Attaques de la Syrian Electronic Army contre les noms de domaines

Documents pareils
Gestion centralisée d un réseau de sites discrets. Nicolas JEAN

Il est recommandé de fermer les serveurs DNS récursifs ouverts

Exemple d application: l annuaire DNS Claude Chaudet

LOSLIER Mathieu. Filière Informatique et Réseau 1 ère année. TP DNS. Responsable : LOHIER Stephane. Chargé de TD : QUIDELLEUR Aurélie

Introduction au DNS. Les noms de domaine s'écrivent de la gauche vers la droite, en remontant vers la racine et sont séparés par un "." (point).

Étude de l application DNS (Domain Name System)

Nouvelle version de Zonecheck, la 3.0, avec tests DNSSEC

Gérer son DNS. Matthieu Herrb. tetaneutral.net. Atelier Tetaneutral.net, 10 février

Réseaux IUP2 / 2005 DNS Système de Noms de Domaine

Domain Name System Extensions Sécurité

Télécommunications. IPv4. IPv4 classes. IPv4 réseau locaux. IV - IPv4&6, ARP, DHCP, DNS

DNS. Olivier Aubert 1/27

DNSSEC. Introduction. les extensions de sécurité du DNS. Les dossiers thématiques de l AFNIC. 1 - Organisation et fonctionnement du DNS

Installation du service DNS sous Gnu/Linux

Sécurité des réseaux Les attaques

TCP/IP - DNS. Roger Yerbanga contact@yerbynet.com

INTERNET & RESEAUX. Dino LOPEZ PACHECO lopezpac@i3s.unice.fr

Tutoriel DNSSEC. Stéphane Bortzmeyer, AFNIC. Présenté par : JRES Nantes, 4 décembre {Stephane.Bortzmeyer,Mohsen.Souissi}@afnic.

M Architecture des réseaux

Introduction au DNS. Bertrand Bonnefoy-Claudet. 10 février 2014

Introduction...3. Objectifs...3 Contexte...3 nslookup/dig/host...3 whois...3. Introduction...4

Nommage et adressage dans Internet

Comment fonctionne le serveur cache (1) DNS Session 2: Fonctionnement du cache DNS. Historique du support de cours

Mesures DNS à l ère du Big Data : outils et défis. JCSA, 9 juillet 2015 Vincent Levigneron, Afnic

Corrigé du TP 6 Réseaux

DNSSEC Pourquoi et détails du protocole

Gilles GUETTE IRISA Campus de Beaulieu, Rennes Cedex, France

(Third-Man Attack) PASCAL BONHEUR PASCAL 4/07/2001. Introduction. 1 Domain Name Server. 2 Commandes DNS. 3 Hacking des serveurs DNS

V - Les applications. V.1 - Le Domain Name System. V Organisation de l espace. Annuaire distribué. Définition. Utilisation par le resolver

Trouvez les trous. Opération Emmental. David Sancho, Feike Hacquebord et Rainer Link. Un rapport de recherche Trend Micro

TUTORIAL CONFIGURATION DE BIND ET INSTALLATION DE ZIMBRA

Administration de réseaux. Marc Baudoin

Réseaux. 1 Généralités. E. Jeandel

DNS : types d attaques et. techniques de. sécurisation. Le DNS (Domain Name System), un élément essentiel de l infrastructure Internet

COURS 5 Mettre son site en ligne! Exporter son site avec WordPress Duplicator Installer un logiciel FTP Faire le suivi des visites de son site avec

Il est possible d associer ces noms aux langages numérique grâce à un système nommé DNS(Domain Name System)

Le service de nom : DNS

&DVDEODQFD*18/LQX['D\V. 'pf

Présentation du système DNS

Les clés pour un hébergement web réussi. Bruno Mairlot Maehdros SPRL

DNS : Domaine Name System

TIC. Réseau informatique. Historique - 1. Historique - 2. TC - IUT Montpellier Internet et le Web

Bravo! Vous venez d acquérir un routeur large bande à 4 ports Conceptronic C100BRS4H.

