Ergebnis 1 bis 10 von 10

Thema: DNS-rebind hack

  1. #1
    Semi-Moderator Avatar von olistudent
    Registriert seit
    19.10.2004
    Ort
    Kaiserslautern
    Beiträge
    14.292

    DNS-rebind hack

    Ich wurde heute im IRC von rubberduck (Robert) darauf hingewiesen, dass sowohl der AVM DNS als auch der Freetz DNS für DNS-rebind Attacken anfällig sind.
    Für Details siehe: http://en.wikipedia.org/wiki/DNS_rebinding

    Wird dnsmasq verwendet kann das durch den Eintrag "stop-dns-rebind" in der dnsmasq.conf verhindert werden.
    Spricht was dagegen, wenn wir diese Einstellung standardmäßig aufnehmen?

    Gruß
    Oliver
    Code:
    --- make/dnsmasq/files/root/etc/default.dnsmasq/dnsmasq_conf	(revision 5265)
    +++ make/dnsmasq/files/root/etc/default.dnsmasq/dnsmasq_conf	(working copy)
    @@ -3,6 +3,7 @@
     cat << EOF
     domain-needed
     log-async=10
    +stop-dns-rebind
     EOF
     
     [ "$DNSMASQ_BOGUSPRIV" = "yes" ] && echo "bogus-priv"
    Geändert von olistudent (22.07.2010 um 18:48 Uhr)
    Router: Fritz!Box Fon WLAN 7570, 7390, 7320, 7270, 3170
    Anbindung: T-Online DSL 16.000 RAM

    Visit ##fritzbox on Freenode for help
    Spenden für Freetz

  2. #2
    IPPF-Fünftausend-VIP
    Registriert seit
    03.08.2007
    Ort
    BI
    Beiträge
    7.448
    Ich denke nicht, dass es stört, mir sind keine Nebenwirkungen bekannt. Jemand anderem?
    Boxen: 7240, 7170, W900V, W701V jeweils mit mehr oder minder aktuellem Freetz-Trunk und irgendwelchen Modifizierungen.

    Aus aktuellem Anlaß: Support gehört ins Forum, IRC oder Trac-System, nicht in mein Postfach oder meine Messenger-Accounts.


    ICQ und andere Kontaktinformationen ab nun nur noch per PN.

  3. #3
    Semi-Moderator Avatar von olistudent
    Registriert seit
    19.10.2004
    Ort
    Kaiserslautern
    Beiträge
    14.292
    Ich wurde auf einige Nachteile hingewiesen:
    Ein nachteil steht auf der verlinkten wikipedia seite:
    "This technique may block some legitimate uses of Dynamic DNS."
    bei freetz mit dnsmasq konkret:
    - wenn man ein vpn hat und den dns des vpn-partners nutzt werden lokale ips geblockt
    - umts: viele provider haben interne ips (eplus hat 10.x.x.x.). eine namensauflösung wäre für diese dann nicht möglich
    oder bei mir: eine test-fritzbox ist im lan und nutzt den dns der "router"-box, die meine internen namen auflöst. die wären dann auch ungültig
    Diese IPs müsste man zusätzlich konfigurieren:
    Code:
    --rebind-localhost-ok 
    Exempt 127.0.0.0/8 from rebinding checks. This address range is returned by realtime black hole servers, so blocking it may disable these services. 
    --rebind-domain-ok=[<domain>]|[[/<domain>/[<domain>/] 
    Do not detect and block dns-rebind on queries to these domains. The argument may be either a single domain, or multiple domains surrounded by '/', like the --server syntax, eg. --rebind-domain-ok=/domain1/domain2/domain3/
    MfG Oliver
    Router: Fritz!Box Fon WLAN 7570, 7390, 7320, 7270, 3170
    Anbindung: T-Online DSL 16.000 RAM

    Visit ##fritzbox on Freenode for help
    Spenden für Freetz

  4. #4
    IPPF-Fünftausend-VIP Avatar von sf3978
    Registriert seit
    02.12.2007
    Beiträge
    6.378

