<?xml version="1.0" encoding="UTF-8"?><!-- generator="wordpress.com" -->
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	>

<channel>
	<title>dns-poisoning &amp;laquo; WordPress.com Tag Feed</title>
	<link>http://en.wordpress.com/tag/dns-poisoning/</link>
	<description>Feed of posts on WordPress.com tagged "dns-poisoning"</description>
	<pubDate>Fri, 25 Dec 2009 18:45:02 +0000</pubDate>

	<generator>http://en.wordpress.com/tags/</generator>
	<language>en</language>

<item>
<title><![CDATA[2008 Yılı Kritik Güvenlik Açıkları]]></title>
<link>http://fentanyl.wordpress.com/2009/04/17/2008-yili-kritik-guvenlik-aciklari/</link>
<pubDate>Fri, 17 Apr 2009 18:57:38 +0000</pubDate>
<dc:creator>fentanyl</dc:creator>
<guid>http://fentanyl.wordpress.com/2009/04/17/2008-yili-kritik-guvenlik-aciklari/</guid>
<description><![CDATA[Gündem • 2008 Güvenlik Olayları Özeti • Conficker virüsü • Sahte SSL Sertifikaları • DNS Önbellek Ze]]></description>
<content:encoded><![CDATA[<div class='snap_preview'><p>Gündem<br />
• 2008 Güvenlik Olayları Özeti<br />
• Conficker virüsü<br />
• Sahte SSL Sertifikaları<br />
• DNS Önbellek Zehirlemesi<br />
– Demo : İç DNS sunucu zehirleme + Java<br />
update ile istemcilerin ele geçirilmesi<br />
• Internet Explorer 7 XML açıklığı<br />
– Demo : Kötü niyetli web sitesi ile istemcilerin<br />
ele geçirilmesi</p>
<p>2008 güvenlik olayları özeti<br />
• Web Tabanlı saldırılar<br />
• Spam<br />
• Politik çatışmaların sanal yansıması<br />
– Gürcistan – Rusya<br />
– Filistin – İsrail<br />
– Tibet – Çin<br />
• Tarayıcı açıklıkları<br />
• Antivirüs firmalarına saldırılar<br />
• Conficker virüsü<br />
• Sahte SSL Sertifikaları<br />
• DNS Önbellek Zehirlemesi<br />
• Internet Explorer 7 (XML) açıklığı</p>
<p>Download:</p>
<p><a href="http://fentanyl.wordpress.com/files/2009/04/9-2008_kritik_guvenlik-aciklari__.pdf">9-2008_kritik_guvenlik-aciklari__</a></p>
</div>]]></content:encoded>
</item>
<item>
<title><![CDATA[Web 3.0]]></title>
<link>http://warpedcathedral.wordpress.com/2009/04/17/web-30/</link>
<pubDate>Fri, 17 Apr 2009 15:09:33 +0000</pubDate>
<dc:creator>lavetein</dc:creator>
<guid>http://warpedcathedral.wordpress.com/2009/04/17/web-30/</guid>
<description><![CDATA[&#8212;Now with censorship, dns-poisoning and as much CP as ever. After China, The UK, Denmark, Aust]]></description>
<content:encoded><![CDATA[&#8212;Now with censorship, dns-poisoning and as much CP as ever. After China, The UK, Denmark, Aust]]></content:encoded>
</item>
<item>
<title><![CDATA[Resolução?]]></title>
<link>http://anotherlifeform.wordpress.com/2009/04/13/resolucao/</link>
<pubDate>Mon, 13 Apr 2009 19:06:49 +0000</pubDate>
<dc:creator>ispmarin</dc:creator>
<guid>http://anotherlifeform.wordpress.com/2009/04/13/resolucao/</guid>
<description><![CDATA[O Rafael Walrus fez um trabalho de documentação bem mais decente que o meu &#8211; eu fiz quase um s]]></description>
<content:encoded><![CDATA[<div class='snap_preview'><p>O Rafael Walrus fez um trabalho de documentação bem mais decente que o meu &#8211; eu fiz quase um sitrep rápido. Juro que vou editar depois melhor o post e repostar, com comentários meus. Segue o link do Walrus: http://stoa.usp.br/calsaverini/weblog/47528.html</p>
<p>O gosto amargo que o Walrus falou ficou <strong>bem</strong> amargo na minha boca. Quem já trabalho um pouco com segurança de redes sabe como é importante a integridade dos dados do usuário e o tempo de resposta à incidentes. O que aconteceu, pelo menos nas nossas descrições, foi um <strong>descalabro</strong>. E ou nos consideram completamente incapazes de entender sobre redes TCP/IP, e portanto fiquem quietinhos que a gente conserta nossos buracos sem vocês perceberem e danem-se se se fodem, ou tem algo que não estou conseguindo entender.</p>
<p>Mais tarde rola um repost.</p>
</div>]]></content:encoded>
</item>
<item>
<title><![CDATA[Derrubado]]></title>
<link>http://anotherlifeform.wordpress.com/2009/04/13/derrubado/</link>
<pubDate>Mon, 13 Apr 2009 14:33:20 +0000</pubDate>
<dc:creator>ispmarin</dc:creator>
<guid>http://anotherlifeform.wordpress.com/2009/04/13/derrubado/</guid>
<description><![CDATA[O pessoal do CAIS respondeu hoje ao relatório do incidente de segurança, dizendo que o pessoal do Br]]></description>
<content:encoded><![CDATA[<div class='snap_preview'><p>O pessoal do CAIS respondeu hoje ao relatório do incidente de segurança, dizendo que o pessoal do Bradesco foi avisado. O site coreano também está inacessível agora. Não sei quem foi que fez o quê, mas pelo menos isso. E ainda não tenho confirmação de que o DNS do Virtua foi desligado ou consertado.</p>
</div>]]></content:encoded>
</item>
<item>
<title><![CDATA[DNS]]></title>
<link>http://anotherlifeform.wordpress.com/2009/04/12/dns/</link>
<pubDate>Sun, 12 Apr 2009 23:13:44 +0000</pubDate>
<dc:creator>ispmarin</dc:creator>
<guid>http://anotherlifeform.wordpress.com/2009/04/12/dns/</guid>
<description><![CDATA[Alerta: Walrus acabou de achar um provável DNS Poisoning no DNS do Virtua 201.6.0.43. O post dele es]]></description>
<content:encoded><![CDATA[<div class='snap_preview'><p>Alerta: Walrus acabou de achar um provável DNS Poisoning no DNS do Virtua <strong>201.6.0.43. O post dele está em http://stoa.usp.br/walrus/weblog/47454.html.</strong></p>
<p><strong><strong>Estou confirmando agora as informações usando o dig nesse DNS contra as informações do whois da RNP. Vou atualizar conforme mais informações forem chegando. </strong></strong></p>
<p><strong><strong>Atualmente este DNS está derrubado! &#8211; correção 22:31: ainda está de pé!!!<br />
</strong></strong></p>
<p><strong><strong>Edit 20:16: o DNS 201.6.0.43 está derrubado, e o outro DNS para SP, 201.6.0.113, está recusando acessos via dig. </strong></strong><br />
<strong>Se você estiver no linux, teste os seus dns da seguinte forma:</strong></p>
<p>dig @&#60;nameserver&#62; &#60;site de banco&#62;</p>
<p><strong>assim: </strong>dig @189.7.80.15 www.bradesco.com.br</p>
<p><strong>e vejam se a informação bate com a do whois brasileiro:</strong></p>
<p>whois www.bradesco.com.br</p>
<p><strong>Edit 20:22: esse erro continua sendo confirmado por Walrus a partir de um virtua de SP. Estamos montando os logs para enviar para a RNP</strong><br />
<strong>Edit 20:32: confirmado que o IP é sul-coreano, e o site é uma reprodução fiel do site do bradesco &#8211; Walrus está checando outros sites nesse DNS, eu estou tentando, mas aqui de SC está dando time out</strong></p>
<p><strong>Edit 21:40: Report de segurança foi enviado para a RNP, estou tentando entrar em contato com o SAC do Bradesco, e não tem ninguém!!!</strong><br />
<strong>Edit 21:44: Consegui entrar em contato com uma atendente do Bradesco. Ela anotou os dados que eu passei e disse que a equipe do internet banking funciona de segunda  a sábado (!!!). Pelo menos ela anotou, e disse que vai retornar com informações. Agora, passo de aguardo.</strong></p>
<p><strong>Edit 22:16: O Daniel sugeriu ligar para a Net. No telefone com eles agora.</strong></p>
<p><strong>Edit 22:21: O Rafael Walrus postou algo mais detalhado em http://stoa.usp.br/calsaverini/weblog/47461.html.Email para a Folha foi enviado.<br />
</strong></p>
<p><strong>Edit 22:27: a atendente da NET não consegue me transferir para alguém que saiba o que é um incidente de segurança!</strong></p>
<p><strong>Edit 22:33: A mulher do setor técnico da NET DESLIGOU na minha cara.</strong></p>
<p><strong>Edit 22:45: consegui falar com uma atendente da NET, e ela disse que este assunto está sendo verificado. Mas o Rafael ainda consegue fazer dig no DNS comprometido, e o ip errado continua lá.</strong></p>
</div>]]></content:encoded>
</item>
<item>
<title><![CDATA[Güvenligi gercekten ciddiye aliyor muyuz-DNS Cache poisoning acikligi]]></title>
<link>http://fentanyl.wordpress.com/2009/01/24/guvenligi-gercekten-ciddiye-aliyor-muyuz-dns-cache-poisoning-acikligi/</link>
<pubDate>Sat, 24 Jan 2009 19:36:43 +0000</pubDate>
<dc:creator>fentanyl</dc:creator>
<guid>http://fentanyl.wordpress.com/2009/01/24/guvenligi-gercekten-ciddiye-aliyor-muyuz-dns-cache-poisoning-acikligi/</guid>
<description><![CDATA[Yeni hazirladigim bir egitim icin DNS Cache Poisoning acikligini test eden uygulamalari test ediyord]]></description>
<content:encoded><![CDATA[<div class='snap_preview'><p>Yeni hazirladigim bir egitim icin DNS Cache Poisoning acikligini test eden uygulamalari test ediyordum. Normalde dig ya da nslookup kullanarak aciklik testini gostermeye calisiyorum fakat her zaman bu ikilinin parametreleri hatirlanamiyor. Dolayisi ile bu isi web uzerinden yapan bir servis isimi oldukca kolaylastiracakti. Internette bu sekilde cesitli servisler var fakat ben IANA’ninkini tercih ettim.</p>
