• 検索結果がありません。

amplification attacks とは 送信元を偽装した dns query による攻撃 帯域を埋める smurf attacks に類似 攻撃要素は IP spoofing amp 2006/07/14 Copyright (C) 2006 Internet Initiative Jap

N/A
N/A
Protected

Academic year: 2021

シェア "amplification attacks とは 送信元を偽装した dns query による攻撃 帯域を埋める smurf attacks に類似 攻撃要素は IP spoofing amp 2006/07/14 Copyright (C) 2006 Internet Initiative Jap"

Copied!
23
0
0

読み込み中.... (全文を見る)

全文

(1)

DNS amplification attacks

Matsuzaki Yoshinobu

<[email protected]>

(2)

DNS amplification attacksとは

• 送信元を偽装したdns queryによる攻撃

– 帯域を埋める

– ‘smurf attacks’に類似

• 攻撃要素は

– IP spoofing

– DNS amp

(3)

IP spoofing + DNS amp

• IP spoofing

– 送信元IPアドレスを偽装したdns query

– 反射パケットを利用するため

• DNS amp

– UDP (簡単に利用できる)

– 大きな増幅率 =~ 60

– リゾルバ (dns cache)による分散

(4)

反射(reflection)

Sender IP spoofed packet repl y pa cket victim reflector src: victim dst: reflector dst: vict im src: ref lect or

(5)

増幅(amplification)

Sender

Sender

1. multiple replies

(6)

DNS amplification

Sender ANY ?xxx.example.com xxx.example.com IN TXT XXXXXXXXXXXXXXXX XXXXXXXXXXXXXXXX XXXXXXXXXXXXXXXX XXXXXXXXXXXXXXXX XXXXXXXXXXXXXXXX XXXXXXXXXXXXXXXX XXXXXXXXXXXXXXXX XXXXXXXXXXXXXXXX DNS

(7)

DNS amplification attack

IP spoofed DNS queries DNS replies victim DNS Attacker DNS DNS DNS

(8)

攻撃の相関関係

DNS DNS DNS victim Command&Control DNS DNS stub-resolvers full-resolvers root-servers tld-servers example-servers botnet IP spoofed DNS queries

(9)

view of bot #1

Internet

size: =~60bytes

src IP: victim(IP spoofed) dst IP: various(DNS amp) protocol: udp

src port: various dst port: 53

QR: standard query QNAME: (specific one) • 過負荷

• 輻輳 DNS queries

DNS

DNS

(10)

view of bot #2

• a bot behind NAT box

bot #2

Internet

src IP: victim(IP spoofed) dst IP: various(DNS amp)

NAT

src IP: various(DNS amp) dst IP: NAT Router

src IP: NAT Router

dst IP: various(DNS amp) • NATテーブルの溢れ

• ICMP unreachの生成

DNS query – after NAT

DNS query – before NAT DNS reply

(11)

view of stub-resolver

DNS stub-resolver DNS full-resolvers size: =~60bytes src IP: victim bot#2(NAT) dst IP: stub-resolver QNAME: (specific one)

DNS queries size: =~4000bytes (ip fragmented) src IP: stub-resolver dst IP: victim bot#2(NAT) QNAME: (specific one)

DNS replies • 過負荷 • 輻輳 • stub-resolverにcache機能 • victim • bot#2(NAT) Internet

(12)

view of full-resolver

DNS full-resolver DNS • root-servers • tld-servers • example-servers • victim • bot#2(NAT) • stub-resolvers size: =~60bytes src IP: victim bot#2 stub-resolver dst IP: full-resolver QNAME: (specific one)

size: ~4000bytes (ip fragmented) src IP: full-resolver dst IP: victim bot#2(NAT) stub-resolver QNAME: (specific one)

DNS replies • 過負荷 • 輻輳 • RRのTTLが短ければ、コ ンテンツサーバへのquery Internet DNS queries

(13)

view of victim

Internet size: =~4000bytes (ip fragmented) src IP: full-resolvers stub-resolvers dst IP: victim DNS replies DNS DNS DNS • 輻輳

(14)

Attacker

対策は・・・

IP spoofed dns queries dns repl ies victim resolvers DNS IP spoofedパケットを破棄 =

Source Address Validation

外部からのrecursive queryを 破棄

=

(15)

Disable Open Recursive DNS

• ‘open relay’なリゾルバがいっぱい

– ISPのDNSサーバ

– 各組織のDNSサーバ

(16)

Source Address Validation

• BCP38/RFC2827

– All providers of Internet connectivity are urged

to implement filtering described in this

document to prohibit attackers from using

forged source addresses...

(17)

IIJ/AS2497の場合

• IIJ、全接続サ ー ビ ス に お い て 「Source

Address Validation」を 導入

– http://www.iij.ad.jp/pressrelease/2006/0308.html

• IIJではSource Address Validationの実装にuRPF

とACLを利用しています。

(18)

IIJの基本ポリシ

ピアISP 上流ISP ISP顧客 マルチホーム static顧客 シングルホーム static顧客 IIJ/AS2497

(19)

CISCO uRPF configuration

interface GigabitEthernet0/0

ip verify unicast source reachable-via rx

uRPF strict mode

interface GigabitEthernet0/0

ip verify unicast source reachable-via any

(20)

Juniper uRPF configuration

interface { ge-0/0/0 { unit 0 { family inet {

rpf-check;

} } } }

uRPF strict mode

interface { ge-0/0/0 { unit 0 { family inet {

rpf-check { mode loose; }

} } } }

(21)

世の中の動き

• RIPE – IP Anti-Spoofing Task Force

– EU地域での状況調査

– documentの作成、公開

(22)

参照先

• AL-1999.004 – DoS attacks using the DNS

– http://www.auscert.org.au/render.html?it=80

• The Continuing DoS Threat Posed by DNS Recursion

– http://www.us-cert.gov/reading_room/DNS-recursion033006.pdf

• SAC008 – DNS Distributed DDoS Attacks

http://www.icann.org/committees/security/dns-ddos-advisory-31mar06.pdf

(23)

参照

関連したドキュメント

この数字は 2021 年末と比較すると約 40%の減少となっています。しかしひと月当たりの攻撃 件数を見てみると、 2022 年 1 月は 149 件であったのが 2022 年 3

題が検出されると、トラブルシューティングを開始するために必要なシステム状態の情報が Dell に送 信されます。SupportAssist は、 Windows

現行の HDTV デジタル放送では 4:2:0 が採用されていること、また、 Main 10 プロファイルおよ び Main プロファイルは Y′C′ B C′ R 4:2:0 のみをサポートしていることから、 Y′C′ B

注)○のあるものを使用すること。

この国民の保護に関する業務計画(以下「この計画」という。

本案における複数の放送対象地域における放送番組の

評価対象核種は、トリチウム(H-3)、炭素 14(C-14)および ALPS による除去対象 62 核種の合計 64

それに対して現行民法では︑要素の錯誤が発生した場合には錯誤による無効を承認している︒ここでいう要素の錯