DNS-Sicherheitsproblem im privaten netz?
DNS-Sicherheitsproblem im privaten netz?
Diese meldung hat mich etwas aufgeschreckt:
http://www.heise.de/newsticker/Massives ... ung/110641
Auf meinem home server, den ich als router, emailserver und p2p clienten nutze läuft auch bind (wobei mir nicht klar ist warum ich dieses paket brauche). Nach durchlesen des debian security newsletters stehe ich etwas ratlos da, weil mir eben wirklich nicht klar ist, welche aufgabe bind auf meinem system erfüllt. Dennoch werde ich mich mal durch die config wühlen und sehen wo ich den zufallsgenerator für die portauswahl aktiviere
"Verify that source port randomization is active." heißt es dazu im newsletter. Dass ich gestern mein system ( Debian / Etch ) auf den neuesten stand gebracht habe ist klar (u.a. die neuesten bind9- und irgendwelche DNS-pakete kamen herein).
Für weitere hinweise wäre ich dankbar.
http://www.heise.de/newsticker/Massives ... ung/110641
Auf meinem home server, den ich als router, emailserver und p2p clienten nutze läuft auch bind (wobei mir nicht klar ist warum ich dieses paket brauche). Nach durchlesen des debian security newsletters stehe ich etwas ratlos da, weil mir eben wirklich nicht klar ist, welche aufgabe bind auf meinem system erfüllt. Dennoch werde ich mich mal durch die config wühlen und sehen wo ich den zufallsgenerator für die portauswahl aktiviere
"Verify that source port randomization is active." heißt es dazu im newsletter. Dass ich gestern mein system ( Debian / Etch ) auf den neuesten stand gebracht habe ist klar (u.a. die neuesten bind9- und irgendwelche DNS-pakete kamen herein).
Für weitere hinweise wäre ich dankbar.
gruß
michaa7
-------------------------------
Menschen ändern gelegentlich ihre Ansichten, aber nur selten ihre Motive. (Oskar Negt)
michaa7
-------------------------------
Menschen ändern gelegentlich ihre Ansichten, aber nur selten ihre Motive. (Oskar Negt)
- KBDCALLS
- Moderator
- Beiträge: 22455
- Registriert: 24.12.2003 21:26:55
- Lizenz eigener Beiträge: MIT Lizenz
- Wohnort: Dortmund
-
Kontaktdaten:
Re: DNS-Sicherheitsproblem im privaten netz?
Auch auch Prolinux gibt es diese Meldung. Auf der wird aber zu der Seite von Dan Kaminski verlinkt
http://doxpara.com/
Entweder ist die Seite total überlastet, oder funktioniert nicht richtig.
http://doxpara.com/
Entweder ist die Seite total überlastet, oder funktioniert nicht richtig.
Was haben Windows und ein Uboot gemeinsam?
Kaum macht man ein Fenster auf, gehen die Probleme los.
EDV ist die Abkürzung für: Ende der Vernunft
Bevor du einen Beitrag postest:
Kaum macht man ein Fenster auf, gehen die Probleme los.
EDV ist die Abkürzung für: Ende der Vernunft
Bevor du einen Beitrag postest:
- Kennst du unsere Verhaltensregeln
- Lange Codezeilen/Logs gehören nach NoPaste, in Deinen Beitrag dann der passende Link dazu.
Re: DNS-Sicherheitsproblem im privaten netz?
Nungut, Dan Kaminski hat das problem entdeckt und wohl mit dafür gesorgt dass dies problem koordieniert angegeanngen und gelöst wurde. In soweit verspreche ich mir von dessen seite wenig neues. Ich möchte auch gar nicht möglichst tief schürfen, sondern suche praktische hinweise, welche relevanz dieses problem für (m)ein heim netzwerk hat, vor allem ob es mit aktualisierung und port randomizing getan ist (wobei ich für mein eigenes system wohl entwarnung geben kann, da bind zwar warum auch immer als abhängigkeit installiert ist, aber unter rcconf nicht auftaucht, somit wohl nicht aktiv ist).