<p>Verilen servisin ne kadar saglikli ciktilar urettigini test etmek isterken aklima acaba son acikliktan sonra hala dns sunucularinda gerekli onlemleri almamis birileri var mi diye merak ettim ve sonuc gercekten korkuttu. Aralarinda  devlet/özel üniversite Turkiye’nin en hassas kurumlari, telco sirketleri , medya sirketleri ve guvenlik uzerine is yapan sirketler ve bu konuda bilincli olacagini dusundugum arkadaslarin sistemleri olmak uzere 10-15 sisteme baktim .Cogu hala gerekli onlemi almamis gorunuyordu. Buradan benim cikardigim sonuc: guvenlik isini hakettigi kadar ciddiye almadigimizdir. Ne demis atalarimiz “bir musibet bin nasihatten evladir”. Henuz bizdeki hacker tayfasinin teknik kapasitesi web sayfalarini deface etmenin uzerine cikamadigi icin simdilik musibet konusunda rahatiz fakat ilerde bu bakis acisi degisecek ve web sayfalarindan istedigini elde edemeyeneler daha komplike saldiri yontemlerine basvuracak.</p>
<p>Aciklik ciktiktan sonra bunu duymamis olma ihtimalimiz yok ama nedense kendi sistemimize bir bakip bu zaafiyetten etkileniyor mu kontrol etmiyoruz -edenleri tenzih ederim-. Belki usengenclik belki “adam sendecilik” ne dersek diyelim  bir yerler eksiklik kaliyor hep…</p>
<p><a href="http://fentanyl.files.wordpress.com/2009/01/dnscache_poisoning1.png"><img class="alignleft size-full wp-image-1234" title="dnscache_poisoning1" src="http://fentanyl.wordpress.com/files/2009/01/dnscache_poisoning1.png" alt="dnscache_poisoning1" width="479" height="194" /></a></p>
<p><strong>Huzeyfe ONAL</strong></p>
</div>]]></content:encoded>
</item>
<item>
<title><![CDATA[DNS Önbellek Zehirlenmesi: Açıklık ve Kapanması ]]></title>
<link>http://fentanyl.wordpress.com/2009/01/14/dns-onbellek-zehirlenmesi-aciklik-ve-kapanmasi/</link>
<pubDate>Wed, 14 Jan 2009 16:04:58 +0000</pubDate>
<dc:creator>fentanyl</dc:creator>
<guid>http://fentanyl.wordpress.com/2009/01/14/dns-onbellek-zehirlenmesi-aciklik-ve-kapanmasi/</guid>
<description><![CDATA[Internet&#8217;in temel protokollerinden olan DNS üzerinde çok ciddi bir açık bulunmuştur. Son günle]]></description>
<content:encoded><![CDATA[<div class='snap_preview'><p style="text-align:left;">Internet&#8217;in  temel protokollerinden olan DNS üzerinde  çok ciddi bir açık bulunmuştur.</p>
<p>Son günlerde görünürlüğü, etkisi ve alınan önlemleri açısından çokça tartışılan, Dan Kaminsky tarafından bulunan DNS protokol açığı, belli başlı ürünler için çözülmüş olmasına rağmen, açıklığı suistimal edebilecek saldırı araçlarının ortaya çıkması ve hala tüm ağ ve bilgisayar markaları tarafından çözümlerin sunulmamış olmasından dolayı, daha uzunca bir süre güvenlik açısından bir sorun olmaya devam edecek gibi görünmektedir.</p>
<p>DNS açıklığı bundan üç yıl önce Ian Green adlı bir SANS öğrencisi tarafından farkedilmiş olsa da, Dan Kaminsky&#8217;nin açığın pratik uygulamasını farkederek yamaların yayınlandığının açıklaması 9 Temmuz 2008 tarihine, US-CERT tarafında duyurulmasıysa 7 Temmuz 2008 tarihine denk gelmektedir. Bundan takriben bir ay öncesinden beri bilinmesine rağmen açıklık gizli tutulmuş, belli başlı üreticiler çözümlerini koordineli bir şekilde oluşturana kadar herhangi bir açıklama yapılmayarak, açıklığın genel olarak suistimali ihtimali azaltılmıştır.</p>
<p><!--more--></p>
<p>Internete bağlı tüm DNS sunucularının www.bilgiguvenligi.gov.tr adresinde yayınlamış olduğumuz açıklık ve saldırıyı anlatan makaleyi inceleyerek gerekli önlemlerin alınması tavsiye edilmektedir.</p>
<p>Son günlerde görünürlüğü, etkisi ve alınan önlemleri açısından çokça tartışılan, Dan Kaminsky tarafından bulunan DNS protokol açığı, belli başlı ürünler için çözülmüş olmasına rağmen, açıklığı suistimal edebilecek saldırı araçlarının ortaya çıkması ve hala tüm ağ ve bilgisayar markaları tarafından çözümlerin sunulmamış olmasından dolayı, daha uzunca bir süre güvenlik açısından bir sorun olmaya devam edecek gibi görünmektedir.</p>
<p>DNS açıklığı bundan üç yıl önce Ian Green<sup><a class="sdfootnoteanc" title="sdfootnote1anc" name="sdfootnote1anc" href="http://www.bilgiguvenligi.gov.tr/teknik-yazilar-kategorisi/dns-onbellek-zehirlenmesi-aciklik-ve-kapanmasi.html#sdfootnote1sym"><sup>1</sup></a></sup> adlı bir SANS öğrencisi tarafından farkedilmiş olsa da, Dan Kaminsky&#8217;nin açığın pratik uygulamasını farkederek yamaların yayınlandığının açıklaması 9 Temmuz 2008<sup><a class="sdfootnoteanc" title="sdfootnote2anc" name="sdfootnote2anc" href="http://www.bilgiguvenligi.gov.tr/teknik-yazilar-kategorisi/dns-onbellek-zehirlenmesi-aciklik-ve-kapanmasi.html#sdfootnote2sym"><sup>2</sup></a></sup> tarihine, US-CERT tarafından duyurulmasıysa 7 Temmuz 2008<sup><a class="sdfootnoteanc" title="sdfootnote3anc" name="sdfootnote3anc" href="http://www.bilgiguvenligi.gov.tr/teknik-yazilar-kategorisi/dns-onbellek-zehirlenmesi-aciklik-ve-kapanmasi.html#sdfootnote3sym"><sup>3</sup></a></sup> tarihine denk gelmektedir. Bundan takriben bir ay öncesinden beri bilinmesine rağmen açıklık gizli tutulmuş, belli başlı üreticiler çözümlerini koordineli bir şekilde oluşturana kadar herhangi bir açıklama yapılmayarak, açıklığın genel olarak suistimali ihtimali azaltılmıştır. Bu açıklığın diğer açıklıklara kıyasla farklı yöntemler kullanarak çözülmesinin en büyük nedenlerinden biri de, Internet altyapısına arz ettiği tehlikedir: “Sıfırıncı gün saldırıları”nın hemen hemen tüm DNS sunucularını etkileyeceği düşünülürse, Internet altyapısında etkili olan başlıca markalar yamalarını üretmeden açıklığın açıklanması, ancak kötü niyetli bir hareket olabilirdi.</p>
<p>Bu yazıda, açıklığın niteliği ve olası tesiri hakkında bilgi verilecek, örnek bir saldırı gösterilecek ve alınabilecek önlemler belirtilecektir.</p>
<h2>Açıklığın Doğası</h2>
<p>DNS (Domain Name System) Internet&#8217;teki alan isimlerinin (<span style="color:#000080;"><span style="text-decoration:underline;"><a href="http://www.tubitak.gov.tr/">www.tubitak.gov.tr</a></span></span> gibi) IP adreslerine (192.140.80.201 gibi) ve IP adreslerinin alan isimlerine dönüştürülmesinden sorumludur. Bu göreviyle Internet&#8217;e bağlı herhangi bir sistemin normal çalışmasında kritik bir bileşendir. DNS protokolünün tanımı ve gerçeklenmesi RFC 1035&#8242;te<sup><a class="sdfootnoteanc" title="sdfootnote4anc" name="sdfootnote4anc" href="http://www.bilgiguvenligi.gov.tr/teknik-yazilar-kategorisi/dns-onbellek-zehirlenmesi-aciklik-ve-kapanmasi.html#sdfootnote4sym"><sup>4</sup></a></sup> tanımlanmıştır.</p>
<p>DNS kullanılmaya başladığından beri sistemlerde en sık bulunan “önbellek zehirlenmesi”, bu yazının konusu olan DNS açıklığının da saldırdığı zayıflıktır. Önbellek zehirlenmesi, bir DNS sunucusuna yetkisiz bir kaynaktan veri yüklenmesine verilen genel isimdir. Hatalı yazılımla, yapılandırma hatalarıyla ya da DNS protokolünün açıklarıyla başarıyla iletilen özgün olmayan veri, sistem performansını artırmak için saldırılan sunucunun önbelleğine gelir ve böylece önbellek “zehirlenmiş” olur. Alan adının sunucusunun IP adresinin ya da alan adının NS kaydının yönlendirilmesine dayanan değişik yöntemlerle zehirlenme mümkündür. Bir üçüncü yöntem de, gerçek alan adı sunucusu yanıt vermeden, kötü niyetli sunucunun araya girerek yanıt vermesine dayananan, man-in-the-middle (araya girmek) türünden bir saldırıyla DNS sunucusunun önbelleğinin zehirlenmesidir. Bu tür saldırılar, sorgu yapıldığında asıl yanıt vermesi beklenen DNS sunucusundan önce saldırganın yanıt vermesi esasına dayanır.</p>
<p>Bir DNS mesajı, header (başlık), question(soru), answer(yanıt), authority(yetki), additional(ekler) olmak üzere beş bölümden oluşur. Bunlardan konuyla ilgili olan “header” bölümünün ilk 16 biti ID olarak isimlendirilmiş bir “nonce”<sup><a class="sdfootnoteanc" title="sdfootnote5anc" name="sdfootnote5anc" href="http://www.bilgiguvenligi.gov.tr/teknik-yazilar-kategorisi/dns-onbellek-zehirlenmesi-aciklik-ve-kapanmasi.html#sdfootnote5sym"><sup>5</sup></a></sup> olarak tanımlıdır ve sorguyu düzenleyen program tarafından doldurulan bir alandır. Bu alan, sorguya verilen yanıta da birebir kopyalanır ve böylece soru-yanıt eşleştirmesi sağlanabilir. Araya girilerek yapılan önbellek zehirlenmesi saldırıları, bu sayının tahmin edilmesine dayanır.</p>
<p>Önce Ian Green&#8217;in farkettiği ve Dan Kaminsky&#8217;nin farkındalığı artırarak uygulama seviyesinde çözümleri koordine ettiği açıklık, kullandığı yöntemler ve zafiyetler açısından yeni olmamasına rağmen, olası nonce&#8217;ların azlığı, sorguların kaynak kapılarının rastgele seçilmemesi ya da yetersiz rastgelelikte seçilmesi gibi durumların bir arada araştırılması sonucunda, etkili bir yöntem bulunduğunun görülmesinden sonra açıklık olarak belirlenmiştir.</p>
<p>Aşağıda gösterilen örnek bir saldırı sonrasında saldırılan DNS sunucusu sorgulara hatalı yanıtlar verebilir ve kullanıcıları istedikleri sunucular yerine saldırganın istediği sunuculara aktarabilir. Bunun sonucunda web trafiği, e-posta iletileri ve diğer önemli ağ üzerinden iletilen veriler saldırganın kontrolündeki sistemlere yönlendirilebilir.</p>
<p>Kullanılan DNS sunucusunun açıklığının bulunup bulunmadığı Dan Kaminsky&#8217;nin sayfasından (<span style="color:#000080;"><span style="text-decoration:underline;"><a href="http://www.doxpara.com/">http://www.doxpara.com/</a></span></span>) kontrol edilebilir.</p>
