiştirir.
DNSChanger kötü amaçlı yazılımı gibi geçmişteki tehditler, kurbanların DNS'ini yıllarca sessizce sahte sunuculara yönlendirdi. Sistemlerinizin gerçekte hangi çözümleyicileri kullandığını doğrulayın.
cat /etc/resolv.conf
# nameserver should match your trusted internal resolverYetki Alanı Denetimi
Çözümleyiciler yetki alanı kurallarını uygular: bir yanıt yalnızca yetkili olduğu bölgedeki adlara ilişkin kayıtlar sağlayabilir. bank.com için verilen bir yanıt, unrelated.com için bir kaydı gizlice ekleyemez.
Bu, Kaminsky tarzı enjeksiyonları sorgulanan alan adıyla sınırlar ve zehirlenmiş bir yanıtın ilgisiz bölgeleri kirletmesini önler. Çözümleyicinizin katı yetki alanı filtrelemesi uyguladığını doğrulayın.
Zehirlenmeyi Tespit Etme
Sürmekte olan veya başarılı bir zehirlenmenin belirtileri:
- Rastgele, var olmayan alt alan adlarına yönelik sorgularda ani artış.
- Aynı TXID için yinelenen veya sırası değişmiş DNS yanıtları.
- Birdenbire beklenmeyen ASN'lere veya coğrafi konumlara yönelen çözümlenmiş IP'ler.
- Çözümleyici yanıtları ile güvenilir, bant dışı bir sorgu arasındaki uyuşmazlık.
Katmanlı Savunmalar
Tek bir denetim yeterli değildir. Şunları birlikte kullanın:
- Ağ yolu dışındaki saldırganların maliyetini artırmak için kaynak bağlantı noktası + TXID rastgeleleştirmesi.
- Sahte yanıtların imza denetimlerinden geçememesi için DNSSEC doğrulaması.
- Ağ yolundaki saldırganların görünürlüğünü ve değiştirme olanağını ortadan kaldırmak için DoT/DoH.
- Ek entropi için 0x20 kodlaması (sorgu adlarında rastgele büyük-küçük harf kullanımı).
- NXDOMAIN yağdırmalarını ve yanıt anormalliklerini izleme.
Operasyonel Gerçeklik
Uygulamada, güncellenmiş çözümleyicilerde ağ yolu dışından kör önbellek zehirleme günümüzde nadirdir; ancak yan kanallar üzerinden yeniden ortaya çıkabilir (örneğin UDP parçalanması ve SAD DNS gibi ICMP tabanlı bağlantı noktası çıkarımı saldırıları). Çözümleyicileri güncel tutun ve doğrulama yapan, şifreli çözümleyicileri tercih edin.
Unutmayın: en büyük etkili DNS ihlali çoğu zaman zekice hazırlanmış bir zehirleme yarışı değil, çalınmış bir kayıt kuruluşu hesabıdır. Her iki tarafı da koruyun.
Hızlı Kontrol
Kaminsky tekniğini ne kadar kavradığınızı kontrol edin.
Özet
DNS sahteciliği yanıtları taklit eder; önbellek zehirleme ise bu yanıtları bir çözümleyicide kalıcı hâle getirir. Kabul edilmesi; kaynak IP adresinin, bağlantı noktasının, sorgu adının ve TXID'nin eşleşmesine bağlıdır. Kaynak bağlantı noktası rastgeleleştirmesi ve yetki alanı denetimleri, yol dışı saldırganlara karşı güvenlik çıtasını yükseltti; ancak yol üzerindeki saldırganlar ve yan kanallar hâlâ tehdit oluşturuyor.
Derinlemesine savunma (entropi, DNSSEC doğrulaması, şifreli aktarım ve izleme) büyük önem taşır. Sırada, saldırganların veri taşımak için DNS'yi nasıl kötüye kullandığına bakacağız: tünelleme ve veri sızdırma.
Yapay zeka eğitmeniyle Cyber Security Academy öğren — ücretsiz
Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.
- Kurslar
- 76
- Dersler
- 303
Sıkça Sorulan Sorular
“DNS Sahteciliği ve Önbellek Zehirleme” dersi ücretsiz mi?
Evet — “DNS Sahteciliği ve Önbellek Zehirleme” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“DNS Sahteciliği ve Önbellek Zehirleme” dersinde ne öğreneceğim?
DNS yanıtlarını taklit etme. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.
“DNS Sahteciliği ve Önbellek Zehirleme” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- DNS Nasıl Çalışır ve Riskleri Nelerdir
- DNS Sahteciliği ve Önbellek Zehirleme
- DNS Tünelleme ve Veri Sızdırma
- DNSSEC ve DNS Filtreleme