AIDE FINANCIÈRE POUR ATHLÈTES FINANCIAL ASSISTANCE FOR ATHLETES

Le nom de domaine est l'identité d'une entreprise ou organisation sur internet. Il se compose de deux éléments : Entreprise.fr 1 2

Domain Name System. F. Nolot

Cheque Holding Policy Disclosure (Banks) Regulations. Règlement sur la communication de la politique de retenue de chèques (banques) CONSOLIDATION

TP de réseaux : Domain Name Server.

Bonnes pratiques pour lʼacquisition et lʼexploitation de noms de domaine

INSTALLATION D UN SERVEUR DNS SI5

Cours admin 200x serveur : DNS et Netbios

Guide des procédures. - Version mars GUIDE DES PROCÉDURES 30 mars

Instructions Mozilla Thunderbird Page 1

LE FORMAT DES RAPPORTS DU PERSONNEL DES COMMISSIONS DE DISTRICT D AMENAGEMENT FORMAT OF DISTRICT PLANNING COMMISSION STAFF REPORTS

Installation de SharePoint Foundation 2013 sur Windows 2012

calls.paris-neuroscience.fr Tutoriel pour Candidatures en ligne *** Online Applications Tutorial

- FICHE DE PROCEDURE - Configurer un serveur DNS avec Bind9 sur Debian

INSTALLATION CONFIGURATION D'UN NOM DE DOMAINE POUR UNE IP DYNAMIQUE. Par Maisse Sébastien

COMMENT DEPOSER UN NOM DE DOMAINE?

1 Présentation du module sr005 2 I Administration d un serveur DNS... 2 II Organisation... 2

Etude de la pertinence et de l'intérêt des appliances WAF (IPS web) à l'inria

Infocus < >

Domain Name System ot ol F. N 1

Domain Name System. Schéma hiérarchique. Relation

Internet Le service de noms - DNS

Support Orders and Support Provisions (Banks and Authorized Foreign Banks) Regulations

Réseaux. DNS (Domaine Name System) Master Miage 1 Université de Nice - Sophia Antipolis. (second semestre )

Installation Serveur DNS Bind9 Ubuntu LTS

Domaine Name System. Auteur: Congduc Pham, Université Lyon 1. Figure 1: Schéma des salles TP11 et TD4

If the corporation is or intends to become a registered charity as defined in the Income Tax Act, a copy of these documents must be sent to:

1 INTRODUCTION 2 2 PRE-REQUIS Export du certificat du serveur Date et heure du système Téléchargement du logiciel du terminal 2

Service de noms des domaines (Domain Name System) Cours administration des services réseaux M.BOUABID,

La Voix sur IP. Études des solutions logicielles. Open Source

Administration Système & Réseau. Domain Name System Historique & Concepts Fonctionnalités & Hiérarchie Requêtes & Base de donnée DNS

Get Instant Access to ebook Cest Maintenant PDF at Our Huge Library CEST MAINTENANT PDF. ==> Download: CEST MAINTENANT PDF

Protection des protocoles

Contents Windows

Réseaux - Cours 4. Traduction d adresse (NAT/PAT) et Service de Nom de Domaine (DNS) Cyril Pain-Barre. IUT Informatique Aix-en-Provence

APPENDIX 2. Provisions to be included in the contract between the Provider and the. Holder

Mise en place d un firewall d entreprise avec PfSense

Domain Name System : Attaques et sécurisation

Aperçu des activités R&D de l Afnic. JCSA Paris 16/05/2014

Bind, le serveur de noms sous Linux

Administration réseau Résolution de noms et attribution d adresses IP

Master d'informatique 1ère année Réseaux et protocoles

RULE 5 - SERVICE OF DOCUMENTS RÈGLE 5 SIGNIFICATION DE DOCUMENTS. Rule 5 / Règle 5

TARMAC.BE TECHNOTE #1

MEMORANDUM POUR UNE DEMANDE DE BOURSE DE RECHERCHE DOCTORALE DE LA FONDATION MARTINE AUBLET

Package Contents. System Requirements. Before You Begin

Procédure d Installation et de mise à jour du client CAN-8 32 bits

Fiche Produit TSSO Extension Mobility Single Sign-On

Documentation support technique

Tout sur l autoship SOMMAIRE

ASRb/Unix Avancé II. Chapitre 2. Utilitaires réseaux. Arnaud Clérentin, IUT d Amiens, département Informatique

Guide Reseller Onbile

La diffusion du Registre du Commerce et des Sociétés en France

Quels noms de domaine doit on obtenir pour maximiser l'impact de ses marques de commerce? Comment gérer les conflits?

