security / Nieuws
Gepatchte DNS-servers binnen tien uur over te nemen
Gepatchte DNS-servers zijn opnieuw een stukje onveiliger. Een geslaagde aanval hoeft nu nog maar tien uur in beslag te nemen, in plaats van een dag. Zonder patch duurt een aanval minder dan een seconde. Beveiligingsonderzoeker Dan Kaminsky: "Dus er is een reden dat je niemand hoort zeggen 'patch niet'. "
De Russische Linux-kernelbeheerder Evgeniy Polyakov beschrijft op zijn blog een aanval op gepatchte DNS-servers, die binnen tien uur tot succes (vervuiling van de cache) leidt.
Zonder patch duurt een aanval minder dan een seconde, zo demonstreerden hackers anderhalve week geleden tijdens een beveiligingsconferentie in Dublin. Beveiligingsonderzoeker Dan Kaminsky, die het DNS-lek ontdekte waarvoor de patch ontwikkeld is, schrijft hierover op zijn weblog: "Dus er is een reden dat je niemand hoort zeggen 'patch niet'. En die reden is dat - ook al hebben we iedereen verteld dat deze patch een lapmiddel is - we nog steeds in de problemen zitten met DNS, alleen minder."
Kaminsky staat nog altijd achter de huidige patch, die ervoor zorgt dat de name server UDP-pakketten verstuurt met een willekeurige afzenderpoort in plaats van een vaste. Kaminsky op zijn blog: "Bijna elke aanval waar we op stuiten, wordt ernstig gehinderd door de afzenderpoortrandomisering." Over DNSSEC, een beveiligder variant van DNS: "DNSSEC is misschien een oplossing voor de langere termijn. Maar het was dat zeker niet voor de korte termijn."
Binnen een nacht overgenomen
Nog geen week geleden rekende PowerDNS-ontwikkelaar Bert Hubert uit dat na één dag de kans al 64% is dat een DNS-server wordt overgenomen, ook als die gepatcht is tegen het lek dat Dan Kaminsky begin juli wereldkundig maakte. Nu blijkt dat dus al in tien uur te kunnen.
Volgens Polyakov kan de aanval nog veel sneller worden uitgevoerd als snellere computers worden ingezet dan hij gebruikte: "Als je en Gigabit-LAN hebt, kan een machine waarop een Trojan is geïnstalleerd je DNS-server binnen een nacht vergiftigen."
Eerder namen beveiligingsexperts aan dat een crimineel drie weken nodig zou hebben om een gepatchte DNS-server over te nemen.
- Windows 7 biedt betere DNS-beveiliging
- Organisaties verwaarlozen DNS-infrastructuur
- Nederland patcht slechter tegen Kaminsky-lek
- Amsterdam neemt Getronics in bescherming
- SIDN: vanaf 2009 overstap naar DNSsec
- Aantal DNS-aanvallen neemt toe
- Internetbankieren onveilig ondanks 3x kloppen
- Mailservers nog kwetsbaar voor DNS-lek
- DNS-lek ondermijnt vertrouwen in internet
- Nederlander vond als eerste details DNS-lek
- DNS-lek maakt internetbankieren onveilig
- DNS-patches vertragen internetverkeer
- DNSSEC enige oplossing tegen DNS-lek
- Gepatchte DNS-servers binnen een dag te hacken
- Apple-patch voor DNS-lek deugt niet
- Geen nieuwe patches ondanks DNS-gevaar
- Apple brengt patch uit voor DNS-lek
- 15:10 PinkRoccade maakt TSS stabieler en breder
- 15:18 Hitachi haakt aan op SSD Intel
- 12:45 ASML vreest kaalslag chipsector
- 17:19 Oud-directeur van Getronics leidt Inter Access
- 16:26 Banometer: Vraag naar hoofd applicatiebeheerder
- 11:38 'Stoppen met BPO door Ordina is verstandig'
- 11:32 Banometer: Vooral vraag naar hoofd...
- 11:26 Apple raadt antimalware aan voor Mac
- 10:20 Tijdsplanning ICT-projecten rammelt
- 10:40 EU-bestrijding cybercrime is vijfjarenplan
Security 3.0: de nieuwste generatie beveiligingsoplossingen (klad)
Het gebeurt nog te veel dat ondernemingen zich slechts beveiligen tegen problemen die zich reeds hebben voorgedaan, waardoor er een onbetrouwbaar systeem van controls ontstaat. Deze whitepaper licht ontwikkelingen in beveiligingsoplossingen toe en gaat daarbij met name in op de nieuwste generatie...... Download nu
Security èn toegevoegde waarde met een goede secure desktop solution
De toegenomen mobiliteit van medewerkers en de bijbehorende wens om overal te kunnen communiceren, maar ook overheidsmaatregelen voor informatiemanagement compliceren de rol van IT-afdelingen. Deze whitepaper belicht geïntegreerde security-oplossingen die niet alleen hun primaire taak goed...... Download nu
Meer Security whitepapersComputable Events Security
Computable organiseert in 2008 weer verschillende events met praktijkgerichte informatie over actuele onderwerpen in de ICT:
SonicWALL beveiliging voor EBS en SBS
28-11 12:07 SonicWALL, specialist in de beveiliging van netwerkinfrastructuur, kondigt Email Security en Network Security Appliance voor Windows Small Business Server (SBS) en Essential...
Meer security productenTransparante systeemtoegang voor 17.000 UWV-medewerkers
16-07 11:15 Het moet de nachtmerrie zijn van elke informatiebeveiliger: de toegang regelen van 17.000 medewerkers tot de systemen van een organisatie waarin ruim 22 miljard euro per jaar...
Meer security praktijkLege stoelen bij Pinewood
13-11 09:48 Netwerk- en databeveiliger Pinewood groeit. Binnenkort betrekt het bedrijf een tweede etage in een kantoortoren aan de rand van Delft. Daar bevindt zich het zenuwcentrum van...
Meer security achtergrondECM onmisbaar in het 'nieuwe werken'
02-12 12:42 Het nieuwe werken wordt in steeds meer bedrijven toegepast. Mondiale intergratie, opkomst van de digitale revolutie, toenemende vergrijzing, continue connectiviteit en overheids-...
Meer security opinieBekijk de leveranciers op het gebied van Security.



Het structureel oplossen kost onderzoek en vergt zelfs mogelijk aanpassingen aan de DNS specificaties. Dit is niet iets wat zomaar even risicoloos uitgevoerd kan worden en ik begrijp dat IETF hier zeer terughoudend in is. Dit heeft niets te maken met te weinig actie ondernemen, maar met een mega operatie waarin afwegingen van verschillende risico's een rol spelen, beveiligingsrisico's en ook operationele risico's.
De kern van het probleem zit hem in de schaal grote. We hebben een internet gedefinieerd op protocollen, waarvan we al lang weten dat er kwetsbaarheden inzitten. Nieuwe ontwikkelingen bieden goede alternatieven, maar deze zijn gewoon praktisch heel moeilijk in te voeren, omdat iedereen 'mee moet doen'.