Hlavní navigace

Reverzní DNS prozradí použité IPv6 adresy

Ondřej Caletka 30. 3. 2012

Jednou z výhod protokolu IPv6 je obrovský adresní prostor, který je velmi řídce obsazen funkčními adresami. To by mělo znesnadňovat útoky naslepo, kdy útočník zkouší jednu adresu po druhé, než objeví nějaký zranitelný systém. Takové útoky jsou běžné v IPv4, kde je naopak v době vyčerpání adresní prostor velmi využitý a téměř každá adresa je nějakému zařízení přidělena.

Existuje však spousta postranních kanálů, prostřednictvím kterých dokáže útočník zjistit, které IPv6 adresy se v dané síti používají a které ne. Na jeden zajímavý nedávno přišel Peter van Dijk a publikoval na svém blogu. Využívá se zde skutečnosti, že reverzní záznamy pro IPv6 adresy se skládají po jednotlivých šestnáctkových číslicích. Při dotazu na neúplnou reverzní doménu se stavový kód některých DNS serverů liší v závislosti na tom, zda doména vůbec neexistuje ( NXDOMAIN), nebo jen neobsahuje žádná data ( NOERROR). Po vyzkoušení všech šestnácti možností na místě jedné číslice může pokračovat hledání jen v subdoménách, které existují. Autor vytvořil demonstrační nástroj, který dokáže tímto způsobem odhalit revezní záznamy v daném prefixu. Na běžné podsíti s prefixem /64 (a tedy osmnácti triliony možných adres) odhalí použitých 30 adres pomocí pouhých 5500 DNS dotazů.

Jednoduché řešení, které procházení eliminuje, je například definování žolíkového reverzního záznamu, mapující všechny nepoužívané reverzní záznamy na nějakou adresu.

(Upozornil Radek Zajíc.)

Našli jste v článku chybu?
Podnikatel.cz: K EET. Štamgast už peníze na stole nenechá

K EET. Štamgast už peníze na stole nenechá

Měšec.cz: U levneELEKTRO.cz už reklamaci nevyřídíte

U levneELEKTRO.cz už reklamaci nevyřídíte

Podnikatel.cz: Přehledná titulka, průvodci, responzivita

Přehledná titulka, průvodci, responzivita

Lupa.cz: Proč firmy málo chrání data? Chovají se logicky

Proč firmy málo chrání data? Chovají se logicky

DigiZone.cz: ČRo rozšiřuje DAB do Berouna

ČRo rozšiřuje DAB do Berouna

Vitalia.cz: 9 největších mýtů o mase

9 největších mýtů o mase

120na80.cz: Rakovina oka. Jak ji poznáte?

Rakovina oka. Jak ji poznáte?

Podnikatel.cz: Babiše přesvědčila 89letá podnikatelka?!

Babiše přesvědčila 89letá podnikatelka?!

DigiZone.cz: Sony KD-55XD8005 s Android 6.0

Sony KD-55XD8005 s Android 6.0

Podnikatel.cz: Na poslední chvíli šokuje vyjímkami v EET

Na poslední chvíli šokuje vyjímkami v EET

DigiZone.cz: ČRa DVB-T2 ověřeno: Hisense a Sencor

ČRa DVB-T2 ověřeno: Hisense a Sencor

Vitalia.cz: Baletky propagují zdravotní superpostel

Baletky propagují zdravotní superpostel

Podnikatel.cz: Víme první výsledky doby odezvy #EET

Víme první výsledky doby odezvy #EET

Vitalia.cz: Chtějí si léčit kvasinky. Lék je jen v Německu

Chtějí si léčit kvasinky. Lék je jen v Německu

Měšec.cz: Jak vymáhat výživné zadarmo?

Jak vymáhat výživné zadarmo?

DigiZone.cz: Recenze Westworld: zavraždit a...

Recenze Westworld: zavraždit a...

Podnikatel.cz: EET: Totálně nezvládli metodologii projektu

EET: Totálně nezvládli metodologii projektu

Vitalia.cz: Paštiky plné masa ho zatím neuživí

Paštiky plné masa ho zatím neuživí

Lupa.cz: Avast po spojení s AVG propustí 700 lidí

Avast po spojení s AVG propustí 700 lidí

Podnikatel.cz: Podnikatelům dorazí varování od BSA

Podnikatelům dorazí varování od BSA