Manuel de l utilisateur

INTRODUCTION. Bienvenue dans la TCN FRENCH TEAM, nous allons ensemble démarrer une belle aventure qui peut devenir lucrative pour tous.

Transcription:

Attaques de la Syrian Electronic Army contre les noms de domaines Stéphane Bortzmeyer <stephane+blog@bortzmeyer.org> Première rédaction de cet article le 27 août 2013. Dernière mise à jour le 28 août 2013 Mardi 27 août, la Syrian Electronic Army a attaqué plusieurs noms de domaines importants, comme ceux du New York Times et de Twitter. Voici mon résumé, ainsi que des éléments concrets que j avais recueilli sur le moment. L attaque a porté sur le bureau d enregistrement Melbourne IT. Une fois cet intermédiaire piraté, la SEA a pu modifier à sa guise les données et notamment les serveurs de noms des domaines visés. Ces données ont été récoltées entre 21 et 22 h UTC le 27 août. D abord, le piratage du domaine nytimes.com. Mon Unbound sur ma machine (qui fait suivre les requêtes aux résolveurs de Free) voit : % dig SOA nytimes.com. ; <<>> DiG 9.9.2-P1 <<>> SOA nytimes.com. ;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 8602 ;; flags: qr rd ra; QUERY: 1, ANSWER: 1, AUTHORITY: 2, ADDITIONAL: 1 ;nytimes.com. IN SOA ;; ANSWER SECTION: nytimes.com. 86308 IN SOA ns1.syrianelectronicarmy.com. admin.sea.sy. 2013082701 86400 7200 3600000 86400 nytimes.com. 86374 IN NS ns1.syrianelectronicarmy.com. nytimes.com. 86374 IN NS ns2.syrianelectronicarmy.com. ;; Query time: 0 msec ;; SERVER: 127.0.0.1#53(127.0.0.1) ;; WHEN: Tue Aug 27 22:59:11 2013 ;; MSG SIZE rcvd: 145 1

2 À ce stade, on ne peut pas encore dire s il y a empoisonnement DNS ou piratage du registre ou du bureau d enregistrement? Quelques minutes après, en demandant directement au registre : ; <<>> DiG 9.9.2-P1 <<>> @d.gtld-servers.net. NS nytimes.com ; (1 server found) ;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 2190 ;; flags: qr rd; QUERY: 1, ANSWER: 0, AUTHORITY: 6, ADDITIONAL: 3 ;; WARNING: recursion requested but not available ;nytimes.com. IN NS nytimes.com. 172800 IN NS ns27.boxsecured.com. nytimes.com. 172800 IN NS ns28.boxsecured.com. Ces boxsecured.com (un hébergeur états-unien) sont suspects : l un répond REFUSED, l autre donne un SOA étrange : ; <<>> DiG 9.9.2-P1 <<>> @212.1.211.141 SOA nytimes.com ; (1 server found) ;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 61161 ;; flags: qr aa rd; QUERY: 1, ANSWER: 1, AUTHORITY: 2, ADDITIONAL: 1 ;; WARNING: recursion requested but not available ;nytimes.com. IN SOA ;; ANSWER SECTION: nytimes.com. 86400 IN SOA ns5.boxsecured.com. ssuliman.hotmail.co.uk. 2013082703 86400 7200 3600000 86400 nytimes.com. 86400 IN NS ns6.boxsecured.com. nytimes.com. 86400 IN NS ns5.boxsecured.com. whois semble indiquer que le domaine a bien été changé au registre (regardez la Updated Date ) : Domain Name: NYTIMES.COM Registrar: MELBOURNE IT, LTD. D/B/A INTERNET NAMES WORLDWIDE Whois Server: whois.melbourneit.com Referral URL: http://www.melbourneit.com Name Server: NS27.BOXSECURED.COM Name Server: NS28.BOXSECURED.COM Status: serverdeleteprohibited Status: servertransferprohibited Status: serverupdateprohibited Updated Date: 27-aug-2013 Creation Date: 18-jan-1994 Expiration Date: 19-jan-2014