<h2>Örnek Bir Saldırı</h2>
<h4>1. Saldırı öncesi keşif :</h4>
<p>(1) 192.168.1.26 IP adresli saldırgan  hedef  DNS sunucu üzerinden  <span style="color:#000080;"><span style="text-decoration:underline;"><a href="http://www.ntvmsnbc.com/">www.ntvmsnbc.com</a></span></span> sayfasını  sorgular.</p>
<p>(2) DNS sunucu , <span style="color:#000080;"><span style="text-decoration:underline;"><a href="http://www.ntvmsnbc.com/">www.ntvmsnbc.com</a></span></span> alan adı kendi üzerinde olmadığı için  ntvmsnbc.com alan adından sorumlu olan   ns1.ntvmsnbc.com  sunucusundan  alan adını sorgular.</p>
<p>(3) ns1.ntvmsnbc.com   sunucusu, <span style="color:#000080;"><span style="text-decoration:underline;"><a href="http://www.ntvmsnbc.com/">www.ntvmsnbc.com</a></span></span> alan adı için geçerli olan 88.255.82.100  IP adresini yanıt olarak  hedef DNS sunucusuna  döndürür.</p>
<p>(4) DNS sunucusu da   saldırgana <span style="color:#000080;"><span style="text-decoration:underline;"><a href="http://www.ntvmsnbc.com/">www.ntvmsnbc.com</a></span></span> alan adının IP adresi olan 88.255.82.100 adresini döndürür. Burada dikkat edilmesi gereken hedef DNS sunucusunun saldırgan ile haberleşirken istek ve cevaplarda aynı kaynak portu (6134) kullanması ve tahmin edilebilir TXID (0&#215;6749) değerini kullanmasıdır. Hedef DNS sunucusundan gelen cevabın geçerli olması için istekte bulunurken kullanılan TXID değerinin cevap kısmında da aynen dönmesi gerekmektedir.</p>
<p><a href="http://fentanyl.files.wordpress.com/2009/01/11.jpg"><img class="alignleft size-full wp-image-1053" title="11" src="http://fentanyl.wordpress.com/files/2009/01/11.jpg" alt="11" width="655" height="122" /></a></p>
<p>Yapılan sorgulamanın  dig çıktısı aşağıdadır  :</p>
<p><a href="http://fentanyl.files.wordpress.com/2009/01/22.jpg"><img class="alignleft size-full wp-image-1054" title="22" src="http://fentanyl.wordpress.com/files/2009/01/22.jpg" alt="22" width="512" height="234" /></a></p>
<p>Bu şekilde  DNS sunucuda açık olduğu tespit edildikten sonra asıl saldırıya geçiyoruz.</p>
<h4>2. Saldırı</h4>
<p>Saldırı  3 adımda  gerçekleştirilecektir.</p>
<p><strong>2.1</strong> Birinci aşamada saldırgan hedef DNS sunucuya ntvmsnbc.com alan adına ait bir çok alt alan ismi (abc1.ntvmsnbc.com , abc2.ntvmsnbc.com ….. xyz9832.ntvmsnbc.com ) için DNS sorgusu göndermektedir. Burada amaç hedef sunucunun ntvmsnbc.com alan adı için yetkişi sunucuya birçok sorguda bulunmasını sağlamaktır.</p>
<p><a href="http://fentanyl.files.wordpress.com/2009/01/33.jpg"><img class="alignleft size-full wp-image-1055" title="33" src="http://fentanyl.wordpress.com/files/2009/01/33.jpg" alt="33" width="640" height="450" /></a></p>
<p><strong>2.2</strong> İkinci aşamada hedef DNS sunucu tüm alt alan isimleri için ns1.ntvmsnbc.com sunucusuna istekte bulunmaktadır. Ns1.ntvmsnbc.com sunucusu da tüm alanlar için geri cevaplarda bulunmaktadır. Fakat aynı zamanda saldırgan da hedef DNS sunucuya sanki ns1.ntvmsnbc.com sunucusundan geliyormuş gibi cevaplar göndermektedir. Bu cevaplarda <span style="color:#000080;"><span style="text-decoration:underline;"><a href="http://www.ntvmsnbc.com/">www.ntvmsnbc.com</a></span></span> alan adı için  IP adresini kendisi göstermektedir  ve her seferinde   TXID alanını arttırarak  tahmin etmeye çalışmaktadır.</p>
<p><a href="http://fentanyl.files.wordpress.com/2009/01/44.jpg"><img class="alignleft size-full wp-image-1056" title="44" src="http://fentanyl.wordpress.com/files/2009/01/44.jpg" alt="44" width="655" height="341" /></a></p>
<p>Nihayet  <em>abc4.ntvmsnbc.com</em> alan adı için saldırganın gönderdiği cevap paketlerinde TXID alanı tahmin edilmekte ve hedef DNS sunucu bu cevabın gerçek <em>ns1.ntvmsnbc.com</em> sunucusundan geldiğini Kabul etmektedir.  Bu sayede  saldırgan  hedef DNS sunucusunun  belleğini  zehirlemiş oluyor.</p>
<p><strong>2.3</strong> Üçüncü adımda  kurban  zehirlenen DNS sunucuna  <span style="color:#000080;"><span style="text-decoration:underline;"><a href="http://www.ntvmsnbc.com/">www.ntvmsnbc.com</a></span></span> adresini  sorgulamaktadır (1) .  DNS sunucu da    önbelleğinde <span style="color:#000080;"><span style="text-decoration:underline;"><a href="http://www.ntvmsnbc.com/">www.ntvmsnbc.com</a></span></span> adresine ait kayıt olduğu için gerçek ns1.ntvmsnbc.com sunucusuna sormadan zehirlenmiş önbelleğindeki 192.168.1.26 adresini cevap olarak vermektedir (2) . Bu durumdan habersiz kurban gerçek <span style="color:#000080;"><span style="text-decoration:underline;"><a href="http://www.ntvmsnbc.com/">www.ntvmsnbc.com</a></span></span> sayfası yerine  saldırganın oluşturduğu  tuzak sayfayı  ziyaret etmektedir. (3)</p>
<p><a href="http://fentanyl.files.wordpress.com/2009/01/55.jpg"><img class="alignleft size-full wp-image-1057" title="55" src="http://fentanyl.wordpress.com/files/2009/01/55.jpg" alt="55" width="655" height="359" /></a></p>
<p>Saldırı yapıldıktan sonraki  dig çıktısı aşağıdadır.</p>
<p><a href="http://fentanyl.files.wordpress.com/2009/01/66.jpg"><img class="alignleft size-full wp-image-1058" title="66" src="http://fentanyl.wordpress.com/files/2009/01/66.jpg" alt="66" width="512" height="234" /></a></p>
<h2>Tedbirler</h2>
<h4>Sistemlerin Yamanması</h4>
<p>Sistemlerde recursive(özyinelemeli) DNS sunucularının hepsinin yamanması gerekmektedir. <span style="color:#000080;"><span style="text-decoration:underline;"><a href="http://www.bilgiguvenligi.gov.tr/guvenlik-bildirileri-kategorisi/coklu-dns-servisi-arabellek-zehirleme.html">http://www.bilgiguvenligi.gov.tr/index.php?option=com_content&#38;task=view&#38;id=277&#38;Itemid=16</a></span></span> adresindeki  TR-CERT  ve  <span style="color:#000080;"><span style="text-decoration:underline;"><a href="http://www.kb.cert.org/vuls/id/800113">http://www.kb.cert.org/vuls/id/800113</a></span></span> adresindeki US-CERT uyarısında etkilenen sistemler, yamaların mevcut olup olmadığı ve nasıl edinileceği üzerine bilgi bulunmaktadır. Başta ADSL modem, access point cihazları gibi gömülü sistemlerde güncellemenin donanımca mümkün olmaması ya da güncelleme imkanının bulunmaması ve bazı markaların henüz sorunun çözümünde adım atmamasından dolayı, yamanın mümkün olmadığı durumlarda, aşağıda belirtilen önlemlerin uygulanabilirliği gözden geçirilmelidir.</p>
<h4>Erişimin Engellenmesi</h4>
<p>Yamaların uygulanamadığı durumlarda, sunuculara özyinelemeli sorgu yapacak sistemler sınırlandırılarak saldırı kaynakları azaltılabilir. Fakat bu türden bir önlemden sonra bile sorgulamaya izni olan sistemlere erişimi olan saldırganlar açıklığı kullanarak önbellek zehirlemesi saldırısı yapabilirler.</p>
<h4>Trafiğin Filtrelenmesi</h4>
<p>Saldırının gerçekleşmesi için IP spoofing (aldatma) tekniği kullanılması gerektiğinden, sahte IP adreslerinin filtrelenmesi gerekmektedir. Filtrelemenin ayrıntıları için önerilebilecek RFC belgeleri aşağıdadır:</p>
<ol>
<li><span style="color:#000080;"><span style="text-decoration:underline;"><a href="http://tools.ietf.org/html/rfc2827">http://tools.ietf.org/html/rfc2827</a></span></span> – RFC2827</li>
<li><span style="color:#000080;"><span style="text-decoration:underline;"><a href="http://tools.ietf.org/html/rfc3704">http://tools.ietf.org/html/rfc3704</a></span></span> – RFC3704</li>
<li><span style="color:#000080;"><span style="text-decoration:underline;"><a href="http://tools.ietf.org/html/rfc3013">http://tools.ietf.org/html/rfc3013</a></span></span> – RFC3013</li>
</ol>
<h4>Yerel DNS Önbelleği Kullanılması</h4>
<p>Erişimin ve trafiğin engellenmesi gibi önlemlerle birlikte, hem istemci hem de sunucu tarafında yerel önbellekler kullanılarak, Internet üzerindeki açıklığı olan sunuculara yapılan saldırılardan yerel ağdaki kullanıcıların en az düzeyde etkilenmesi sağlanmalıdır.</p>
<h4>Özyinelemenin Kapatılması</h4>
<p>Güvenilmeyen sistemlerden gelen, özyineleme gerektiren sorgular engellenmelidir.</p>
<h4>NAT/PAT Uygulanması</h4>
<p>Port Address Translation (Kapı adresi tercümesi) uygulayan cihazlar genellikle bağlantı durumunu izleyebilmek için kaynak kapı adreslerini değiştirirler. NAT/PAT uygulamasında kullanılan bazı gömülü cihazlar, saldırıya karşı önerilen kaynak kapısının rastgeleliğinin uygulama tarafında artırılmasıyla kazanılan korumayı, kapı adreslerini yeniden ve daha etkisiz bir şekilde değiştirerek azaltabilir. Bu yüzden ağ üzerindeki NAT/PAT uygulamaları gözden geçirilmelidir.</p>
<p>Buna rağmen, uygun bir NAT uygulaması, rastgele kapı atanmasını sağlayabilir ve yamanmamış DNS sunucuları için de bir çözüm oluşturabilir. Iptables kullanarak önerilen bir çözüm <span style="color:#000080;"><span style="text-decoration:underline;"><a href="http://cipherdyne.org/blog/2008/07/mitigating-dns-cache-poisoning-attacks-with-iptables.html">http://cipherdyne.org/blog/2008/07/mitigating-dns-cache-poisoning-attacks-with-iptables.html</a></span></span> adresinde bulunabilir. OpendBSD PF kullanılarak önerilen bir çözüm de <span style="color:#000080;"><span style="text-decoration:underline;"><a href="http://blog.spoofed.org/2008/07/mitigating-dns-cache-poisoning-with-pf.html">http://blog.spoofed.org/2008/07/mitigating-dns-cache-poisoning-with-pf.html</a></span></span> adresinde bulunabilir.</p>