Wenn gewünscht könnte ich hier den/die drei security newsletter posten, für diejenigen, die ihn nicht abboniert haben. Darin wird eigentlich alles beschrieben.
Wenn gewünscht könnte ich hier den/die drei security newsletter posten, für diejenigen, die ihn nicht abboniert haben. Darin wird eigentlich alles beschrieben.
gruß
michaa7
-------------------------------
Menschen ändern gelegentlich ihre Ansichten, aber nur selten ihre Motive. (Oskar Negt)
michaa7
-------------------------------
Menschen ändern gelegentlich ihre Ansichten, aber nur selten ihre Motive. (Oskar Negt)
- habakug
- Moderator
- Beiträge: 4314
- Registriert: 23.10.2004 13:08:41
- Lizenz eigener Beiträge: MIT Lizenz
Re: DNS-Sicherheitsproblem im privaten netz?
Hallo!
Von hier aus (freenet) sieht es gut aus:
Gruß, habakug
Von hier aus (freenet) sieht es gut aus:
Gruß, habakug
Re: DNS-Sicherheitsproblem im privaten netz?
Wie testet man den DNS server?
gruß
michaa7
-------------------------------
Menschen ändern gelegentlich ihre Ansichten, aber nur selten ihre Motive. (Oskar Negt)
michaa7
-------------------------------
Menschen ändern gelegentlich ihre Ansichten, aber nur selten ihre Motive. (Oskar Negt)
- habakug
- Moderator
- Beiträge: 4314
- Registriert: 23.10.2004 13:08:41
- Lizenz eigener Beiträge: MIT Lizenz
Re: DNS-Sicherheitsproblem im privaten netz?
Hallo!
Wenn du dich dafür interessierst, solltest du dich hier [1] einlesen. Dan Kaminskys Arbeit basiert zum großen Teil auf der von Amit Klein. Hier [2] der Exploit, der auf der Vorhersage der Sequenznummern basiert.
Gruß, habakug
[1] http://www.trusteer.com/bind9dns
[2] http://www.securiteam.com/exploits/5DP0220MAO.html
Siehe den Link von @kbdcalls.michaa7 hat geschrieben:Wie testet man den DNS server?
Wenn du dich dafür interessierst, solltest du dich hier [1] einlesen. Dan Kaminskys Arbeit basiert zum großen Teil auf der von Amit Klein. Hier [2] der Exploit, der auf der Vorhersage der Sequenznummern basiert.
Gruß, habakug
[1] http://www.trusteer.com/bind9dns
[2] http://www.securiteam.com/exploits/5DP0220MAO.html
Re: DNS-Sicherheitsproblem im privaten netz?
Servus ... hätte da auch noch eine Frage dazu:
Wenn der Port per Zufallsgenerator ausgewählt wird, blockt IpTables das ja nicht, wenn ich ausgehenden Verkehr grundsätzlich freigegeben habe oder?
Die nächste Frage:
Der Link oben testet den DNS, wenn ich denn den Link anklicken kann ... wie teste ich meinen DNS, wenn ich nur per SSH draufkomme?
Danke im Voraus.
Wenn der Port per Zufallsgenerator ausgewählt wird, blockt IpTables das ja nicht, wenn ich ausgehenden Verkehr grundsätzlich freigegeben habe oder?
Die nächste Frage:
Der Link oben testet den DNS, wenn ich denn den Link anklicken kann ... wie teste ich meinen DNS, wenn ich nur per SSH draufkomme?
Danke im Voraus.
Re: DNS-Sicherheitsproblem im privaten netz?
ok, mit dem link teste ich den DNS server meines ISP, oder den selbst eingetragenen, bei mir opendns.habakug hat geschrieben:Hallo!
Siehe den Link von @kbdcalls. ...michaa7 hat geschrieben:Wie testet man den DNS server?