3 Et Twitter? twitter.com dans whois montre un piratage (le TLD.sy est la Syrie) : Admin Name... SEA SEA Admin Address... 1355 Market Street Admin Address... Suite 900 Admin Address... Admin Address. San Francisco Admin Address... 94103 Admin Address... CA Admin Address... UNITED STATES Admin Email... sea@sea.sy Admin Phone... +1.4152229670 Admin Fax... +1.4152220922 Même bureau d enregistrement que nytimes.com, Melbourne IT. Par contre, les serveurs de noms n ont pas été changés. Pourquoi? Manque de temps pour la SEA? Ou peut-être une protection spéciale, un super-verrou contre les modifications, soit au registre, soit au bureau d enregistrement. Ce qui fait que, dans le cas de Twitter, l utilisateur ordinaire ne voit rien. Par contre, twimg.com (hébergement d images pour Twitter) a un whois analogue mais des serveurs de noms changés. Une heure après, le registre de.com servait à nouveau la bonne information : % dig @a.gtld-servers.net NS nytimes.com ; <<>> DiG 9.9.2-P1 <<>> @a.gtld-servers.net NS nytimes.com ; (2 servers found) ;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 57384 ;; flags: qr rd; QUERY: 1, ANSWER: 0, AUTHORITY: 6, ADDITIONAL: 3 ;; WARNING: recursion requested but not available ;nytimes.com. IN NS nytimes.com. 172800 IN NS dns.ewr1.nytimes.com. nytimes.com. 172800 IN NS dns.sea1.nytimes.com. CK0POJMG874LJREF7EFN8430QVIT8BSM.com. 86400 IN NSEC3 1 1 0 - CK0RFQAOES8CTVNVNH4G6Q85NOQAQ8I9 NS SOA RRSIG DNSKEY CK0POJMG874LJREF7EFN8430QVIT8BSM.com. 86400 IN RRSIG NSEC3 8 2 86400 20130903044137 20130827033137 8795 com. j5+5 O6B9DUFQLHV3BU9UG6OASLHH80ECTS95.com. 86400 IN NSEC3 1 1 0 - O6C0FKNFS7M5TK0HI5HN4O5JKU9PTV22 NS DS RRSIG O6B9DUFQLHV3BU9UG6OASLHH80ECTS95.com. 86400 IN RRSIG NSEC3 8 2 86400 20130903110913 20130827095913 8795 com. YE2l ;; ADDITIONAL SECTION: dns.ewr1.nytimes.com. 172800 IN A 170.149.168.134 dns.sea1.nytimes.com. 172800 IN A 170.149.173.133 ;; Query time: 144 msec ;; SERVER: 192.5.6.30#53(192.5.6.30) ;; WHEN: Tue Aug 27 23:57:25 2013 ;; MSG SIZE rcvd: 603 (Le sea1 dans dns.sea1.nytimes.com n a rien à voir avec la SEA, il indique la ville, Seattle.) Mais il est amusant de noter que le whois au bureau d enregistrement indiquait toujours la mauvaise information, ce qui semble indiquer que le registre a modifié l information directement, en ignorant le bureau d enregistrement :

