Thiết kế website » Quản lý website

Cảnh báo tin tặc tấn công hệ thống server của VN

Một thông báo khẩn từ Trung tâm Ứng cứu khẩn cấp máy tính Việt Nam (VNCERT), trực thuộc Bộ Thông tin – Truyền thông hôm nay (23/7) cho biết, đang xuất hiện một nguy cơ lớn đối với hệ thống máy chủ phân giải tên miền (DNS Server) của Việt Nam trên diện rộng trong vài ngày tới.

Điểm yếu rất nghiêm trọng liên quan đến hệ thống phân giải tên miền DNS toàn cầu

Tổng quan

  Nhiều hệ thống DNS đang hoạt động chấp nhận xử lý đồng thời nhiều yêu cầu truy vấn (query) của một tên miền duy nhất, đặc điểm này cho phép tin tặc dễ dàng tấn công vào các DNS server có chức năng hỏi hộ (recursive) và lưu giữ kết quả (caching) với mục đích làm thay đổi ánh xạ tên miền và hướng người dùng đến một địa chỉ IP bất hợp lệ tuỳ ý.

I. Mô tả

Sơ đồ tổng quan kịch bản tấn công:

Đối tượng tin tặc nhắm đến là các DNS server có các đặc điểm sau đây:


    - Phục vụ nhiều người dùng.
    - Có chức năng hỏi hộ (recursive) và lưu giữ kết quả (caching).
    - Có điểm yếu: chấp nhận xử lý đồng thời nhiều yêu cầu truy vấn (query) của một tên miền duy nhất.
    - Sử dụng 1 port nguồn (UDP hay TCP) cố định và duy nhất cho tất cả các request.
    - (Tuỳ chọn) không kiểm tra chặt chẽ tính chính xác và logic của phần thông tin thêm (addition records) trong các DNS reply trả về.

    Ghi chú: khảo sát sơ bộ cho thấy hầu hết các DNS server đang hoạt động tại Việt Nam đang có các đặc điểm này!

Kịch bản tấn công:


    - Tin tặc gửi đồng loạt Q request về một tên miền bất kỳ (trong hình trên là www.abc.vn) cho DNS server có điểm yếu (trong hình trên là máy chủ DNS RA).
    - Ngay sau đó sẽ đồng loạt gửi R reply giả mạo trả lời từ máy chủ AA về máy chủ RA với các giá trị định danh QID thăm dò là ngẫu nhiên.
    - Nếu QID trong một reply giả mạo được chấp nhận (khả năng các nhà toán học tính toán được là rất cao, xin xem thêm phần tính toán thống kê bên dưới) RA sẽ cập nhật vào cache và từ đó về sau sẽ trả lời tên miền www.abc.vn có địa chỉ là 169.15.X.X là địa chỉ mà tin tặc muốn người dùng hướng vào (địa chỉ đúng là 203.162.X.X).

Tính toán thống kê:

Tính toán của Vagner Sacramento (Department of Computer Science and Applied Mathematics / Federal University of Rio Grande do Norte) tại địa chỉ http://www.kb.cert.org/vuls/id/457875 được tóm tắt trong bảng sau:

Máy chủ DNS

Số lượng request cần gửi đồng thời (Q)

Số lượng gói tin giả mạo tin tặc cần gửi (R)

Không random port

1

32.7 ngàn (215)

Không random port

4

10.4 ngàn

Không random port

200

427

Không random port

Không giới hạn

426

Có random port

1

2.1 tỷ (231)

Có random port

4

683 triệu

Có random port

200

15 triệu

Có random port

Không giới hạn

109 ngàn

Bảng tính toán: Số lượng gói tin (giả mạo reply từ AA) mà tin tặc cần gửi (giá trị R trong hình minh hoạ trên) để có xác xuất thành công 50%

Như vậy chỉ cần gửi Q=200 request đồng thời về một tên miền và gửi R=427 reply giả mạo thì tin tặc có khả năng dự đoán QID thành công là 50%.

