<?xml version="1.0" encoding="utf-8"?><?xml-stylesheet title="XSL formatting" type="text/xsl" href="http://webfault.org/feed/rss2/xslt" ?><rss version="2.0"
  xmlns:dc="http://purl.org/dc/elements/1.1/"
  xmlns:wfw="http://wellformedweb.org/CommentAPI/"
  xmlns:content="http://purl.org/rss/1.0/modules/content/"
  xmlns:atom="http://www.w3.org/2005/Atom">
<channel>
  <title>Michael VERGOZ - Tag - DNS</title>
  <link>http://webfault.org/</link>
  <atom:link href="http://www.webfault.org/feed/tag/DNS/rss2" rel="self" type="application/rss+xml"/>
  <description></description>
  <language>fr</language>
  <pubDate>Mon, 09 May 2011 11:04:41 +0100</pubDate>
  <copyright>Copyright 2007 - Michael Vergoz</copyright>
  <docs>http://blogs.law.harvard.edu/tech/rss</docs>
  <generator>Dotclear</generator>
  
    
  <item>
    <title>Faille DNS #2 : On constate les dégâts</title>
    <link>http://webfault.org/post/2008/08/07/Faille-DNS-2-%3A-On-constate-les-degats</link>
    <guid isPermaLink="false">urn:md5:dad5271a9ff75dee5cb2bf79a4d67de0</guid>
    <pubDate>Thu, 07 Aug 2008 10:05:00 +0000</pubDate>
    <dc:creator>Michael Vergoz</dc:creator>
        <category>Securité</category>
        <category>attaques</category><category>DNS</category><category>DNSSEC</category><category>FAI</category>    
    <description>    &lt;p&gt;L'un des plus grand &lt;a href=&quot;http://webfault.org/tag/FAI&quot;&gt;FAI&lt;/a&gt; Français, Free, subit depuis la sortie officielle de la faille &lt;a href=&quot;http://webfault.org/tag/DNS&quot;&gt;DNS&lt;/a&gt; des &lt;a href=&quot;http://webfault.org/tag/attaques&quot;&gt;attaques&lt;/a&gt; répété qui fatigue leur architecture &lt;a href=&quot;http://webfault.org/tag/DNS&quot;&gt;DNS&lt;/a&gt;. Leur serveurs sont à jour mais comme je l'ais dit dans ma précédente brève la correction proposé par les Vendors &lt;a href=&quot;http://webfault.org/tag/DNS&quot;&gt;DNS&lt;/a&gt; ne corrige pas le problème. Du coup les botnets se mettent à attaquer dur... très dur...&lt;/p&gt;


&lt;p&gt;Pour le moment il n'existe aucune solution. En fait si, il existe une solution : bannir définitivement l'UDP des normes DNS... Solution relativement complexe à mettre en place puisque tout le monde doit accorder leur arc ...&lt;/p&gt;


&lt;p&gt;Il n'existe pas d'autre solution. Il faut que ceux qui définissent les normes et ceux implémentent ces normes (Vendor) face quelque chose et vite...&lt;/p&gt;


&lt;p&gt;La solution &lt;a href=&quot;http://webfault.org/tag/DNSSEC&quot;&gt;DNSSEC&lt;/a&gt; ne résoudra pas le problème comme cela avait été annoncé.&lt;/p&gt;


&lt;p&gt;Il faut bannir l'UDP du &lt;a href=&quot;http://webfault.org/tag/DNS&quot;&gt;DNS&lt;/a&gt; et maintenant.&lt;/p&gt;


&lt;p&gt;&lt;a href=&quot;http://www.caughq.org/exploits/CAU-EX-2008-0002.txt&quot; hreflang=&quot;en&quot;&gt;Exploit Metasploit qui crée un bordel général&lt;/a&gt;&lt;/p&gt;


&lt;p&gt;Merci à vYSa&lt;/p&gt;</description>
    
    
    