    Info

    Im syslog meiner Box sind folgende Einträge:
    Code:
    Jan  1 01:00:30 fritz daemon.info dnsmasq[991]: started, version 2.57 cachesize 150
    Jan  1 01:00:30 fritz daemon.info dnsmasq[991]: compile time options: IPv6 GNU-getopt no-DBus no-I18N DHCP TFTP no-IDN
    Jan  1 01:00:30 fritz daemon.info dnsmasq[991]: asynchronous logging enabled, queue limit is 10 messages
    Jan  1 01:00:30 fritz daemon.info dnsmasq[991]: using nameserver 192.168.180.2#53
    Jan  1 01:00:31 fritz daemon.info dnsmasq[991]: using nameserver 192.168.180.1#53
    Jan  1 01:00:31 fritz daemon.info dnsmasq[991]: read /etc/hosts - 2 addresses
    May 13 21:24:56 fritz daemon.warn dnsmasq[991]: possible DNS-rebind attack detected: www.hn.org
    May 13 21:24:57 fritz daemon.warn dnsmasq[991]: possible DNS-rebind attack detected: www.hn.org
    May 13 21:24:57 fritz daemon.warn dnsmasq[991]: possible DNS-rebind attack detected: www.hn.org
    May 13 21:24:57 fritz daemon.warn dnsmasq[991]: possible DNS-rebind attack detected: www.hn.org
    May 13 21:51:17 fritz daemon.warn dnsmasq[991]: possible DNS-rebind attack detected: www.hn.org
    May 13 21:51:24 fritz daemon.warn dnsmasq[991]: possible DNS-rebind attack detected: www.hn.org
    May 13 21:51:28 fritz daemon.warn dnsmasq[991]: possible DNS-rebind attack detected: www.hn.org
    May 13 21:51:38 fritz daemon.warn dnsmasq[991]: possible DNS-rebind attack detected: www.hn.org
    May 13 21:51:41 fritz daemon.warn dnsmasq[991]: possible DNS-rebind attack detected: www.hn.org
    May 13 21:51:41 fritz daemon.warn dnsmasq[991]: possible DNS-rebind attack detected: www.hn.org
    May 13 21:51:41 fritz daemon.warn dnsmasq[991]: possible DNS-rebind attack detected: www.hn.org
    May 13 21:51:45 fritz daemon.warn dnsmasq[991]: possible DNS-rebind attack detected: www.hn.org
    May 13 21:51:48 fritz daemon.warn dnsmasq[991]: possible DNS-rebind attack detected: www.hn.org
    May 13 21:51:50 fritz daemon.warn dnsmasq[991]: possible DNS-rebind attack detected: www.hn.org
    May 13 21:51:52 fritz daemon.warn dnsmasq[991]: possible DNS-rebind attack detected: www.hn.org
    May 13 21:51:53 fritz daemon.warn dnsmasq[991]: possible DNS-rebind attack detected: www.hn.org
    Die dnsmasq.conf sieht so aus:
    Code:
    root@fritz:/var/mod/root# cat /var/mod/etc/dnsmasq.conf
    domain-needed
    log-async=10
    no-resolv
    server=192.168.180.1
    server=192.168.180.2
    bogus-priv
    domain=fritz.box
    expand-hosts
    stop-dns-rebind
    FRITZ!Box Fon WLAN 7240 (ata-Modus, replaced kernel, automatic kernel module loading); FW: 7240_7270_v3_04.88freetz-devel- 7 2 9 3 - 7 5 6 1 M klick
    Prosody (ein XMPP/HTTP-Server) mit bzw. fuer Freetz
    FreeBSD; FBCauth (authentication server); iptables (alle iptables Module aus Freetz); trickle; ADC; sshguard
    BS: gcc 4.5.3 20110428

  5. #5
    IPPF-Fan Avatar von M66B
    Registriert seit
    17.02.2010
    Ort
    Dordrecht
    Beiträge
    225
    Actually I am using this for quite some time and didn't have any problems, except for too much logging, so I devised a little patch to disable the logging.

    dnsmasq-rebind-nolog.patch.txt
    Fritz!Box 7270 v2 international with mostly latest trunk version, running AVM-Firewall, dnsmasq, dropbear, nfsd, OpenDD, Openntpd, rsync, Syslogd and Transmission