<h4>DNS trafiğinin başka bir sunucuya yönlendirilmesi</h4>
<p>DNS açıklık bulunan sunucular yamanamıyorsa tüm sorguları yamaları uygulanmış ve açıklıkları kapatılmış başka bir sunucuya yönlendirilmesi sağlanabilir. Yaygın kullanılan Microsoft DNS ve BIND sunucuları için bu işlemin nasıl yapılacağı aşağıdaki adreslerden bakılabilir :</p>
<p><span style="color:#000080;"><span style="text-decoration:underline;"><a href="http://www.isc.org/index.pl?/sw/bind/docs/forwarding.php">http://www.isc.org/index.pl?/sw/bind/docs/forwarding.php</a></span></span></p>
<p><span style="color:#000080;"><span style="text-decoration:underline;"><a href="http://technet2.microsoft.com/windowsserver/en/library/ee992253-235e-4fd4-b4da-7e57e70ad3821033.mspx?mfr=true">http://technet2.microsoft.com/windowsserver/en/library/ee992253-235e-4fd4-b4da-7e57e70ad3821033.mspx?mfr=true</a></span></span></p>
<h4>DNSSEC kullanımı</h4>
<p>DNS tarafından sunulan bilgilerin güvenli hale getirilmesi için, DNS verisinin kaynağını doğrulayan, ve veri bütünlüğünü sağlayan genişletmeler içeren DNSSEC, bu ve benzeri saldırılara karşı en etkili çözüm olarak görülmekle birlikte, henüz bir standart olarak yaygınlaşmamıştır. Buna rağmen, DNSSEC kullanan iki ağ arasında güvenli veri paylaşımının ve olası saldırıların önüne geçilmesi mümkündür. DNSSEC uzantıları hakkında daha geniş bilgiye <span style="color:#000080;"><span style="text-decoration:underline;"><a href="http://www.dnssec.net/">http://www.dnssec.net/</a></span></span> adresinden ulaşılabilir.</p>
<h2>Sonuç</h2>
<p>Internetin sağlıklı çalışması için kritik protokollerden olan DNS in uygulanmasında çok ciddi bir açıklık bulunmuştur. Bu açıklık sayesinde recursive(özyinelemeli) özelliği bulunan DNS sunucular önbellek zehirlenmesi saldırısına maruz kalabilmektedir. Bu açıklığı kullanan araçların da ortaya çıkması ile durum daha da ciddi bir hal almıştır. Başarılı bir saldırı sonrasında bu DNS sunucuları kullanan kurbanlar istekte bulundukları sayfalar yerine saldırganların belirlemiş olduğu sayfalara yönlendirilebilmektedirler. Açıklık kapatılması için yaygın yazılım üreticileri tarafından çıkartılan yamaların uygulanması tavsiye edilmektedir. Yamalar uygulanamiyorsa veya yama mevcut değilse bu sunuculara erişimin kısıtlanması , yerel (internetten doğrudan ulaşılamayan ) DNS önbelleğinin kullanılması , DNS sunucuları önüne saldırıyı kesebilecek Linux Iptables veya OpenBSD PF yerleştirilmesi veya tüm trafiğin yamanmış, açıklığı olmayan bir sunucuya yönlendirilmesi tavsiye edilmektedir.</p>
<div id="sdfootnote1">
<p class="sdfootnote-western"><a class="sdfootnotesym" title="sdfootnote1sym" name="sdfootnote1sym" href="http://www.bilgiguvenligi.gov.tr/teknik-yazilar-kategorisi/dns-onbellek-zehirlenmesi-aciklik-ve-kapanmasi.html#sdfootnote1anc">1</a>Bkz: <span style="color:#000080;"><span style="text-decoration:underline;"><a href="http://www.sans.org/reading_room/whitepapers/dns/1567.php">http://www.sans.org/reading_room/whitepapers/dns/1567.php</a></span></span> , “DNS Spoofing by The Man In The Middle”</p>
</div>
<div id="sdfootnote2">
<p class="sdfootnote-western"><a class="sdfootnotesym" title="sdfootnote2sym" name="sdfootnote2sym" href="http://www.bilgiguvenligi.gov.tr/teknik-yazilar-kategorisi/dns-onbellek-zehirlenmesi-aciklik-ve-kapanmasi.html#sdfootnote2anc">2</a>Bkz: <span style="color:#000080;"><span style="text-decoration:underline;"><a href="http://www.doxpara.com/?p=1162">http://www.doxpara.com/?p=1162</a></span></span> , “An Astonishing Collaboration”</p>
</div>
<div id="sdfootnote3">
<p class="sdfootnote-western"><a class="sdfootnotesym" title="sdfootnote3sym" name="sdfootnote3sym" href="http://www.bilgiguvenligi.gov.tr/teknik-yazilar-kategorisi/dns-onbellek-zehirlenmesi-aciklik-ve-kapanmasi.html#sdfootnote3anc">3</a>Bkz: <span style="color:#000080;"><span style="text-decoration:underline;"><a href="http://www.kb.cert.org/vuls/id/800113">http://www.kb.cert.org/vuls/id/800113</a></span></span> , “Multiple DNS implementations vulnerable to cache poisoning”</p>
</div>
<div id="sdfootnote4">
<p class="sdfootnote-western"><a class="sdfootnotesym" title="sdfootnote4sym" name="sdfootnote4sym" href="http://www.bilgiguvenligi.gov.tr/teknik-yazilar-kategorisi/dns-onbellek-zehirlenmesi-aciklik-ve-kapanmasi.html#sdfootnote4anc">4</a>Bkz: <span style="color:#000080;"><span style="text-decoration:underline;"><a href="ftp://ftp.rfc-editor.org/in-notes/rfc1035.txt">ftp://ftp.rfc-editor.org/in-notes/rfc1035.txt</a></span></span> “Domain Names – Implementation and Specification”</p>
</div>
<div id="sdfootnote5">
<p class="sdfootnote-western"><a class="sdfootnotesym" title="sdfootnote5sym" name="sdfootnote5sym" href="http://www.bilgiguvenligi.gov.tr/teknik-yazilar-kategorisi/dns-onbellek-zehirlenmesi-aciklik-ve-kapanmasi.html#sdfootnote5anc">5</a>Nonce: “number used once” (bir kere kullanılan numara) deyiminin kısaltması. Genellikle yetkilendirme sırasında kullanılan ve ağ trafiğinin tekrarlanarak iletişimin ele geçirilmesine dayanan saldırıları engellemeye yarayan rastgele sayılara verilen isimdir.</p>
<p class="sdfootnote-western"><span class="small">Bahtiyar Bircan, Can Bican, TÜBİTAK-UEKAE </span></p>
</div>
</div>]]></content:encoded>
</item>
<item>
<title><![CDATA[DNSChanger Worm uses DNS poisoning]]></title>
<link>http://cyberwarfaremag.wordpress.com/2008/12/08/dnschanger-worm-uses-dns-poisoning/</link>
<pubDate>Mon, 08 Dec 2008 21:46:51 +0000</pubDate>
<dc:creator>Jonathan Racicot</dc:creator>
<guid>http://cyberwarfaremag.wordpress.com/2008/12/08/dnschanger-worm-uses-dns-poisoning/</guid>
<description><![CDATA[A variant of the DNSChanger worm is reported to use DNS poisoning to infect new machines on a networ]]></description>
<content:encoded><![CDATA[<div class='snap_preview'><p style="text-align:justify;">A variant of the DNSChanger worm is reported to use DNS poisoning to infect new machines on a network, according to a well explained article from the <a href="http://www.theregister.co.uk/">The Register</a><a name="_ftnref1" href="#_ftn1">[1]</a>. The attack used is quite interesting, but far from being new mind you.</p>
<p style="text-align:justify;">The first strains of the DNSChanger worm infected Windows and Mac machines. It modified and would modify the internal settings of the OS by changing the Primary and Secondary DNS address property in the &#8220;Internet Protocol&#8221; settings of the network card. It also used to change the <a href="http://en.wikipedia.org/wiki/Hosts_file">HOSTS file</a> to map specific domains to malicious IP address<a name="_ftnref2" href="#_ftn2">[2]</a>.This time, the variants try to bypass the DNS addresses used by <a href="http://en.wikipedia.org/wiki/ADSL">ADSL</a> modems used by home networks. Here are the mechanics of the attack:</p>
<p style="text-align:justify;">First, one needs to set up a fake website by ripping a legitimate one and doing a mirror copy of it. Legitimate sites usually copied are banks, <a href="http://en.wikipedia.org/wiki/MMORPGs">MMORPGs</a>, online retailers or social network websites. Multiple tools are available on the net to download entire websites page to page. Once an attacker has a copy of the website, it needs to upload it to an illegimate web server. It can either be use a free one offered by various providers or by criminal hosting companies. It can also easily set up one using open source software such as <a href="http://www.apache.org/">Apache</a>.</p>
<p style="text-align:justify;">Up to this point, the attacker has a web server hosting a copy of a legitimate website, but it has two major flaws. If someone was to navigate to this website, it would see that:</p>
<p style="text-align:justify;">1)      The address bar would show either some IP address or a fake name server. For example, by clicking a link to go on the Royal Bank of Canada, the address bar of the browser could display something like: http://68.16.48.145 or http://rbcbank.dyndns.org instead of http://www.rbc.com.</p>
<p style="text-align:justify;">2)      The communications would be unencrypted (the address bar would still be white, while it should be yellow)</p>
<p style="text-align:justify;">An attacker won&#8217;t encrypt the communications, since the main goal is to steal the username and password. If it&#8217;s encrypted, it&#8217;s going to take a lot more time and effort and might never be able to guess the credentials. However, it might solve the first problem mentioned by &#8220;<a href="http://www.secureworks.com/research/articles/dns-cache-poisoning/">poisoning</a>&#8221; a DNS server. Usually, DNS servers contain tables that link domain names to IP addresses. For example:</p>