II. Tác hại

Hacker có thể lợi dụng yếu điểm này để triển khai tấn công quy mô lớn và toàn diện vào các hệ thống DNS gây tác hại trực tiếp đến người dùng internet, phát tán mã độc, lừa đảo. Thông qua việc hướng số lượng lớn người dùng vào một website để phát động tấn công DDOS quy mô lớn vào các hệ thống thông tin bất kỳ.

III. Giải pháp

III.1. Dành cho các ISP, hosting provider, cá nhân-tổ chức sở hữu và quản lý máy chủ DNS

  1. Theo dõi và cập nhật ngay lập tức các bản vá dịch vụ DNS đang sử dụng trên các DNS server.
  2. Kiểm tra, rà soát và khắc phục khẩn trương các đặc điểm của DNS server mà tin tặc đang lợi dụng để tấn công (không random port, phục vụ nhiều request đồng thời, không kiểm tra phần addition records, …). Có thể áp dụng chức năng hỗ trợ random port của firewall nếu phần mềm DNS đang sử dụng không hỗ trợ (tham khảo http://cipherdyne.org/blog/2008/07/mitigating-dns- cache-poisoning-attacks-with-iptables.html).
  3. Tăng cường theo dõi, thống kê và có kế hoạch phản ứng thích hợp khi phát hiện dấu hiệu tấn công (tăng vọt số lượng DNS request đồng thời của một tên miền hay người dùng thông báo các hiện tượng lạ).
  4. Xem xét giảm thời gian lưu giữ tạm thời (TTL) các bản ghi trên cache máy chủ DNS (nếu có thể)

III.2 Dành cho người dùng Internet

  1. Tạm thời nên sử dụng các DNS server đã khắc phục lỗi. Tạm thời người dùng có thể sử dụng máy chủ OpenDNS có địa chỉ 208.67.222.222, 208.67.220.220.
  2. Cập nhật đầy đủ các bản vá của hệ điều hành, phần mềm diệt virus và tăng cường phòng bị trong thời gian tới.

Các hệ thống có khả năng bị ảnh hưởng

Vendor

Status

Date Updated

adns

Not Vulnerable

15-Nov-2002

Apple Computer Inc.

Vulnerable

3-Dec-2002

BlueCat Networks

Unknown

18-Nov-2002

BSDi

Unknown

15-Nov-2002

Check Point

Not Vulnerable

4-Nov-2002

Conectiva

Unknown

29-Oct-2002

Cray Inc.

Unknown

15-Nov-2002

Data General

Unknown

29-Oct-2002

Debian

Vulnerable

24-Jul-2003

Engarde

Unknown

29-Oct-2002

FreeBSD

Unknown

29-Oct-2002

Fujitsu

Vulnerable

3-Dec-2002

GNU glibc

Not Vulnerable

18-Nov-2002

Hewlett-Packard Company

Unknown

15-Nov-2002

IBM

Unknown

15-Nov-2002

InfoBlox

Vulnerable

18-Oct-2004

ISC

Vulnerable

18-Nov-2002

Lucent Technologies

Unknown

29-Oct-2002

MandrakeSoft

Unknown

29-Oct-2002

Men&Mice

Unknown

29-Oct-2002

MetaSolv Software Inc.

Vulnerable

18-Nov-2002

Microsoft Corporation

Vulnerable

19-Nov-2002

MontaVista Software

Unknown

29-Oct-2002

NEC Corporation

Unknown

29-Oct-2002

NetBSD

Vulnerable

21-Nov-2002

Network Appliance

Not Vulnerable

19-Nov-2002

Nixu

Unknown

29-Oct-2002

Nortel Networks

Unknown

29-Oct-2002

OpenBSD

Unknown

18-Nov-2002

Openwall GNU/*/Linux

Vulnerable

4-Dec-2002

Red Hat Inc.