4 % whois nytimes.com Whois Server Version 2.0 Domain names in the.com and.net domains can now be registered with many different competing registrars. Go to http://www.internic.net for detailed information. Server Name: NYTIMES.COM IP Address: 141.105.64.37 Registrar: MELBOURNE IT, LTD. D/B/A INTERNET NAMES WORLDWIDE Whois Server: whois.melbourneit.com Referral URL: http://www.melbourneit.com Domain Name: NYTIMES.COM Registrar: MELBOURNE IT, LTD. D/B/A INTERNET NAMES WORLDWIDE Whois Server: whois.melbourneit.com Referral URL: http://www.melbourneit.com Name Server: DNS.EWR1.NYTIMES.COM Name Server: DNS.SEA1.NYTIMES.COM Status: serverdeleteprohibited Status: servertransferprohibited Status: serverupdateprohibited Updated Date: 27-aug-2013 Creation Date: 18-jan-1994 Expiration Date: 19-jan-2014 >>> Last update of whois database: Tue, 27 Aug 2013 21:58:26 UTC <<< [...] Domain Name... nytimes.com Creation Date... 1994-01-18 Registration Date... 2011-08-31 Expiry Date... 2014-01-20 Organisation Name... SEA Organisation Address. 620 8th Avenue Organisation Address. Organisation Address. Organisation Address. New York Organisation Address. 10018 Organisation Address. NY Organisation Address. UNITED STATES Admin Name... SEA SEA Admin Address... SEA Admin Address... 620 8th Avenue Admin Address... Admin Address. Syria Admin Address... 10018 Admin Address... SY Admin Address... SYRIAN ARAB REPUBLIC Admin Email... sea@sea.sy Admin Phone... +1.2125561234 Admin Fax... Tech Name... NEW YORK TIMES DIGITAL Tech Address... 229 West 43d Street Tech Address... Tech Address... Tech Address... New York Tech Address... 10036 Tech Address... NY Tech Address... UNITED STATES Tech Email... hostmaster@nytimes.com Tech Phone... +1.2125561234 Tech Fax... +1.1231231234 Name Server... ns27.boxsecured.com

5 Name Server... ns28.boxsecured.com À noter que sharethis.com a aussi été attaqué <http://blogs.cisco.com/security/syrian-electronic-a > mais qu il est chez un bureau d enregistrement différent et qu il n est pas sûr que la même méthode ait été employée. Des rapports fiables signalent également un détournement de huffingtonpost.co.uk (un registre différent mais le même bureau d enregistrement) mais je n ai pas pu l observer moi-même. Mais il est sûr que le problème ne frappait pas que.com. Voici la sortie du whois de twitter.co.uk, vingt minutes après que le.com ait été réparé : % whois twitter.co.uk [...] Domain name: twitter.co.uk Registrant: Twitter Inc Registrant type: Non-UK Corporation Registrant s address: 1355 Market Street Suite 900 San Francisco CA 94103 United States Registrar: Melbourne IT t/a Internet Names Worldwide [Tag = MELBOURNE-IT] URL: http://www.melbourneit.com.au/contacts Relevant dates: Registered on: 05-Mar-2005 Expiry date: 05-Mar-2015 Last updated: 27-Aug-2013 Registration status: Registered until expiry date. Name servers: ns1.syrianelectronicarmy.com ns2.syrianelectronicarmy.com WHOIS lookup made at 23:20:51 27-Aug-2013 Cela plaide donc encore plus pour un piratage du bureau d enregistrement, Melbourne IT, qui a été confirmé par Melbourne IT quelques heures après. Quelques articles intéressants sur ce piratage : L article officiel du New York Times <http://www.nytimes.com/2013/08/28/business/ media/hacking-attack-is-suspected-on-times-web-site.html> Et celui de Twitter <http://status.twitter.com/post/59528478030/twitter-service-issue>

6 L étude de CloudFlare <http://blog.cloudflare.com/details-behind-todays-internet-hacks qui inclut la reconnaissance du piratage par Melbourne IT (dans un message qui a été envoyé à leurs clients mais pas rendu public) Mon interview par PCinpact <http://www.pcinpact.com/news/82014-detournement-nyt-et-twit htm>, discutant notamment de comment on pourrait améliorer la sécurité des noms de domaines. Et c est l occasion de relire et revoir : Le Rapport sur la résilience de l Internet en France <http://www.ssi.gouv.fr/fr/menu/ actualites/l-observatoire-sur-la-resilience-de-l-internet-francais-publie-son-rap html> Mon tutoriel à la Journée du Conseil Scientifique de l AFNIC <http://www.afnic.fr/fr/ l-afnic-en-bref/actualites/actualites-generales/6132/show/succes-pour-la-journeehtml> sur La sécurité des noms de domaines Duane Wessels a fait une excellente étude sur la réjuvenation <http://www.bortzmeyer. org/dns-propagation.html> des caches des serveurs DNS après la correction, présentée, à l OARC en octobre 2013 <https://indico.dns-oarc.net/indico/materialdisplay. py?contribid=7&materialid=slides&confid=1>.