<table border="1" cellspacing="0" cellpadding="0">
<tbody>
<tr>
<td width="293" valign="top">&#8230;</td>
<td width="293" valign="top"></td>
</tr>
<tr>
<td width="293" valign="top">www.disney.com</td>
<td width="293" valign="top">49.87.167.44</td>
</tr>
<tr>
<td width="293" valign="top">www.rbc.com</td>
<td width="293" valign="top">14.98.65.5</td>
</tr>
<tr>
<td width="293" valign="top">www.whitehouse.org</td>
<td width="293" valign="top">78.56.12.23</td>
</tr>
<tr>
<td width="293" valign="top">&#8230;</td>
<td width="293" valign="top"></td>
</tr>
</tbody>
</table>
<p style="text-align:justify;">An attacker can set up a DNS server, or hack into one by exploiting some vulnerability and change those tables so that a name can link to another IP address, most of the time, to the fake website created by the attacker:</p>
<table border="1" cellspacing="0" cellpadding="0">
<tbody>
<tr>
<td width="293" valign="top">&#8230;</td>
<td width="293" valign="top"></td>
</tr>
<tr>
<td width="293" valign="top">www.disney.com</td>
<td width="293" valign="top">49.87.167.44</td>
</tr>
<tr>
<td width="293" valign="top">www.rbc.com</td>
<td width="293" valign="top"><span style="color:#ff0000;"><strong>78.47.101.45</strong></span></td>
</tr>
<tr>
<td width="293" valign="top">www.whitehouse.org</td>
<td width="293" valign="top">78.56.12.23</td>
</tr>
<tr>
<td width="293" valign="top">&#8230;</td>
<td width="293" valign="top"></td>
</tr>
</tbody>
</table>
<p style="text-align:justify;">With this type of attack, the victim doesn&#8217;t have to click on a fake link or be persuade to type a fake address, it just have to type the legitimate domain and the malicious site will be returned. Here is a schema of the usual way to surf on the net:</p>
<div id="attachment_310" class="wp-caption aligncenter" style="width: 310px"><a href="http://cyberwarfaremag.wordpress.com/files/2008/12/dnspoisoningschema01.png"><img class="size-medium wp-image-310" title="DNS Poisoning Schema 01" src="http://cyberwarfaremag.wordpress.com/files/2008/12/dnspoisoningschema01.png?w=300" alt="Standard IP address request to the sain DNS server" width="300" height="154" /></a><p class="wp-caption-text">Standard IP address request to the sain DNS server</p></div>
<p align="center"><strong><em></em></strong></p>
<div id="attachment_309" class="wp-caption aligncenter" style="width: 310px"><strong><em><strong><em><a href="http://cyberwarfaremag.wordpress.com/files/2008/12/dnspoisoningschema02.png"><img class="size-medium wp-image-309" title="DNS Poisoning Schema 02" src="http://cyberwarfaremag.wordpress.com/files/2008/12/dnspoisoningschema02.png?w=300" alt="Poisoned DNS server delivers the attacker's server IP address" width="300" height="154" /></a></em></strong></em></strong><p class="wp-caption-text">Poisoned DNS server delivers the attacker&#39;s server IP address</p></div>
<p><strong><em></em></strong><strong><em><br />
</em></strong><strong><em></em></strong></p>
<p style="text-align:justify;">As you may have guess, this is a typical phishing attack. This is basically how the DNSChanger worm works.</p>
<p style="text-align:justify;">Once it gets install on a machine, the worm will install NDISProt, a driver for reading and sending raw Ethernet frames. It will do so by create the legitimate %System%\drivers\ndisprot.sys file and the following Registry entries<a name="_ftnref3" href="#_ftn3">[3]</a>:</p>
<ul type="disc">
<li>HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_NDISPROT\&#8221;NextInstance&#8221;      = &#8220;1&#8243;</li>
<li>HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_NDISPROT000\&#8221;Service&#8221;      = &#8220;Ndisprot&#8221;</li>
<li>HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_NDISPROT000\&#8221;Legacy&#8221;      = &#8220;1&#8243;</li>
<li>HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_NDISPROT000\&#8221;ConfigFlags&#8221;      = &#8220;0&#8243;</li>
<li>HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_NDISPROT000\&#8221;Class&#8221;      = &#8220;LegacyDriver&#8221;</li>
<li>HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_NDISPROT000\&#8221;ClassGUID&#8221;      = &#8220;{8ECC055D-047F-11D1-A537-0000F8753ED1}&#8221;</li>
<li>HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_NDISPROT000\&#8221;DeviceDesc&#8221;      = &#8220;ArcNet NDIS Protocol Driver&#8221;</li>
<li>HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_NDISPROT000\Control\&#8221;*NewlyCreated*&#8221;      = &#8220;0&#8243;</li>
<li>HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_NDISPROT000\Control\&#8221;ActiveService&#8221;      = &#8220;Ndisprot&#8221;</li>
<li>HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Ndisprot\Enum\&#8221;Count&#8221;      = &#8220;1&#8243;</li>
<li>HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Ndisprot\Enum\&#8221;NextInstance&#8221;      = &#8220;1&#8243;</li>
<li>HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Ndisprot\TimestampMode&#8221;      = &#8220;0&#8243;</li>
<li>HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Ndisprot\&#8221;Type&#8221;      = &#8220;1&#8243;</li>
<li>HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Ndisprot\&#8221;Start&#8221;      = &#8220;3&#8243;</li>
<li>HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Ndisprot\&#8221;ErrorControl&#8221;      = &#8220;1&#8243;</li>
</ul>
<p style="text-align:justify;">With this, the worm will fake a DHCP server on ports 67 and 68<a name="_ftnref4" href="#_ftn4">[4]</a> and listen for <a href="http://en.wikipedia.org/wiki/Dhcp#DHCP_discovery">DHCP DISCOVERY</a> request send by a computer that needs an IP address in order to connect to the network. Once it catches one, it will reply with a fake <a href="http://en.wikipedia.org/wiki/Dhcp#DHCP_offers">DHCP OFFER</a>, containing the poisoned DNS servers&#8217; addresses.</p>
<div id="attachment_307" class="wp-caption aligncenter" style="width: 344px"><img class="size-full wp-image-307" title="Fake DCHP OFFER Packet" src="http://cyberwarfaremag.wordpress.com/files/2008/12/dnschangerdhcpfakeoffer.png" alt="Fake DCHP OFFER Packet sent by DNSChanger" width="334" height="107" /><p class="wp-caption-text">Fake DCHP OFFER Packet sent by DNSChanger</p></div>
<p style="text-align:justify;">This is a tricky part for the worm, because it has to reply quicker to the request than the real DHCP server. Otherwise, the victim will receive the legitimate addresses and the worm will have to wait for the IP address lease to expire before the client asks for another request. So I guess it would be intelligent for the worm to set a very long lease period so that the client won&#8217;t make too many requests&#8230;</p>
<p style="text-align:justify;">If the client receives the crafted DHCP OFFER, then all the DNS requests will be sent through the poisoned DNS servers. In the example above, those servers are 85.255.112.36 and 85.255.112.41 <a name="_ftnref5" href="#_ftn5">[5]</a>. Those will then intercept request to banks and other sites the authors of DNSChanger set in these DNS servers and return the fake site, where passwords entered by the victim will be stolen.</p>
<p style="text-align:left;"><a href="http://www.facebook.com/sharer.php?u=http://cyberwarfaremag.wordpress.com/2008/12/08/dnschanger-worm-uses-dns-poisoning/" target="_blank"><img style="border:0;margin:0;padding:0;" src="http://getsocialserver.wordpress.com/files/2008/05/gsb201m03.png" alt="Add to Facebook" /></a><a href="http://www.newsvine.com/_wine/save?u=http%3A%2F%2Fcyberwarfaremag.wordpress.com%2F2008%2F12%2F08%2Fdnschanger-worm-uses-dns-poisoning%2F&#38;h=DNSChanger%20Worm%20uses%20DNS%20poisoning" target="_blank"><img style="border:0;margin:0;padding:0;" src="http://getsocialserver.wordpress.com/files/2008/05/gsb202m03.png" alt="Add to Newsvine" /></a><a href="http://digg.com/submit?phase=2&#38;url=http%3A%2F%2Fcyberwarfaremag.wordpress.com%2F2008%2F12%2F08%2Fdnschanger-worm-uses-dns-poisoning%2F&#38;title=DNSChanger%20Worm%20uses%20DNS%20poisoning" target="_blank"><img style="border:0;margin:0;padding:0;" src="http://getsocialserver.wordpress.com/files/2008/05/gsb203m03.png" alt="Add to Digg" /></a><a href="http://del.icio.us/post?url=http%3A%2F%2Fcyberwarfaremag.wordpress.com%2F2008%2F12%2F08%2Fdnschanger-worm-uses-dns-poisoning%2F&#38;title=DNSChanger%20Worm%20uses%20DNS%20poisoning" target="_blank"><img style="border:0;margin:0;padding:0;" src="http://getsocialserver.wordpress.com/files/2008/05/gsb204m03.png" alt="Add to Del.icio.us" /></a><a href="http://www.stumbleupon.com/submit?url=http%3A%2F%2Fcyberwarfaremag.wordpress.com%2F2008%2F12%2F08%2Fdnschanger-worm-uses-dns-poisoning%2F&#38;title=DNSChanger%20Worm%20uses%20DNS%20poisoning" target="_blank"><img style="border:0;margin:0;padding:0;" src="http://getsocialserver.wordpress.com/files/2008/05/gsb205m03.png" alt="Add