Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1416 connectés 

  FORUM HardWare.fr
  Windows & Software
  Sécurité

  Attaque du cache DNS

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

Attaque du cache DNS

n°2180260
moldar
Eleveur de saltices
Posté le 05-10-2005 à 15:03:14  profilanswer
 

Bonjour,
 
Je viens d'être victime d'une attaque sur mon serveur DNS (NT4.0). Concrètement, le cache, qui contenait jusque là la liste des serveurs root, a été modifié (de nouveaux serveurs "bidon" les ont remplacé).
J'ai cherché et j'ai vu à plusieurs reprises que ce problème était lié à une faille dans le serveur DNS de NT 4.0 et... c'est tout ! Pas de résolution ou de patch pour corriger le problème !
 
Si vous avez des idées ou des retours d'expérience, n'hésitez pas :D
 
Merci !
 

mood
Publicité
Posté le 05-10-2005 à 15:03:14  profilanswer
 

n°2180261
Veloci_Rap​toR
Posté le 05-10-2005 à 15:04:34  profilanswer
 

Si C ton firewall, met un autre firewall en front-end!

n°2180266
moldar
Eleveur de saltices
Posté le 05-10-2005 à 15:09:50  profilanswer
 

Veloci_RaptoR a écrit :

Si C ton firewall, met un autre firewall en front-end!


 
Quoi ?

n°2180282
El Pollo D​iablo
REACHED THE END OF CAKE
Posté le 05-10-2005 à 15:29:56  profilanswer
 
n°2180302
moldar
Eleveur de saltices
Posté le 05-10-2005 à 15:52:40  profilanswer
 
n°2189284
moldar
Eleveur de saltices
Posté le 14-10-2005 à 09:59:21  profilanswer
 

Re-bonjour !!
 
J'ai bien mis le registre des mes DNS "à jour" et depuis quelques temps je n'avais plus d'erreur, mais vla ti pas que ce matin :
"Le serveur DNS a créé une boucle CNAME en chargeant l'enregistrement CNAME à aley.com.. Un lien dans la boucle CNAME : le nom DNS aley.com. est l'alias du CNAME aley.com.. Consultez les messages voisins pour d'autres liens dans la boucle CNAME."
Je ne comprends même pas ce que signifie ce message  :pt1cable: (les deux CNAME font référence l'un à l'autre et donc celà crée une boucle c'est ça ?)
 
Si vous avez des idées...
Merki !


Message édité par moldar le 14-10-2005 à 10:45:01
n°2189318
trictrac
Posté le 14-10-2005 à 10:52:01  profilanswer
 

dans le cas d'une faille dans l'implémentation d'un serveur DNS, un firewall ne sert à rien puisqu'il laisse passer le traffic DNS qui est valide.
C'est une attaque/faille applicative et un FW n'y peut rien la ...

n°2189328
moldar
Eleveur de saltices
Posté le 14-10-2005 à 11:01:43  profilanswer
 

trictrac a écrit :

dans le cas d'une faille dans l'implémentation d'un serveur DNS, un firewall ne sert à rien puisqu'il laisse passer le traffic DNS qui est valide.
C'est une attaque/faille applicative et un FW n'y peut rien la ...


 
C'est le serveur DNS de NT4, c'est donc une faille/trou de sécurité/gruyère en lui même.
Ce qu'il y a c'est que je trouve pas de patch...
 

n°2189346
shuai
Posté le 14-10-2005 à 11:15:01  profilanswer
 

Bonjour, tu as mis le SP6a??

n°2189364
moldar
Eleveur de saltices
Posté le 14-10-2005 à 11:24:10  profilanswer
 

Malheureusement oui, il est à jour niveau "windowsupdate".

mood
Publicité
Posté le 14-10-2005 à 11:24:10  profilanswer
 

n°2189401
SylvainDNS
Posté le 14-10-2005 à 11:40:06  profilanswer
 

trictrac a écrit :

dans le cas d'une faille dans l'implémentation d'un serveur DNS, un firewall ne sert à rien puisqu'il laisse passer le traffic DNS qui est valide.
C'est une attaque/faille applicative et un FW n'y peut rien la ...


 
Heureusement que un Firewall peu bloques les trames non conforme. Il bloque les ports et fait aussi de l'analyse de contenu


Message édité par SylvainDNS le 14-10-2005 à 11:40:21
n°2189487
trictrac
Posté le 14-10-2005 à 13:23:56  profilanswer
 

non, pas un FW ... un reverse proxy, oui.
Un firewall s'arrete au niveau 3, voire 4 si on inclut la validité des séquences TCP ... mais pas plus loin.
Et c'est bien le plus grand danger, c'est que nombre d'entreprises se sentent protégée car derrière un FW. Hors, de nos jours, a cause justement de l'efficacité des nouveau FW (gestion des états, séquencement TCP, reforgeages des paquets ... ) les attaques se sont déplacées vers le niveau applicatif : une requete DNS mal formée exploitant une faille de l'implémentation win du serveur DNS passe sans probleme un FW. Ce dernier n'est pas fait pour connaitre tous les protocoles du monde, et c'est pas son role.
Pour ca, il faudrait mettre en place un reverse proxy DNS, mais je sais meme pas si ca existe ...

n°2189528
moldar
Eleveur de saltices
Posté le 14-10-2005 à 14:11:05  profilanswer
 

Tout ça pour dire que je suis foutu...
Mais je suis d'accord avec toi tric, ça se passe dans les couches basses...


Message édité par moldar le 14-10-2005 à 14:16:07
n°2189541
SylvainDNS
Posté le 14-10-2005 à 14:18:36  profilanswer
 

Perso j'utilise Arkoon comme FireWall, il fait du filtrage applicatif (IDPS)
Exemple pour le DNS :
 
http://www.foufouille.com/forum/idps.jpg

n°2189557
Veloci_Rap​toR
Posté le 14-10-2005 à 14:30:19  profilanswer
 

Yep, aujourd'hui, la plupart des firewall permettent d'analyser les trames (donc oui, ça fé un peu proxy) pour les filtrer intelligement (cisco fait surtout ça dans leurs PIX).
ex.:  
 
Le firewall voit qu'un gars lance un grand nombre de connexions autorisé en même temps, alors il va décider de la bloquer car il considère ça comme un attaque.
 
C'est un firewall "intelligent" ;)

n°2189562
moldar
Eleveur de saltices
Posté le 14-10-2005 à 14:32:18  profilanswer
 

M'a l'air pas mal cet Arkoon...
Mais bon, moi j'ai un Netasq et pas de reverse proxy :D


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Windows & Software
  Sécurité

  Attaque du cache DNS

 

Sujets relatifs
[Windows 2K] Problème de résolution de noms via DNSProbleme de serveur DNS
suffixe DNS avec DWL-120+Piratge de mon compte Hotmail.. Attaqué ? Infiltré ? (VERSION 2)
Processus caché en fesant ctrl alt sup !!!!Entreprise : Dns Dynamique...
Piratge de mon compte Hotmail.. Attaqué ? Infiltré ?Serveur Apache et cache Internet Explorer
IP et DNS d'une page webInternet caché, une solution.
Plus de sujets relatifs à : Attaque du cache DNS


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR