私有主机的入站安然组设备:
开辟者大年夜赛路演 | 12月16日,技巧立异,北京不见不散
AWS客户可以应用默认虚拟私有云(VPC)中的DNS架构,发往AWS治理举措措施的流量同样也会经由亚马逊域名办事器(AmazonProvidedDNS),然则,这种AmazonProvidedDNS流量不会像标准用户流量那样能经由过程同一个收集情况链接流出,且弗成被AWS安然组审核评估。是以,应用DNS数据渗漏技巧(DNS exfiltration ),就能实现大年夜隔离收集中窃取数据。
这里存在多种可能,进击者可以创建一个本地http代劳,只经由过程DNS甚至本地收集接口,应用DNS地道传输所有类型流量。 这种情景下,对象iodine就可以配上用处。
数据渗漏(Data exfiltration):就是黑客将已经在目标收集中获取的信息传递出来的技巧,核心就是对欲渗出的数据进行加密、混淆,然后经由过程一些隐蔽的手段传递出来而不被察觉或者引起警醒。在某些场景中,数据渗漏也可称为数据窃取。

DNS数据渗漏
当内部DNS办事器被设备为把外部请求转发至上游DNS办事器时,可能会产生DNS数据泄漏。 因为AWS许可在所有VPC中默认应用预先设备的DNS架构(即AmazonProvidedDNS),进击者可以应用这个通道,与这种特定情况之外的办事器进行数据发送和接收交互,这无疑会成为数据窃取的手段之一。要降低这种风险,AWS客户可以禁悠揭捉?马逊DNS架构的预先设备,应用自架DNS办事器来进行通信。
DNS工作道理
要懂得AWS中的DNS数据窃取技巧就有须要懂得DNS的工作道理。在很多组织机构内部,因为应用了自架DNS办事器来解析外部域名,所以在防火墙上本来的53端口就被禁用了。在内部自架DNS架构中,在当前DNS无法有效完成解析时,端口53平日针对上一级别DNS办事器开放以持续完成解析请求。以域名”yo.dejandayoff.com”为例,我们来看DNS若何进行解析:

1. 计算机起首向内部DNS办事器请求yo.dejandayoff.com
2. 为懂得析顶级域名“.com”,当前DNS办事器须向根DNS办事器请求.COM的DNS办事器
3. 因为我们正在查找的域名是yo.dejandayoff.com,DNS办事器须要找到dejandayoff.com域名办事器
4. 一旦匹配的.COM域名办事器被找到,DNS办事器就会发出一个询问yo.dejandayoff.comA记录的请求
5. 域名办事器返回IP信息响应
6. DNS办事器向客户端计算机返回IP地址响应
Note:全部解析工作流程中,可能还牵扯运营商DNS办事器或上游DNS办事器等。
若何应用DNS进行数据渗漏窃取
如不雅进击者可以控制某个域名的域名办事器,那么他们就能记录任何阁下名萌芽请求并捏造相干萌芽响应。因为域名办事器必须接收标准的DNS请求,但它对这种请求数据的处理并不必定标准。
DNS数据渗漏技巧许可进击者绕过出站防火墙规矩,仅应用DNS协定,经由过程外部办事来进行数据窃取或履行敕令控制晃荡,在这种情况下,如不雅AWS的托管DNS举措措施未被禁用,则可以应用DNS数据窃取技巧大年夜隔离的虚拟私有云收集情况中(VPC)中进行数据窃取。
举个例子,我们假设某组织机构内部安排了不与外部互联网连接的内部临盆收集,而某个内部不满员工计算大年夜该临盆收集中窃取数千个信用卡账号信息,那么存在这种可能,就是在DNS工作时,将信用卡账号信息添加到域名解析请求中实现数据窃取,如:
- 4012888888881881.123.0808.visa.yo.dejandayoff.com
当附属于yo.dejandayoff.com的域名办事器收到该请求后,会简单地记录该请求,并用随机IP作出响应。进击者甚至可以在单个请求中包含多个卡号信息,或合营紧缩和编码手段削减向外发送的请求数量,无论采取哪种办法,进击者都可以经由过程内部DNS办事器来解析外部域名,大年夜而实现双向通信。
DNS渗漏技巧并不是如今才有的全新概念,并且其缓解筹划也并不简单。在非AWS情况中,如不雅不在乎可用性的前提下,一种解决筹划是阻拦所有的出站DNS连接,另一种筹划是将许可解析的域名列入白名单,但最简单直接的┞菲握办法是监督DNS日记的异常情况(如请求域的频率,请求量的大年夜小等)
一条到Internet网关或NAT设备的路由
AWS许可应用AmazonProvidedDNS对每个子网(如VPC中的IPv4收集范围)分派一个IP地址的方法,来简化整体收集架构。治理员只许可启用或禁用每个子网中的DNS举措措施,而根据VPC流量日记文档介绍,这类治理流量不会被记录到客户端的日记存储bucket中,是以不会填满客户端的存储bucket;别的,这类治理流量也不会像标准客户流量那样可经由过程雷同收集链接向交际互,且不会被AWS安然组评估审核。下图是VPC创建时的默认DNS设备:

许可在某端口长进行出站通信的一个安然组
然则,进击者可以经由过程AmazonProvidedDNS绕过上述办法限制, 为了演示这个马脚,我创建了一个包含公共子网和私有子网的收集。公共子网的独一目标是可以或许经由过程碉堡主机ssh方法进入私有子网,在公共子网中,确切存在便利以ssh方法进入碉堡主机的一个互联网网关。而私有子网中却不包含任何互联网网关或NAT(仅有默认情况下Amazon为所有子网分派的DNS IP)。 私有子网中的主机安然组设备不包含任何出站规矩,且只许可以SSH方法大年夜碉堡主机进入,以下为该收集构造图:
推荐阅读
开辟者大年夜赛路演 | 12月16日,技巧立异,北京不见不散 当今的办事器市场正在迎来“新时代”的变革>>>详细阅读
地址:http://www.17bianji.com/lsqh/39634.html
1/2 1

网友点评
精彩导读
科技快报
品牌展示