to Stumbleupon" /></a><a href="http://reddit.com/submit?url=http%3A%2F%2Fcyberwarfaremag.wordpress.com%2F2008%2F12%2F08%2Fdnschanger-worm-uses-dns-poisoning%2F&#38;title=DNSChanger%20Worm%20uses%20DNS%20poisoning" target="_blank"><img style="border:0;margin:0;padding:0;" src="http://getsocialserver.wordpress.com/files/2008/05/gsb206m03.png" alt="Add to Reddit" /></a><a href="http://www.blinklist.com/index.php?Action=Blink/addblink.php&#38;Description=&#38;Url=http%3A%2F%2Fcyberwarfaremag.wordpress.com%2F2008%2F12%2F08%2Fdnschanger-worm-uses-dns-poisoning%2F&#38;Title=DNSChanger%20Worm%20uses%20DNS%20poisoning" target="_blank"><img style="border:0;margin:0;padding:0;" src="http://getsocialserver.wordpress.com/files/2008/05/gsb207m03.png" alt="Add to Blinklist" /></a><a href="http://ma.gnolia.com/bookmarklet/add?url=http%3A%2F%2Fcyberwarfaremag.wordpress.com%2F2008%2F12%2F08%2Fdnschanger-worm-uses-dns-poisoning%2F&#38;title=DNSChanger%20Worm%20uses%20DNS%20poisoning" target="_blank"><img style="border:0;margin:0;padding:0;" src="http://getsocialserver.wordpress.com/files/2008/05/gsb208m03.png" alt="Add to Ma.gnolia" /></a><a href="http://www.technorati.com/faves?add=http%3A%2F%2Fcyberwarfaremag.wordpress.com%2F2008%2F12%2F08%2Fdnschanger-worm-uses-dns-poisoning%2F" target="_blank"><img style="border:0;margin:0;padding:0;" src="http://getsocialserver.wordpress.com/files/2008/05/gsb209m03.png" alt="Add to Technorati" /></a><a href="http://www.furl.net/storeIt.jsp?u=http%3A%2F%2Fcyberwarfaremag.wordpress.com%2F2008%2F12%2F08%2Fdnschanger-worm-uses-dns-poisoning%2F&#38;t=DNSChanger%20Worm%20uses%20DNS%20poisoning" target="_blank"><img style="border:0;margin:0;padding:0;" src="http://getsocialserver.wordpress.com/files/2008/05/gsb210m03.png" alt="Add to Furl" /></a></p>
<hr size="1" /><a name="_ftn1" href="#_ftnref1">[1]</a> &#8220;New trojan in mass DNS hijack&#8221;, Dan Goodin, The Register, December 5, 2008, <a href="http://www.theregister.co.uk/2008/12/05/new_dnschanger_hijacks/">http://www.theregister.co.uk/2008/12/05/new_dnschanger_hijacks/</a> (accessed on December 8, 2008)</p>
<p><a name="_ftn2" href="#_ftnref2">[2]</a> &#8220;DNSChanger Trojans v4.0&#8243;, Craig Schmugar, McAfee Avert Labs Blog, December 4, 2008, <a href="http://www.avertlabs.com/research/blog/index.php/2008/12/04/dnschanger-trojans-v40/">http://www.avertlabs.com/research/blog/index.php/2008/12/04/dnschanger-trojans-v40/</a> (accessed on December 8, 2008)</p>
<p><a name="_ftn3" href="#_ftnref3">[3]</a> &#8220;Trojan.Flush.M&#8221;, Raimondo Chiodi, Elia Florio, Symantec, December 4, 2008, <a href="http://www.symantec.com/security_response/writeup.jsp?docid=2008-120318-5914-99&#38;tabid=2">http://www.symantec.com/security_response/writeup.jsp?docid=2008-120318-5914-99&#38;tabid=2</a> (accessed on December 8, 2008)</p>
<p><a name="_ftn4" href="#_ftnref4">[4]</a> Ibid.</p>
<p><a name="_ftn5" href="#_ftnref5">[5]</a> &#8220;Rogue DHCP servers&#8221;, Bojan Zdrnja , SANS Internet Storm Center, December 4, 2008, <a href="http://isc.sans.org/diary.html?storyid=5434">http://isc.sans.org/diary.html?storyid=5434</a> (accessed on December 8, 2008)</p>
</div>]]></content:encoded>
</item>
<item>
<title><![CDATA[DNS Spoofing in Windows Boxes]]></title>
<link>http://technocrawl.wordpress.com/2008/10/07/dns-spoofing-in-windows-boxes/</link>
<pubDate>Tue, 07 Oct 2008 14:03:12 +0000</pubDate>
<dc:creator>technocrawl</dc:creator>
<guid>http://technocrawl.wordpress.com/2008/10/07/dns-spoofing-in-windows-boxes/</guid>
<description><![CDATA[DNS Refers to Domain Name Systems or Domain name Service, which basically resolves domain name into ]]></description>
<content:encoded><![CDATA[<div class='snap_preview'><p>DNS Refers to Domain Name Systems or Domain name Service, which basically resolves domain name into its equivalent IP address.<br />
When ever you type a valid URL in the browser, it will first look for primary DNS which is in the same box, if it fail then it will try to communicate with the seconaday DNS servers on the internet, once it finds the right match then it resolves the human readable Domain name or FQDM ( Fully Qualified Domain Name ) into its equivalent IP adress that can be easily understood by machines and also updates the same in the primary DNS so that the next time, there is no need to contact the secondary DNS.</p>
<p>Here is a trick that you can use for DNS Poisoning in Widnows Boxes.</p>
<p>just move on the following location</p>
<p><span style="color:#800000;">C:\WINDOWS\system32\drivers\etc\hosts</span></p>
<p>a dialog box prompts to choose open with, select notepad and open it up, then it will display a window like below&#8230;.</p>
<p><img src="http://i402.photobucket.com/albums/pp101/cybercrawler/DNSSpoofing.jpg" alt="Hosts" height="240" width="440/"></p>
<p>On the last line you can see something like<br />
<span style="color:#800000;"><br />
127.0.0.1       localhost</span></p>
<p>Here 127.0.0.1 is the loopback dotted deciaml IP address, and localhost is its equivalent human readable domain name. So what happens once you type \\localhost in the URL box of the internet explorer or any browser? It will contact the DNS which is actually the host file, then it will open up the locahost window, instead you can type \\127.0.0.1 in the URL box, which does the same opertaion.</p>
<p>Here comes the trick where you can use this to poison DNS and redirect the victims to some other website. So, lemme make it clear that if a user types www.google.com in the browser, then they will be redirected to www.yahoo.com</p>
<p>Once you opened up the hosts file, just obtain the IP address of the yahoo just by pinging or nslookup, then copy and paste the IP address of www.google.com in the hosts file that you recently have opened with a notepad, make sure that you are pasting it in a new line, then leave a space (CRLF &#8211; Carriage Return Line Feed) and type www.yahoo.com, then close the hosts file, it will prompt you to save the changes, you have to save it. Now restart your browser and type www.yahoo.com in the URL, now you will be re-directed to www.google.com and you are done now!</p>
<p>By using DNS poisoning, anyone can launch a phishing attack, and re-direct to any malicious websites to create havoc.</p>
<p>// This is Meant for Educational Means alone. technocrawl and its members are not responsible for what ever you do using this.</p>
</div>]]></content:encoded>
</item>
<item>
<title><![CDATA[(IN)SECURE Magazine Issue 18]]></title>
<link>http://enablesecurity.com/2008/09/30/insecure-magazine-issue-18/</link>
<pubDate>Tue, 30 Sep 2008 03:40:27 +0000</pubDate>
<dc:creator>Sandro</dc:creator>
<guid>http://enablesecurity.com/2008/09/30/insecure-magazine-issue-18/</guid>
<description><![CDATA[The latest issue of the free digital security publication is out and includes some thought provoking]]></description>
<content:encoded><![CDATA[<div class='snap_preview'><p><a href="http://www.net-security.org/dl/insecure/INSECURE-Mag-18.pdf" target="_blank"><img class="size-full wp-image-64 alignright" title="insecuremag18" src="http://enablesecurity.wordpress.com/files/2008/09/snapshot-2008-09-30-05-08-03.jpg" alt="" width="188" height="264" /></a>The <a href="http://www.net-security.org/dl/insecure/INSECURE-Mag-18.pdf" target="_blank">latest issue</a> of the free digital security publication is out and includes some thought provoking articles:</p>
<ul>
<li>Browser security: bolt it on, then build it in by Jeremiah Grossman</li>
<li>Windows driver vulnerabilities: the METHOD_NEITHER odyssey by Anibal Sacco</li>
<li>Insecurities in privacy protection software by Shrikant Raman</li>
<li>Compliance does not equal security but it&#8217;s a good start by Jack Danahy</li>
</ul>
<p>This issue also includes my column which talks about why the latest happenings in the security industry should shake us to our senses. The idea is that we need to realize that some of the Internet technologies that we rely on have fundamental flaws.</p>
<p>Here&#8217;s a <a href="http://www.net-security.org/dl/insecure/INSECURE-Mag-18.pdf" target="_blank">download link</a>.</p>
</div>]]></content:encoded>
</item>
<item>
<title><![CDATA[Badware and the Net]]></title>
<link>http://oregonnerd.wordpress.com/2008/08/29/badware-and-the-net/</link>
<pubDate>Fri, 29 Aug 2008 21:16:53 +0000</pubDate>
<dc:creator>oregonnerd</dc:creator>
<guid>http://oregonnerd.wordpress.com/2008/08/29/badware-and-the-net/</guid>
<description><![CDATA[I&#8217;m continually seeing scare stories&#8211;from around the world, for that matter, as far as t]]></description>
