- Door
- Veenman
- geplaatst op
- 9 februari 2009 08:12 uur
Voor DDoS-aanvallen worden er veelal botnets gebruikt bestaande uit duizenden tot miljoenen zombie pc’s. Door security onderzoekers is nu een mogelijkheid ontdekt om een succesvolle DDoS-aanval te lanceren met een botnet dat bestaat uit veel minder zombie pc’s, door misbruik te maken van DNS-servers én met vrijwel alle DNS-servers werkt in plaats van enkel met slecht geconfigureerde.
Dat het mogelijk is om DDoS-aanvallen met behulp van DNS-servers uit te voeren is, werd in 2006 al ontdekt. Het werkt door het sturen van een DNS queries naar de DNS-servers die worden misbruikt om de DDoS-aanval uit te voeren. De aanvaller doet net alsof de DNS queries afkomstig zijn vanaf het IP-adres (spoofing) van de server die moet worden aangevallen. De DNS-servers sturen hun antwoord terug naar de server die wordt aangevallen.
De truc is dat de DNS queries die worden verstuurd door het botnet naar de DNS-servers relatief klein is, terwijl het antwoord dat terug wordt gestuurd velen malen groter is, waardoor een relatief klein botnet met behulp van de DNS-servers volgens security onderzoekers, DDoS-aanvallen van 10 Gbps zijn gelanceerd met behulp van 140.000 DNS-servers.
De aanvalsmethode met DNS-servers die in 2006 werd ontdekt werkte enkel met recursive DNS-servers, waardoor dit enkel mogelijk was met behulp van slecht geconfigureerde DNS-servers. De nieuwe aanvalsmethode kent deze beperking niet, waardoor nu vrijwel alle DNS-servers kunnen worden misbruikt voor DDoS-aanvallen.
De nieuwe aanvalsmethode werkt door een NS (nameserver) query van . (punt), het root-domein, die afkomstig lijkt vanaf het IP-adres van de aan te vallen server te sturen naar de te misbruiken DNS-servers te sturen. Deze nameservers heeft vrijwel elke DNS-server lokaal in een lijstje staan, waardoor er geen query naar een andere DNS-server wordt gemaakt om deze op te vragen. Hierdoor zal vrijwel elke DNS-server, ook die niet recursive zijn, de query beantwoorden en de enorme lijst met root nameservers naar de server die wordt aangevallen sturen.
Volgens Don Jackson, director of threat intelligence van SecureWorks, zal deze nieuwe aanvalsmethode met zekerheid worden gebruikt voor toekomstige DDoS-aanvallen.