Unknown

15-Nov-2002

Sequent

Unknown

29-Oct-2002

SGI

Unknown

5-Dec-2002

ShadowSupport

Unknown

29-Oct-2002

Sony Corporation

Unknown

29-Oct-2002

Sun Microsystems Inc.

Unknown

29-Oct-2002

SuSE Inc.

Unknown

15-Nov-2002

The SCO Group (SCO Linux)

Unknown

15-Nov-2002

The SCO Group (SCO UnixWare)

Unknown

29-Oct-2002

Threshold Networks

Unknown

29-Oct-2002

Unisys

Unknown

29-Oct-2002

Wind River Systems Inc.

Unknown

29-Oct-2002

Wirex

Unknown

29-Oct-2002

Xerox Corporation

Not Vulnerable

30-May-2003

Tham khảo

Cám ơn (Credit)

Dan Kaminsky, Vagner Sacramento, CAIS/RPN, US-CERT/CC, Dương Ngọc Thái và nhiều cá nhân tổ chức đã nỗ lực đóng góp nhiều thông tin và ý kiến quý báu.

(Credit for English reader)

Thanks to Vagner Sacramento, DIMAp-UFRN. This vulnerability was discovered by Vagner Sacramento during the development of his master thesis in the DIMAp/UFRN (Department of Computer Science and Applied Mathematics / Federal University of Rio Grande do Norte) under the orientation of Prof. Thais Vasconcelos Batista and Prof. Guido Lemos de Souza Filho.

CAIS/RNP (the Brazilian Research Network CSIRT) publicly reported the vulnerability after conducting several experiments in order to validate its claims.

Other Information

Ngày thông báo

23/07/2008

Ngày cập nhật sau cùng

23/07/2008

VNCERT-ID

CBND 08-003

Mức độ nguy hiểm

cao

Bạn có thể cập nhật thông tin tại đây !

Có thể bạn quan tâm

Thiết kế website » Chia sẻ kinh nghiệm thiết kế web
  • Thiết kế web, thiet ke web
    Thiết kế web
  • Thiết kế và lập trình website
  • Quảng bá thương hiệu, Quang ba thuong hieu
    Quảng cáo thương hiệu
  • Quảng bá, quảng cáo thương hiệu
  • Tối ưu hóa website, toi uu hoa website
    Tối ưu website
  • Toi uu website
  • Bảo mật website, bao mat web
    Quản lý và bảo mật

Khách hàng thiết kế webKhách hàng thiết kế website

$('#scroll_down').cycle({ 
                                        fx:     'scrollDown', 
                                        random:  1 
                                    });
                                    

Đối tác thực hiện dự án của chúng tôiĐối tác thiết kế website

Đối tác PAVietnam - chuyên cung cấp hosting, domain với chi phí thấp Đối tác Nhơn Mỹ - chuyên lập trình dự án website
$('#fade1').cycle({ 
                                fx:    'fade', 
                                speed:  1400 
                             });

Khách hàng nói về N2DGroup Khách hàng nói về chúng tôi

N2DGroup không chỉ là nhà cung cấp dịch vụ thiết kế web, họ còn là người bạn của chúng tôi...

Công ty Đất Việt nhận xét về dịch vụ thiết kế websiteCông ty Đất Việt

Công ty Đất Việt nhận xét về dịch vụ thiết kế website

N2DGroup không chỉ cung cấp dịch vụ thiết kế website ...

Công ty Tâm Hoàng Tân nhận xét về dịch vụ thiết kế websitePhùng Thiết Tâm

Công ty Tâm Hoàng Tân nhận xét về dịch vụ thiết kế website

Từ khách hàng, chúng tôi đã trở thành đối tác thiết kế web lâu dài của N2DGroup

Bạn Nguyễn Hoàng Vũ nhận xét về dịch vụ thiết kế websiteNguyễn Hoàng Vũ

Bạn Nguyễn Hoàng Vũ nhận xét về dịch vụ thiết kế website


Thống kê truy cậpThống kê N2D Group

Hiện tính năng này đang được xây dựng....

Diễn đàn webmaster Việt Nam