<content:encoded><![CDATA[<div class='snap_preview'><p>I&#8217;m continually seeing scare stories&#8211;from around the world, for that matter, as far as those translated to English&#8211;about various traps being used.  There&#8217;s the DNS flaw (it&#8217;s been around for a long time, with evidently no known way to actually fix it) and a new kind of visual file that isn&#8217;t static (from what I gather); it&#8217;s a movie.  I would expect that latter especially to especially be at the porn sites <strong>right now</strong>; sorry, guys.  I&#8217;m assuming there won&#8217;t be too much protest about sexually-based assumptions.  Oddly enough, I should add <strong><em>don&#8217;t click on any links</em></strong> unless you&#8217;re absolutely sure.  (Good luck.)</p>
<p> </p>
<p>Moving to Linux isn&#8217;t a solution in any way, and I won&#8217;t even ever migrate wholly to it.  I might go into why it&#8217;s not anything approaching a solution at some other time&#8230;</p>
<p>&#8211;Glenn</p>
</div>]]></content:encoded>
</item>
<item>
<title><![CDATA[Open DNS and DNS Poisoning/A Solution]]></title>
<link>http://oregonnerd.wordpress.com/2008/08/14/open-dns-and-dns-poisoninga-solution/</link>
<pubDate>Thu, 14 Aug 2008 11:41:51 +0000</pubDate>
<dc:creator>oregonnerd</dc:creator>
<guid>http://oregonnerd.wordpress.com/2008/08/14/open-dns-and-dns-poisoninga-solution/</guid>
<description><![CDATA[Surprisingly enough, PC World has come up with a solution to DNS poisoning:  USE OPEN DNS.  Heck, I ]]></description>
<content:encoded><![CDATA[<div class='snap_preview'><p>Surprisingly enough, PC World has come up with a <a title="solution" href="http://blogs.pcworld.com/tipsandtweaks/archives/007444.html?tk=nl_spxblg" target="_blank">solution</a> to DNS poisoning:  USE <a title="open dns" href="http://www.opendns.com/" target="_blank">OPEN DNS</a>.  Heck,<a title="i" href="http://oregonnerd.wordpress.com/wp-admin/post.php?action=edit&#38;post=441" target="_blank"> I</a> even said so; there was even a post where I intimated the relative intelligence, unfortunately, of <strong>not</strong> using Open DNS.  If you use a router (my older Belkin, with three computers, two different operating systems&#8211;two out-of-the-box and one made-to-spec locally (a mistake)&#8211;etc. wasn&#8217;t going to accept it without a whole system tweak), try to set up your router with it, although it isn&#8217;t all-important.  The more randomization of your address and path you use, the better.  I&#8217;ve even gone back to an actual hidden mode, which I haven&#8217;t done since the first days of the public internet.  If you have essential information, back it up offline.  Briefly what I mean by that is one of two things, with the latter possibly the more reasonable; either write it on a disk (CD/DVD) or else write it to something like a USB hard drive and only use said external drive for backups.</p>
<p> </p>
<p>And there is absolutely no certain cure except hard copy or ROM discs.  That is the &#8220;white line&#8221; mechanism that I&#8217;ve discussed, and actually doesn&#8217;t apply to any kind of electromagnetic reading except to something like Notepad ++ where it&#8217;s a character-only transition, with no exec&#8217;s (*.exe files) able to cross the line.  The discussion of solutions is becoming very high level.  The military solution in the 70s in a barely similar situation was to use a mutual one-time code at both ends, essentially a &#8220;book code&#8221;.  The problem here is, someone else may have the dam&#8217; book.  Okay.  I couldn&#8217;t find it on two pages of Google.  I have a book, you do&#8211;seems like this may have been touched on in Da Vinci Code.  I reference page, line, and word (by whatever system; remember you can also count characters); you take my references (ideally alphanumeric, with obscuring characters, designed to obfuscate the nature of the code) to an identical copy of the book it is&#8230;and reconstruct what I&#8217;m saying.  I&#8217;m nearly certain EAP (<strong><em><span style="text-decoration:underline;">no</span></em></strong>, my friends of online shorthand, I won&#8217;t decode that) referenced it in a cryptographic study in one of his shorts (quoth the raven).</p>
<p> </p>
<p>A one-time is a shared book used to encode/decode one message and then destroyed, and is close to fool-proof depending on distribution of the book and the method.  What I mean is that your data can be read and decrypted in real time almost without doubt.  Bear in mind that a book code must use words not letters, although phonetic transliteration might barely be possible.  True randomization is not possible with state of the art, although I believe the model could be constructed on primes; I am not going that way.  I&#8217;m 55 in a couple of months, and I don&#8217;t have time to study that too.</p>
<p> </p>
<p>Hopefully I&#8217;ve scared and confused the stubborn ones.  The easiest solution (not foolproof, but it takes you from bright orange to camouflage) is Open DNS.  It&#8217;s easy to use for one IP address (you don&#8217;t <strong>have</strong> to use it on your home router).  It will help protect you from phishing&#8211;going to your bank, for instance, and entering in information&#8230;only it wasn&#8217;t actually your bank.</p>
<p>&#8211;Glenn</p>
<p>P.S.  I deployed Open DNS a couple of years ago, as I recall&#8230;</p>
</div>]]></content:encoded>
</item>
<item>
<title><![CDATA[Avoid DNS Poisoning:  USE Open DNS]]></title>
<link>http://oregonnerd.wordpress.com/2008/08/12/avoid-dns-poisoning-use-open-dns/</link>
<pubDate>Tue, 12 Aug 2008 18:39:05 +0000</pubDate>
<dc:creator>oregonnerd</dc:creator>
<guid>http://oregonnerd.wordpress.com/2008/08/12/avoid-dns-poisoning-use-open-dns/</guid>
<description><![CDATA[I&#8217;m going to go into the DNS thing in a bit more detail later, probably.  DNS is a Domain Name]]></description>
<content:encoded><![CDATA[<div class='snap_preview'><p>I&#8217;m going to go into the DNS thing in a bit more detail later, probably.  DNS is a Domain Name Server.  As I recall&#8211;being senile, I&#8217;m probably wrong [<strong>I'm not</strong>] you had to type in the whole thing, http[s]:/ etc. and at least sometimes actual IPs.  If you go to <a title="open dns" href="http://www.opendns.com/" target="_blank">Open DNS</a> you&#8217;ll see an example.  You don&#8217;t have to set up your router, if you have one.  The internet actually &#8220;sees&#8221; your router as one IP address.  This is an added layer of <a title="trusted" href="http://www.pcworld.com/businesscenter/blogs/larkin_on_the_web/149587/article.html?tk=nl_baxblg" target="_blank">(trusted)</a> protection named at the Black Hat Conference.  That&#8217;s not fedoras, it&#8217;s hackers.  So I hear, never having known how to program.  Here&#8217;s one of <a title="erik larkin's" href="http://www.pcworld.com/businesscenter/blogs/larkin_on_the_web/149587/article.html?tk=nl_baxblg" target="_blank">Erik Larkin&#8217;s </a>comments on lines of protection: &#8220;5. Your fix-it options: Apply the patch for your particular DNS server.  Or switch to a protected service like Open DNS where you use their servers.&#8221;  [If you don&#8217;t use a router, then your Internet Service Provider is the source of your servers&#8230;which pretty much means you actually just use their servers.  Nor have any of the providers been particularly speedy or adept at applying any fixes.  That may&#8211;not that I sympathize in the least&#8211;have been because the management felt overwhelmed and unable to dedicate enough tech support time.  If I were daring, I&#8217;d say it was actually mainly because they didn&#8217;t give a damn, but I believe in, well, everything.  It&#8217;s why I&#8217;m so cheerful.  Note that I linked to Erik&#8217;s article twice, because it&#8217;s nearly a must-read for anyone who uses the internet, especially for businesses.  It&#8217;s serious, and it&#8217;s a simple fix.</p>
<p>&#8211;Glenn</p>
</div>]]></content:encoded>
</item>
<item>
<title><![CDATA[MITM vs Cryptography Protocol ??]]></title>
<link>http://kanabies.wordpress.com/2008/08/04/mitm-vs-cryptography-protocol/</link>
<pubDate>Mon, 04 Aug 2008 15:51:53 +0000</pubDate>
<dc:creator>kernellicious</dc:creator>
<guid>http://kanabies.wordpress.com/2008/08/04/mitm-vs-cryptography-protocol/</guid>
<description><![CDATA[==================================================================== title: MITM vs Cryptography Pro]]></description>
<content:encoded><![CDATA[<div class='snap_preview'><p>====================================================================<br />
title: MITM vs Cryptography Protocol ??<br />
post author: kernellicious<br />
date posted: August, 04th 2008<br />
posted in: News<br />
====================================================================</p>
<p>Menurut aye, isu <a href="http://en.wikipedia.org/wiki/Man-in-the-middle_attack">MITM </a>adalah termasuk yang sukar ditangani (hehehheh&#8230; ngemeng doang neh).</p>
<p>Ngelandjutin dari postingan aye yang sebelumnya, aye jadi ngebahasa lagi isu ini.</p>
<p>Oke guys, ada beberapa faktor penting (yang aye tau) untuk secure connection:<br />
