Internet / Achtergrond
Mailservers nog kwetsbaar voor DNS-lek
Via een gerichte aanval kunnen mailberichten in veel gevallen nog steeds worden afgevangen. Juist de extra beveiliging van mailservers gooit vaak roet in het eten. Firewalls maken namelijk het willekeurige poortgebruik van de DNS-patch ongedaan.
Veel mailservers in Nederland zijn nog niet gepatcht tegen het ernstige DNS-lek dat beveiligingsonderzoeker Dan Kaminsky begin juli wereldkundig maakte. Dat zegt SIDN, de organisatie die het .nl-domein beheert. Antoin Verschuren, technisch adviseur bij SIDN: "Hoewel de grote internetproviders hun DNS-servers nu vrijwel allemaal gepatcht hebben, zien we dat mailservers dat vaak nog niet zijn."
"We weten niet of het daarbij om mailservers van providers gaat of van bedrijven." SIDN kan niet zeggen om welk percentage van de Nederlandse mailservers het gaat. Verschuren: "We weten alleen dat we veel namen van mailservers tegenkomen in onze lijst van ongepatchte servers."
Mailservers over hoofd gezien
Volgens Verschuren zijn er verschillende redenen waarom juist mailservers minder vaak gepatcht zijn: "Beheerders hebben zich in eerste instantie gericht op het patchen van machines die als officiële dedicated nameserver bekend staan. Vaak zijn zij ‘vergeten' dat er op de mailservers ook nog nameserversoftware staat."
"Beheerders van kleinere bedrijfsnetwerken hebben vaker wat minder kennis van DNS. Of ze weten gewoon niet dat er op hun mailserver ook een nameserverproces draait. Bovendien zijn er binnen een netwerk meestal meer mailservers dan nameservers aanwezig. De nameservers doen de meeste queries, dus die worden als eerste gepatched, de mailservers pas later."
Firewall gooit roet in eten
Een ander probleem is dat mailservers vaak draaien achter een firewall of router met strikte poortcontrole, die het effect van de patch ongedaan maakt. De patch tegen het Kaminsky-lek zorgt er namelijk voor dat de afzenderpoort van een vertaalverzoek een willekeurig getal krijgt (64000 mogelijkheden). Wanneer de firewall die keuze voor een willekeurige (random) poort ongedaan maakt, is het patchen voor niets geweest.
Verschuren: "Vaak zijn mailservers wat beter beveiligd omdat er vertrouwelijke informatie op staat, of de beheerders willen ze beter beschermen tegen misbruik door spammers. Het is daardoor complexer om te zorgen dat die beveiliging wordt aangepast naar aanleiding van het DNS-lek." Adviezen om met deze situatie om te gaan, zijn te vinden in dit document van overheidsorganisatie Govcert.
Kleinere bedrijfsnetwerken
Daarnaast zijn kleinere bedrijfsnetwerken en thuisnetwerken volgens Verschuren meestal nog ongepatcht. SIDN ziet veel DSL-aansluitingen in de lijst van ongepatchte servers. Verschuren: "Binnen kleine bedrijfsnetwerken wordt het DNS-verkeer meestal door heel goedkope routertjes verzorgd. Die kunnen vaak niet eens gepatcht worden."
"Die gebruikers moeten dus eigenlijk een nieuwe router aanschaffen. Meestal zijn zij zich echter van geen gevaar bewust. Ik denk overigens niet dat criminelen dergelijke kleine gebruikers als doelwit kiezen, omdat er relatief weinig te halen valt."
Meer veilige queries
Het aantal gepatchte DNS-servers is nauwelijks toegenomen: ongeveer eenderde van de DNS-servers in Nederland is niet gepatcht. Verschuren: "Toch is het aantal onveilige queries gedaald van achttien naar veertien procent. Dat komt doordat een aantal grote DNS-servers inmiddels gepatcht is."
Bovendien klinkt het percentage van veertien procent volgens Verschuren ernstiger dan het is: "We houden iets minder dan vijf procent over aan kwetsbare queries als we de adressen filteren. Dus het buiten beschouwing laten van nameservers waarvan we op basis van patronen vermoeden dat ze gebruikt worden voor onderzoek of monitoring van domeinnamen."
Domain Name System-servers vertalen domeinnamen naar ip-adressen. Er zijn twee soorten DNS-servers: authoritative en caching nameservers. Alleen het tweede type DNS-server (ook wel ‘resolving name servers' genoemd) is vatbaar voor de kwetsbaarheid die Kaminsky ontdekte. Caching nameservers zijn namelijk niet op de hoogte van alle domeinnamen op het hele internet, en sturen daarom vertaalverzoeken aan ‘autoritieve' DNS-servers. In zo'n vertaalverzoek vraagt een DNS-server naar het ip-adres dat hoort bij een bepaald website- of mailadres.
Het huidige DNS-lek maakt het voor kwaadwillenden mogelijk zich uit te geven voor een autoritieve DNS-server. Ze kunnen binnen 0,7 seconden na de start van een ‘brute force' aanval de macht grijpen over een (ongepatchte) name server en de cache daarvan vervuilen met foutieve ip-adressen. Vanaf dat moment is er veel meer mogelijk dan enkel mail afvangen en websitebezoekers omleiden naar nepsites.
Ook bijvoorbeeld het File Transfer Protocol (FTP) valt te onderscheppen via het lek, net als het authenticatie- en encryptieprotocol Secure Socket Layer (SSL). Internetbanken gebruiken SSL voor het beveiligen van geldtransacties die via http lopen (https). Ook automatische software updatediensten zijn na de overname van een name server te misbruiken. Bijvoorbeeld om malware binnen bedrijfsnetwerken te krijgen. Volgens Kaminksy vormt Windows Update hierop een uitzondering.
- Kaminsky vond DNS-lek dankzij fitnessongelukje
- Windows 7 biedt betere DNS-beveiliging
- Organisaties verwaarlozen DNS-infrastructuur
- Nederland patcht slechter tegen Kaminsky-lek
- Amsterdam neemt Getronics in bescherming
- SIDN: vanaf 2009 overstap naar DNSsec
- VS verplicht DNSSEC voor overheid
- Firefox beschermt tegen DNS-gat
- Getronics: niets mis met Amsterdamse DNS
- Aantal DNS-aanvallen neemt toe
- 'Getronics incompetent bij DNS-patch Amsterdam'
- DNS-lek ondermijnt vertrouwen in internet
- Gepatchte DNS-servers binnen tien uur over te nemen
- Nederlander vond als eerste details DNS-lek
- DNS-lek maakt internetbankieren onveilig
- DNS-patches vertragen internetverkeer
- DNSSEC enige oplossing tegen DNS-lek
- Gepatchte DNS-servers binnen een dag te hacken
- Apple-patch voor DNS-lek deugt niet
- 15:55 Werksfeer belangrijkste reden overstap
- 11:41 Kaminsky vond DNS-lek dankzij fitnessongelukje
- 15:59 200 miljoen IPv4-adressen uitgedeeld in 2008
- 10:41 Marktaandeel Firefox groter dan twintig procent
- 09:20 VeriSign dicht SSL-lek
- 15:52 Paspoortchip kan identiteitsfraude vermijden
- 09:14 Microsoft: Lek in SSL is geen groot gevaar
- 13:42 Het einde van de IT-afdeling
- 13:11 Internetbankieren niet meer veilig door SSL-lek
- 14:59 '2009 wordt het jaar van Google'
Het wat en hoe van Systeem & Netwerk Bewaking
Het monitoren van zakelijke TCP/IP-netwerken verdient een goede strategie vanwege het bedrijfskritische karakter ervan. Door zaken vroeg te signaleren kan downtime, problemen met hardware en aanverwante systemen voorkomen worden. Deze whitepaper behandelt hoe je processen voor mapping,...... Download nu
Kansen voor klantenservice telecombedrijven
Hoe hebben ICT-oplossingen invloed gehad op de klantenservice van telecombedrijven? Voor 95 procent van alle ondervraagde telecombedrijven heeft klantenservice de hoogste prioriteit. In hoeverre zij ook voldoen aan hun eigen verwachting en waar verbeterpunten liggen valt in deze whitepaper te lezen.... Download nu
Meer Internet whitepapersIE 7 versus Firefox
Het aandeel Firefox in de browsermarkt is toegenomen ondanks de komst van Internet Explorer 7. Daarmee is het Microsoft met zijn nieuwste internetprogramma niet gelukt om de groei van concurrent Mozilla af te zwakken, stelt Forrester Research.
'Microsoft kon groei van Firefox niet dempen'Slim omgaan met de traditionele database
16-12 14:47 Met de huidige technologieën lijkt het voor bedrijven steeds gemakkelijker te worden om nieuwe klanten te vinden. Zoekmachine marketing, Google AdWords en e-mailmarketing zijn op...
Meer internet opinieAccess point voor geleidelijke migratie naar 11n
03-12 15:17 Lancom Systems introduceert de L-315agn dual Wireless, een dual draadloze access point. Het apparaat omvat twee draadloze modules die zowel werken op de 2,4 als de 5 GHz...
Meer internet productenTwinpack doet financieën via internet
16-07 10:21 Een van de grotere verpakkingsgroothandels in Nederland, Twinpack, is gebruiker van Covide CRM-Groupware en daarover bijzonder tevreden. 'We kunnen nu een goed en op onze...
Meer internet praktijkHet einde van de IT-afdeling
31-12 13:42 Cloud computing, het succes van Salesforce.com, de groei van digitale sociale netwerken. Allemaal tekenen aan de wand: informatietechnologie wordt het domein van een paar grote...
Meer internet achtergrondBekijk de leveranciers op het gebied van Internet.


Deze kan voorzien worden van nieuwe opensource firmware zoals dd-wrt en daar is al een poos de firmware van uitgebracht die de dns exploit oplost
http://www.dd-wrt.com/dd-wrtv3/community/developmentnews/1-common/24-dd-wrtv24sp1.html
Ben erg benieuwd welke andere commerciele firmware al zo snel was aangepast.