Dieses heise posting läßt mich allerdings erschaudern
http://www.heise.de/security/news/foren ... wthread-1/
weil ich mich eben zu den (ohne weitere hilfestellung) überforderten usern zähle. Dieses posting legt eben nahe, dass nicht nur die server, sondern eben auch die clienten betroffen sind. Das wir auch durch den MS-patch für windows systeme bestätigt, der eben dafür sorgt, dass von client seite aus DNS anfragen _nicht mehr_ über einen standard UDP port abgesetz werden, sondern eben ein zufälliger port gewählt wird. Daher ergibt sich schon die frage: Wie muß ich mein debian etch configurieren, um meine DNS anfragen über einen zufälligen port abzusetzen?
gruß
michaa7
-------------------------------
Menschen ändern gelegentlich ihre Ansichten, aber nur selten ihre Motive. (Oskar Negt)
michaa7
-------------------------------
Menschen ändern gelegentlich ihre Ansichten, aber nur selten ihre Motive. (Oskar Negt)
Re: DNS-Sicherheitsproblem im privaten netz?
die für mich interessante Frage dabei ist: Wenn auch der Client auch einen zufälligen Port nutzt, wie konfiguriere ich dann meine Firewall??
Wie sage ich IPTables, dass es diese Anfragen handeln muss??
Wie sage ich IPTables, dass es diese Anfragen handeln muss??
-
- Beiträge: 382
- Registriert: 13.06.2008 12:05:24
Re: DNS-Sicherheitsproblem im privaten netz?
Nichts gegen deinen Forscherdrang, aber am sinvollsten wäre doch erst einmal die heut angebotenen Updates einzuspielen.
-
- Beiträge: 533
- Registriert: 27.07.2004 10:13:23
- Lizenz eigener Beiträge: GNU Free Documentation License
- Wohnort: Otterbach/Pfalz
Re: DNS-Sicherheitsproblem im privaten netz?
Öhhm, versteh' ich das falsch, oder ist der Destination-Port nicht immer noch 53? Des sag ich meiner Firewall.wie konfiguriere ich dann meine Firewall
kopfeizieh
---------------------------------------------------
Nothing is foolproof to a sufficiently talented fool
Nothing is foolproof to a sufficiently talented fool
Re: DNS-Sicherheitsproblem im privaten netz?
wenn ( der Client und ) der Server eine "Port Randomization" verwendet, wäre das gar nicht gut , daher bleibt der Server-Port auf 53Kelpin hat geschrieben:Öhhm, versteh' ich das falsch, oder ist der Destination-Port nicht immer noch 53? Des sag ich meiner Firewall.wie konfiguriere ich dann meine Firewall
kopfeizieh
Du kannst also den Kopf ruhig oben lassen
Gruß
gms
-
- Beiträge: 533
- Registriert: 27.07.2004 10:13:23
- Lizenz eigener Beiträge: GNU Free Documentation License
- Wohnort: Otterbach/Pfalz
Re: DNS-Sicherheitsproblem im privaten netz?
Gut ich laß den Kopf oben
Bei so wichtigen sachen wie Hohmbänking, Kann man da nicht einfach die IP-Adresse angeben und der DNS ist außen vor? Banken haben doch feste IP's.
Gruß
Bei so wichtigen sachen wie Hohmbänking, Kann man da nicht einfach die IP-Adresse angeben und der DNS ist außen vor? Banken haben doch feste IP's.
Gruß
---------------------------------------------------
Nothing is foolproof to a sufficiently talented fool
Nothing is foolproof to a sufficiently talented fool
Re: DNS-Sicherheitsproblem im privaten netz?
Hombenking, wie du so schön sagst, geht ja, also zumindest bei mir, über HTTPS.
Kann denn jemand, der den DNS hackt, auch das entsprechende Zertifikat zur Verfügung stellen??
Kann denn jemand, der den DNS hackt, auch das entsprechende Zertifikat zur Verfügung stellen??
Re: DNS-Sicherheitsproblem im privaten netz?
Nein.Spoiler hat geschrieben:Kann denn jemand, der den DNS hackt, auch das entsprechende Zertifikat zur Verfügung stellen??