域名服务器缓存污染
外观
(重定向自DNS欺骗)
網域伺服器快取污染(英語:DNS cache poisoning)、DNS污染、DNS欺骗,是一种计算机黑客攻擊形式,黑客將錯誤的域名系统数据引入DNS解析器的缓存,导致名称服务器返回一个不正确的结果记录[1]。污染一词可能取自域名系统域名解析之特性,若递归DNS解析器查询上游时收到错误回复,所有下游也会受影响。
缓存污染攻擊
[编辑]DNS欺骗是一类旁观者攻击,攻击者借由其在网络拓扑中的特殊位置,发送比真实的DNS回应更早到达攻击目标的伪造DNS回应。 一部連上了互聯網的電腦一般都會使用互聯網服務供應商提供的递归DNS服务器,這個服务器通常都會將部分客戶曾經請求過的域名暫存起來。快取污染攻擊就是針對這一特性,影響服务器的使用者或下游服務。
中国防火長城
[编辑]

在中國大陆,對所有经过防火長城(英語:Great Firewall,常用簡稱:GFW)的在UDP的53端口上的域名查询进行IDS入侵检测,一經發現與黑名單關鍵詞相匹配的域名查詢請求,會馬上伪装成目标解析服务器注入伪造的查詢结果。攻击仅出现在DNS查询之路由经过防火长城时[註 1]。伪造的查询结果中的IP地址不是一成不变的,在一段时间后会更新。[2][3]
应对
[编辑]Hosts文件可用于在本地处理域名和IP的转换,不必请求DNS解析器,也就不会被中间设备欺骗。
DNSSEC技术为DNS解析服务提供了解析数据验证机制,理论上可以有效抵御欺骗。此外,DNSCrypt、DoT、DoH等方法通过将DNS请求封装于安全连接内,以保护DNS请求中的数据不被中间传输设备篡改。
注释
[编辑]参考文献
[编辑]- ^ Son, Sooel; Shmatikov, Vitaly. The Hitchhiker's Guide to DNS Cache Poisoning (PDF). Cornell University. [April 3, 2017]. (原始内容 (PDF)存档于14 August 2017).
- ^ Anonymous; Arian Akhavan Niaki; Nguyen Phong Hoang; Phillipa Gill; Amir Houmansadr. Triplet Censors: Demystifying Great Firewall’s DNS Censorship Behavior (PDF). 10th USENIX Workshop on Free and Open Communications on the Internet (FOCI 20). 2020-08-11.
While other countries tend to use NXDOMAIN or reserved IP address space, China’s use of a range of public IP addresses owned by a variety of organizations is notable.
- ^ 深入了解GFW:DNS污染. 2009-11-27 [2011-02-06]. (原始内容存档于2020-12-14).
參見
[编辑]外部連結
[编辑]- BIND 9 DNS Cache Poisoning - Discovered by Amit Klein (Trusteer)
- Predictable transaction IDs in Microsoft DNS server allow cache poisoning
- SANS DNS cache poisoning update
- DNS Threats & Weaknesses: research and presentations
- Blocking Unwanted Domain Names(页面存档备份,存于互联网档案馆) Creative Usage of the Hosts File
- Security-Database Tools Watch PorkBind Scanner for 13 DNS Flaws including the DNS Poisoning
- Movie explaining DNS Cache Poisioning