Що таке DNS?

DNS (domain name system) – система доменних імен, яка виконує роль каталогу імен сайтів в Інтернеті. Вона перетворює доменне ім’я (наприклад, ukeywaf.com) у відповідну IP-адресу, за якою веб-браузер завантажує потрібні користувачеві ресурси (наприклад, цю статтю). DNS використовується в усьому світі для відстеження, реєстрації веб-сайтів та управління ними.

Щоб отримати детальніше уявлення про DNS, необхідно зрозуміти, як вона працює. Але насамперед роз’яснимо потрібні терміни.

IP-адреса (Internet Protocol address – адреса з інтернет-протоколу) – ідентифікатор, присвоєний кожному унікальному комп’ютеру та серверу в Інтернеті. Він визначає розташування комп’ютера в мережі і використовується для обміну даними з іншими машинами.

Домен (або доменне ім’я) – ім’я в текстовому вигляді, яке дозволяє запам’ятовувати та ідентифікувати конкретні веб-сайти та їх сервери та звертатися до них. Наприклад, домен ukeywaf/com людині легше запам’ятати та використовувати, ніж фактичний ідентифікатор сервера, тобто IP-адресу.

Сервери системи доменних імен (DNS-сервери або сервери імен ДНС) – сервери, задіяні в процесі ДНС-пошуку. Вони поділяються на чотири категорії: перетворюючий сервер імен, кореневі сервери імен, сервери доменів верхнього рівня (TLD) та авторитетні сервери імен. Давайте розглянемо особливості кожної категорії.

  1. Перетворюючий сервер (або рекурсивний перетворювач) відповідає за перетворення доменних імен у процесі DNS-пошуку. Він отримує запити від клієнта (через веб-браузер або програму) і передає їх іншим серверам DNS (див. нижче), щоб визначити ім’я IP-адреси за доменним ім’ям. У відповідь він може надіслати клієнту кешовані дані або надіслати запит кореневому серверу. Під час пошуку перетворюючий сервер постійно обмінюється даними з іншими серверами, наведеними нижче.
  2. Кореневий сервер імен (кореневий сервер) – перша ланка в ланцюжку DNS-пошуку. В ієрархічній структурі ДНС, «коренева зона» буде на верхньому рівні. У ній працює кореневий сервер імен. Він часто є відправною точкою процесу пошуку.
  3. Сервер доменів верхнього рівня (TLD) знаходиться на один рівень нижче кореневої зони. Він починає пошук на наступному етапі і містить інформацію про всі доменні імена з поширеними доменними розширеннями: .com, .net і так далі.
  4. Авторитетний сервер імен здійснює останній етап пошуку та містить інформацію, що відноситься до конкретного доменного імені, за яким виконується пошук. Він може надати правильну IP-адресу, що перетворює серверу.

Отже, ми дали визначення DNS, отримали загальне уявлення про неї та її сервери. Тепер розглянемо, як вона працює.

Як працює DNS?

Коли ви шукаєте веб-сайт у браузері по домену, ви запускаєте процес DNS-пошуку. Він складається із шести етапів.

  1. Ваш веб-браузер та операційна система (ОС) намагаються знайти IP-адресу, прив’язану до доменного імені. Якщо ви вже відвідували цей веб-сайт, IP-адресу можна знайти на диску комп’ютера або в кеші пам’яті.
  2. Якщо жоден компонент не знає цільової IP-адреси, процес продовжується.
  3. ОС запитує IP-адресу у перетворюючого сервера імен. Запит запускає пошук через сервери системи доменних імен, щоб знайти відповідну домену IP-адресу.
  4. Спочатку запит надходить на кореневий сервер імен, який надсилає його на сервер доменів верхнього рівня (TLD) через перетворювач.
  5. Сервер TLD передає запит (вказує на нього) авторитетному серверу імен знову через перетворювач.
  6. Нарешті, перетворювач, обмінюючись даними з авторитетним сервером імен, знаходить IP-адресу і надсилає їх у ОС. Вона передає його у веб-браузер, який відкриває веб-сайт або сторінку, що шукається.

DNS-пошук – найважливіший процес, з урахуванням якого працює весь інтернет. На жаль, злочинці можуть експлуатувати вразливість DNS та перенаправляти користувачів на інші веб-сайти. Такі шкідливі дії називаються спуфінгом та отруєнням кеша ДНС. Ми розповімо, що це таке і як це працює, щоб допомогти вам уникнути загрози.

Спуфінг та отруєння кешу DNS

Отруєння кешу та спуфінг системи доменних імен (DNS) – види кібератак, у яких уразливості DNS-серверів використовуються для перенаправлення трафіку з легітимних веб-серверів на шахрайські. Після переходу на шкідливу сторінку вам не вдасться перетворити адресу назад. Щоб захиститись, потрібно знати, як працює загроза.

Спуфінг і отруєння кеша DNS відносяться до найпідступніших кіберзагроз. Якщо не розуміти, як інтернет надає доступ до веб-сайтів, можна подумати, що потрібний вам веб-сайт просто зламаний. Але в деяких випадках проблема прихована у вашому пристрої. Більше того, рішення кібербезпеки не можуть повністю захистити від спуфінгу.

Як працює отруєння кешу та спуфінг

Найбільш серйозні загрози, пов’язані з DNS, мають двоякий характер.

  1. DNS-спуфінг – перенаправлення трафіку на сервери, що імітують легітимні. жертви, Що Нічого не підозрюють, опиняються на шкідливих веб-сайтах – в цьому і полягає мета різних атак з використанням спуфінгу.
  2. Отруєння кешу DNS – метод DNS-спуфінгу на стороні користувача: система записує в кеш локальної пам’яті підроблену IP-адресу. Так як DNS викликає IP-адресу з локальної пам’яті, користувач може потрапляти на шкідливий веб-сайт, навіть якщо проблема на стороні сервера усунена або ніколи не існувала.

Методи спуфінгу та отруєння кешу ДНС

Серед методів атак з використанням спуфінгу найчастіше зустрічаються такі.

Атаки Man-in-the-Middle (“людина посередині”). Зловмисники впроваджуються в обмін даними між вашим веб-браузером та ДНС-сервером. Він використовує спеціальний інструмент для одночасного отруєння кеша на вашому пристрої та на ДНС-сервері. В результаті, ви замість запитаного веб-сайту потрапляєте на шкідливий, розміщений на сервері зловмисників.

Захоплення ДНС-сервера. Зловмисники безпосередньо змінюють конфігурацію сервера, щоб перенаправляти всіх користувачів на шкідливий веб-сайт. Після ін’єкції підробленого DNS-запису в DNS-сервер будь-який запит IP-адреси для певного домену буде наводити на підроблений веб-сайт.

Отруєння кеша DNS через спам. Код для отруєння кеша DNS часто включений у посилання, що додаються до спам-листів. Зловмисники розсилають такі листи, щоб залякати користувачів і змусити перейти за посиланням комп’ютера. Банерна реклама та зображення (як у листах, так і на небезпечних веб-сайтах) також можуть перенаправити користувача на завантаження шкідливого коду. Після отруєння комп’ютер відкриватиме підроблені веб-сайти, що імітують справжні. Саме там чекають реальні погрози.

Ризики, пов’язані зі спуфінгом та отруєнням кеша DNS

Спуфінг та отруєння кеша DNS наражають вас на такі ризики:

  • Крадіжка
  • Зараження шкідливим ПЗ
  • Призупинення оновлень безпеки
  • Цензура

DNS-спуфінг несе кілька ризиків для пристроїв і персональних даних.

Крадіжка даних з використанням ДНС-спуфінгу приносить велику прибуток. Зловмисники можуть підробляти веб-сайти банків та популярних інтернет-магазинів, щоб красти паролі, дані банківських карток та особисту інформацію. Замість легітимних сайтів користувачі потраплятимуть на фішингові, що збирають персональні дані.

Зараження шкідливим програмним забезпеченням – ще одна поширена загроза, яку несе в собі DNS-спуфінг. Перенаправлення через спуфінг може призвести на веб-сайт зі шкідливими програмами. Зараження відбувається автоматично шляхом прихованого завантаження. Не використовуючи інструменти для захисту в інтернеті, ви наражаєтесь на ризик зараження шпигунськими програмами, клавіатурними шпигунами або черв’яками.

Призупинення оновлень безпеки також може бути результатом ДНС-спуфінгу. Якщо підміну піддаються сайти постачальників захисних рішень, оновлення безпеки не встановлюватимуться на комп’ютер. В результаті він може виявитися вразливим перед іншими загрозами, такими як віруси або троянці.

Цензура є реальною загрозою в деяких регіонах світу. Наприклад, Китай використовує модифікації DNS, щоб користувачі в межах країни отримували доступ лише до веб-сайтів, схвалених владою. “Золотий щит” (або “Великий китайський файрвол”) – система фільтрації інтернет-контенту в КНР, яка демонструє можливий масштаб DNS-спуфінгу.

Проблеми з усуненням отруєння кеша DNS. Оскільки очищення зараженого сервера не позбавляє комп’ютер або мобільний пристрій проблеми, пристрій повертатиметься на підроблений сайт. Більш того, очищені комп’ютери, підключившись до зараженого сервера, можуть бути скомпрометовані.

Як запобігти спуфінгу та отруєнню кешу DNS

Засоби запобігання спуфінгу DNS на стороні користувача досить обмежені. У власників веб-сайтів та провайдерів серверів більше можливостей захистити себе та своїх користувачів. Щоб запобігти спуфінгу атакам і забезпечити безпеку користувачів, зусилля повинні докласти обидві сторони.

У цьому їм допоможуть:

  1. Інструменти для виявлення ДНС-спуфінгу
  2. Розширення безпеки системи доменних імен (DNSSEC)
  3. Наскрізне шифрування

Способи запобігти загрозам на стороні кінцевих користувачів:

  1. Відмова від переходу за незнайомими посиланнями
  2. Регулярна перевірка комп’ютера на наявність шкідливого ПЗ
  3. Очищення кешу DNS, щоб уникнути зараження
  4. Використання віртуальної приватної мережі (VPN)

Рекомендації для власників веб-сайтів та постачальників ДНС-серверів

Власник веб-сайту або постачальник DNS-сервера відповідає за безпеку користувачів. Вони можуть використовувати захисні інструменти та протоколи, щоб запобігти загрозі. Рекомендуємо використовувати такі засоби.

  1. Інструменти для виявлення ДНС-спуфінгу. Вони працюють аналогічно захисним продуктам для кінцевих користувачів та проактивно сканують усі отримані дані перед подальшим відправленням.
  2. Розширення безпеки системи доменних імен (DNSSEC). Ці розширення підтверджують справжність даних у процесі DNS-пошуку та забезпечують їх цифровим підписом.
  3. Наскрізне шифрування. Шифрування даних у запитах та відповідях DNS не дозволяє зловмисникам дублювати унікальний сертифікат безпеки легітимного веб-сайту.

Рекомендації для користувачів

Користувачі особливо уразливі перед подібними загрозами. Щоб не стати жертвою атаки з отруєнням кеша DNS, дотримуйтеся таких простих рекомендацій.

  • Не переходьте за незнайомими посиланнями. У тому числі отриманим в електронних листах, текстових повідомленнях чи соціальних мережах. Інструменти для скорочення URL-адрес можуть маскувати і кінцеву адресу посилання, тому намагайтеся уникати таких посилань. Щоб гарантувати безпеку, завжди вводьте URL-адресу в адресний рядок вручну. Але спочатку переконайтеся, що ця адреса офіційна та легітимна.
  • Регулярно перевіряйте комп’ютер на наявність зловмисного програмного забезпечення. Можливо, ви не зможете усунути саме отруєння кеша ДНС, але захисне ПЗ допоможе виявити і усунути зараження, що виникло через це. Підроблені веб-сайти можуть завантажувати на комп’ютер різні шкідливі програми, тому завжди слід перевіряти комп’ютер на наявність вірусів, шпигунського програмного забезпечення та інші приховані проблеми. Крім того, шкідливе ПЗ, у свою чергу, може здійснювати спуфінг. Завжди використовуйте локальні, а не хмарні версії програм, оскільки отруєння DNS може призвести до підробленого ресурсу.
  • Очищайте кеш ДНС, щоб уникнути зараження. Скомпрометований кеш залишається в системі надовго, якщо не видалити заражені дані. Для цього відкрийте програму «Виконати» (Run) у Windows і введіть команду ipconfig /flushdns. У ОС Mac, iOS та Android теж є способи очистити кеш ДНС. До них належать: параметр «скидання мережних налаштувань», увімкнення режиму «в літаку», перезавантаження пристрою або спеціальний веб-сайт для цього пристрою. Пошукайте спосіб очистити кеш DNS на своєму пристрої.
  • Використовуйте віртуальну приватну мережу (VPN). Вона створює зашифрований тунель для всього веб-трафіку та використовує приватні ДНС-сервери, які передають лише захищені наскрізним шифруванням запити. Такі сервери більш стійкі до DNS-спуфінгу, а запити, надіслані їх, не можна перехопити.
Веб-сайт використовує файли cookies. Мета — маркетинг і аналіз трафіку. Тут можете дізнатися більше.