1. algoritma engkripsi asimetris<br />
2. algoritma enkripsi simetris<br />
3. algoritma ttd digital<br />
4. name server</p>
<p>okeh, untuk algoritma asimetris, kita bisa bilang ini sangat bisa diandalkan kalo doi pake <a href="http://en.wikipedia.org/wiki/RSA">RSA </a>1024bit atau lebih. Atau mungkin pake <a href="http://en.wikipedia.org/wiki/Elliptic_Curve_Cryptography">ECC (Elliptic Curve Cryptography)</a>. Atau algoritma asimetris lainnya.</p>
<p>untuk algoritma enkripsi simetris, kita bisa percaya pada <a href="http://en.wikipedia.org/wiki/Advanced_Encryption_Standard">AES</a> (Rijndael atau bahkan <a href="http://www.schneier.com/twofish.html">Twofish</a>), untuk saat ini. Dan bukan tidak mungkin para Guru kriptografi ini merancang suatu backdoor matematis pada algoritma AES mereka.</p>
<p>untuk faktor algoritma tanda tangan digital, ada yang pake hash atau <a href="http://en.wikipedia.org/wiki/Digital_Signature_Algorithm">DSA </a>(Digital Signature Algorithm).<br />
Lebih baik kesampingkan MD2, <a href="http://en.wikipedia.org/wiki/MD5">MD5</a> (yang jelas2 dah bisa direverse), SHA1, SHA3, dan hanya gunakan algoritma <a href="http://en.wikipedia.org/wiki/Message_authentication_code">MAC </a>atau algoritma one-way-hash lain yang lebih baik. <a href="http://en.wikipedia.org/wiki/International_Data_Encryption_Algorithm">IDEA</a>??? hmmmm&#8230;. I really got to learn more..!!</p>
<p>dan bila ketiga faktor awal tersebut telah dapat sangat diandalkan, maka yang harus diperhatikan adalah keamanan dari sisi DNS Cache. Seperti yang diberitakan di situs <a href="http://think.security-1st.net/?p=310">KKI (Komunitas Keamanan Informasi)</a>, DNS cache poisoning vulnerability masih banyak yang punya.</p>
<p>hufffhh &#38; waw!!!</p>
<p>security is a never ending process.<br />
i lovin it!!</p>
<p>=======================================================================</p>
<p>./lovetoshares</p>
</div>]]></content:encoded>
</item>
<item>
<title><![CDATA[Critical Internet Flaw]]></title>
<link>http://rectangle.wordpress.com/2008/07/28/critical-internet-flaw/</link>
<pubDate>Mon, 28 Jul 2008 13:43:57 +0000</pubDate>
<dc:creator>rectangle</dc:creator>
<guid>http://rectangle.wordpress.com/2008/07/28/critical-internet-flaw/</guid>
<description><![CDATA[Today, a customer emails us asking if he should be worried about a recent Critical Internet Flaw He ]]></description>
<content:encoded><![CDATA[<div class='snap_preview'><p>Today, a customer emails us asking if he should be worried about a recent <a href="http://sg.news.yahoo.com/afp/20080725/tts-us-it-internet-software-crime-972e412.html" target="_blank">Critical Internet Flaw</a></p>
<p>He is worried that it is some kind of virus or worm that might be already in his laptop. I assure him that it is not a common exploit and that we, as end-users, should not be the most worried. It is in fact the ISPs and hosting services provider that should be on the lookout and patch up their servers against attacks. What the flaw is capable of doing is it is able, in layman terms, to fool the computer to redirect you to a another website or page even though the url on your address bar is correct.</p>
<p>This is worrying if you do a lot of banking through internet and could open up your bank accounts and passwords to the wrong hands. However, banking accounts that require secondary logins like e.g. mobile phone sms or token IDs should be safe as these illegitimate sites are not capable of generating IDs.</p>
<p>If you are worried about such attacks, there is a possible short term fix for this but only works if the ISPs are not already being attacked in the first place. You can go to &#8220;Start-&#62;Run&#8221; and type &#8220;<strong>ipconfig /flushdns</strong>&#8221; without the quotes. This command will clear out any dns entries(entries use to identify websites) including any poisoned entries from your computer DNS cache store. After that make sure you delete your caches and cookies from your web browsers and you should be good to go. <img src='http://s.wordpress.com/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>For the techies out there, you can get more details and updates from this site <a href="http://www.doxpara.com/" target="_blank">DoxPara</a></p>
</div>]]></content:encoded>
</item>
<item>
<title><![CDATA[Some DNS servers at Vietnam and OpenDNS servers]]></title>
<link>http://fongthai.wordpress.com/2008/07/22/some-dns-servers-at-vietnam-and-opendns-servers/</link>
<pubDate>Tue, 22 Jul 2008 09:35:59 +0000</pubDate>
<dc:creator>fongthai</dc:creator>
<guid>http://fongthai.wordpress.com/2008/07/22/some-dns-servers-at-vietnam-and-opendns-servers/</guid>
<description><![CDATA[VNPT: 203.162.4.190 203.162.4.191 203.162.0.11 203.162.4.1 203.162.0.180 203.162.0.181 203.162.0.24 ]]></description>
<content:encoded><![CDATA[VNPT: 203.162.4.190 203.162.4.191 203.162.0.11 203.162.4.1 203.162.0.180 203.162.0.181 203.162.0.24 ]]></content:encoded>
</item>
<item>
<title><![CDATA[Wandering About Hybrid Cryptosystem]]></title>
<link>http://kanabies.wordpress.com/2008/04/03/wandering-about-hybrid-cryptosystem/</link>
<pubDate>Thu, 03 Apr 2008 11:18:21 +0000</pubDate>
<dc:creator>kernellicious</dc:creator>
<guid>http://kanabies.wordpress.com/2008/04/03/wandering-about-hybrid-cryptosystem/</guid>
<description><![CDATA[[QUESTION:] Ngga berapa lama, saat kernee sedang mendevelop (dengan susah payah ngoprek logaritma di]]></description>
<content:encoded><![CDATA[<div class='snap_preview'><p>[QUESTION:]</p>
<p>Ngga berapa lama, saat kernee sedang mendevelop (dengan susah payah ngoprek logaritma diskrit, karena kernee bukan seorang jenius) suatu sistem cryptography yang disebut Hybrid Cryptosystem. Kernee menyadari bahwa adanya kelemahan pada protokol autentikasi yang dipakai (apa hybrid cryptosystem pake otentikasi?? hheehehhehehhh.. lupa lagi!!).</p>
<p>Sistem yang kernee develop dalam rupa software ini masih sangat rawan terhadap serangan MITM (Man In The Middle). Kenapa??</p>
<p>Karena saat A ingin bertukar kunci dengan B, maka mereka haruslah saling mengotentikasi satu sama lain. Tetapi bisa saja terdapat oknum C yang telah menyadap komunikasi mereka dari awal, lalu saat mereka akan mulai otentikasi, maka C akan mengaku sebagai A terhadap B. Dan C juga akan mengaku sebagai B terhadap A. Lalu, C terus menerus menjadi seorang  penyamar ulung di tengah-tengah mereka.</p>
<p>Nah, pertanyaan kernie bukanlah tentang kekuatan algoritma enkripsi simetri ataupun asimetri, dan bukan pula terhadap keintegritasan Hash yang dimiliki oleh server (walaupun sekarang telah ada cara untuk me-reverse hash MD5 menjadi plainteks semula).</p>
<p>[Terlepas dari pembahasan tentang software yang kernie develop]</p>
<p>Pertanyaan kernee lebih kepada yang terjadi pada protokol SSL, sesaat sebelum autentikasi tersebut dimulai.</p>
<p>1. Bagaimana cara server &#8216;yakin&#8217; bahwa client adalah client yang asli, sedangkan semua data  yang dikirim  client adalah berupa plainteks (tak teramankan) dan melalui jaringan publik, yang intinya semua orang masih bisa menyadap, melihat dan memodifikasi data dari client.</p>
<p>2. (Yang ini adalah versi ekstrimnya) Dan bagaimana cara client &#8216;yakin&#8217; bahwa server adalah server yang asli, dan bukan &#8217;server&#8217; palsu?? Sedangkan para penyadap dapat melakukan berbagai hal agar tanda tangan digital yang penyadap keluarkan adalah tanda tangan digital yang sama persis dengan yang dimiliki oleh server yang asli.</p>
<p>Inilah yang bikin kernee penasaran (tanpa punya cukup niat &#38; usaha untuk mencari jawabannya).</p>
<p>Dan pada saat kernie membaca-baca di wikipedia, kernie nemu bahwa untuk meng-counter serangan ini adalah dengan cara membandingkan data DNS (yang biasanya terdapat di dalam sertifikat A.K.A tandatangan dgital) dengan hasil dari DNS resolve. Hal ini dapat dikatakan aman jika public key tidak dapat di-sub-versi dan DNS doi tidak sedang diracuni.</p>
<p>Tapi, jika pada sesaat sebelumnya sudah dilakukan DNS poisoning dan CA (Certificate Authority) telah di-sub-versi dengan sukses..??</p>
<p>Bagaimana solusinya??</p>
<p>*still searching for an answer(s)..*</p>
<p>&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;-</p>
<p>(^-Q)  #4</p>
<p>kernellicious.</p>
</div>]]></content:encoded>
</item>
<item>
<title><![CDATA[Ataque a modems DSL en México]]></title>
<link>http://arturotena.wordpress.com/2008/01/15/ataque-a-modems-dsl-en-mexico/</link>
<pubDate>Tue, 15 Jan 2008 19:20:59 +0000</pubDate>
<dc:creator>Arturo Tena</dc:creator>
<guid>http://arturotena.wordpress.com/2008/01/15/ataque-a-modems-dsl-en-mexico/</guid>
<description><![CDATA[Según algunas páginas, se está lanzando un ataque a los modem DSL de la marca 2Wire, que es el que T]]></description>
<content:encoded><![CDATA[Según algunas páginas, se está lanzando un ataque a los modem DSL de la marca 2Wire, que es el que T]]></content:encoded>
</item>

</channel>
</rss>