      </item>
    
  <item>
    <title>Faille DNS</title>
    <link>http://webfault.org/post/2008/07/22/Faille-DNS</link>
    <guid isPermaLink="false">urn:md5:92683842f13ef5d18f115f8edd093c86</guid>
    <pubDate>Tue, 22 Jul 2008 08:47:00 +0000</pubDate>
    <dc:creator>Michael Vergoz</dc:creator>
        <category>Securité</category>
        <category>DNS</category><category>spoofer</category>    
    <description>    &lt;p&gt;C'est bien réel, la faille &lt;a href=&quot;http://webfault.org/tag/DNS&quot;&gt;DNS&lt;/a&gt; est rendu publique (enfin). Le buzz a extrêmement bien fonctionné.
La réalité c'est qu'il est possible de modifier les NS d'un domaine à distance mais il existe un certain nombre de paramètres pour que l'exploitation soit effective :&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Il faut un provider (FAI) qui vous autorise à &lt;a href=&quot;http://webfault.org/tag/spoofer&quot;&gt;spoofer&lt;/a&gt; en UDP&lt;/li&gt;
&lt;li&gt;Il faut envoyé environs 50000 possibilités cela représente ~5mo d'upload (une connexion ADSL suffit)&lt;/li&gt;
&lt;li&gt;Il ne faut pas avoir DNSSEC :)&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;La faille consiste à prédire un port source UDP afin de poisonner le DNS visé.&lt;/p&gt;


&lt;p&gt;Le patch fourni par ISC pour Bind9 ne corrige pas la faille au sens du design du protocole, elle augmente simplement le nombre de possibilité afin de rendre la prédiction du port moins probable.
D'après certaines personnes l'attaque est toujours d'actualité mais nécessite ~100Go d'upload pour poisonner le DNS.
L'attaque est maintenant réservé aux botnets capable d'envoyer ces données en quelque seconde... elle est donc distribuable.
Plus de place pour la petite connexion ADSL avec laquelle on pouvait poisonné n'importe quel DNS.&lt;/p&gt;


&lt;p&gt;En gros c'est pas fini...et ce n'est pas non plus ce type de faille qui aura la peau d'internet car il faut savoir que le DNS a était ajouté bien tard et qu'à l'époque seul les fichiers hosts (/etc/hosts) étaient utilisé et c'est très simple de les réutiliser.&lt;/p&gt;


&lt;p&gt;Place au botnets maintenant.&lt;/p&gt;


&lt;p&gt;Merci à lkm et yzarc&lt;/p&gt;


&lt;p&gt;Références :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&quot;http://it.slashdot.org/it/08/07/21/2212227.shtml&quot; hreflang=&quot;en&quot;&gt;http://it.slashdot.org/it/08/07/21/2212227.shtml&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;http://www.lesnouvelles.net/articles/attaques/dan-kaminsky-dns-cache-poisoning&quot; hreflang=&quot;en&quot;&gt;http://www.lesnouvelles.net/articles/attaques/dan-kaminsky-dns-cache-poisoning&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;http://www.lesnouvelles.net/articles/technologies/dnssec-bientot-dns-securises&quot; hreflang=&quot;en&quot;&gt;http://www.lesnouvelles.net/articles/technologies/dnssec-bientot-dns-securises&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;http://www.cipherdyne.org/blog/2008/07/mitigating-dns-cache-poisoning-attacks-with-iptables.html&quot; hreflang=&quot;en&quot;&gt;http://www.cipherdyne.org/blog/2008/07/mitigating-dns-cache-poisoning-attacks-with-iptables.html&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;http://blog.spoofed.org/2008/07/mitigating-dns-cache-poisoning-with-pf.html&quot; hreflang=&quot;en&quot;&gt;http://blog.spoofed.org/2008/07/mitigating-dns-cache-poisoning-with-pf.html&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;http://www.lesnouvelles.net/articles/virus/botnets-web-20&quot; hreflang=&quot;en&quot;&gt;http://www.lesnouvelles.net/articles/virus/botnets-web-20&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;</description>
    
    
    
      </item>
    
</channel>
</rss>