  6. #6
    IPPF-Tausend-VIP Avatar von SaschaBr
    Registriert seit
    01.05.2007
    Ort
    NRW
    Beiträge
    1.917
    Ich habe vorhin mal die Seite HN.ORG (aus dem Log von sf3978) einer Whois-Anfrage unterzogen (http://www.who.is/whois/hn.org/), und dort steht dann unter HN.ORG SITE INFORMATION folgendes:
    Code:
    IP: 127.0.0.1
    Website Status: active
    Server Type: Apache
    Man beachte die IP! Also war das Blocken durch dnsmasq wohl korrekt, und dies sollte dann m.M.n. auch im Syslog stehen.
    Provider: Unitymedia 3play 32/ 2 Mbit/s (inkl. Telefon Komfort)
    Router: AVM FRITZ!Box 6360 Cable - Firmware: FRITZ!OS 05.28 - Revision 23625 (AVM-Netzteil mit 2A)
    WDS-Client: AVM FRITZ!Box 3270v3 - Firmware: FRITZ!OS 05.21 (Stromversorgung über PC-Netzteil)
    Telefonie: 2x MT-F, 1x MT-D
    Sonstiges: WD TV live, Canon MG6150, Qnap TS-219P II, IBM Thinkpad T60p, Samsung Galaxy Tab2, ...

    Vorsicht ist keine Feigheit, und Leichtsinn ist kein Mut.

  7. #7
    IPPF-Fan Avatar von M66B
    Registriert seit
    17.02.2010
    Ort
    Dordrecht
    Beiträge
    225
    I believe this is already the default.

    From /etc/default.dnsmasq/dnsmasq.cfg (trunk):

    Code:
    export DNSMASQ_STOP_DNS_REBIND='yes'
    From /etc/default.dnsmasq/dnsmasq_conf:

    Code:
    [ "$DNSMASQ_STOP_DNS_REBIND" = "yes" ] && echo "stop-dns-rebind"
    Fritz!Box 7270 v2 international with mostly latest trunk version, running AVM-Firewall, dnsmasq, dropbear, nfsd, OpenDD, Openntpd, rsync, Syslogd and Transmission

  8. #8
    Semi-Moderator Avatar von olistudent
    Registriert seit
    19.10.2004
    Ort
    Kaiserslautern
    Beiträge
    14.292
    I think we should not disable the logging. It helps to find failures and faulty sites.

    Regards
    Oliver
    Router: Fritz!Box Fon WLAN 7570, 7390, 7320, 7270, 3170
    Anbindung: T-Online DSL 16.000 RAM

    Visit ##fritzbox on Freenode for help
    Spenden für Freetz

  9. #9
    IPPF-Fan Avatar von M66B
    Registriert seit
    17.02.2010
    Ort
    Dordrecht
    Beiträge
    225
    Try running bittorrent with this option enabled and you will see why you don't want logging ...
    Fritz!Box 7270 v2 international with mostly latest trunk version, running AVM-Firewall, dnsmasq, dropbear, nfsd, OpenDD, Openntpd, rsync, Syslogd and Transmission

  10. #10
    IPPF-Aufsteiger
    Registriert seit
    23.11.2009
    Beiträge
    29
    Hallo,

    habe heute im Syslog meiner 7270v3 (74.04.88freetz-devel-6292M) folgenden Warnhinweis stehen, quasi im Sekundentakt:

    Code:
    fritz daemon.warn dnsmasq[916]: possible DNS-rebind attack detected: ipid.shat.net
    Der Eintrag in der dnsmasq.conf

    Code:
    stop-dns-rebind
    ist vorhanden.

    Leider habe ich noch nicht so ganz verstanden, was hier geschieht...

    Versucht dort wirklich jemand einzudringen bzw. ist eingedrungen, oder reagiert dnsmasq hier einfach nur zu sensibel? Habe mir den o.a. wikipedia-Eintrag dazu durchgelesen.

    Vielen Dank und viele Grüße

    Draytek

Ähnliche Themen

  1. Rufnummernportierung Hick Hack
    Von nettisocke im Forum 1&1 DSL
    Antworten: 17
    Letzter Beitrag: 02.09.2010, 13:44
  2. Der ADSL2+ Speed hack
    Von momo im Forum 1&1 DSL
    Antworten: 26
    Letzter Beitrag: 18.04.2009, 17:53
  3. Hack the HorstBox Standard
    Von yodommo im Forum D-Link
    Antworten: 6
    Letzter Beitrag: 11.08.2008, 09:18
  4. Das Router-Hack-Projekt der elektor.de
    Von bruenner im Forum FRITZ!Box Fon: Modifikationen
    Antworten: 0
    Letzter Beitrag: 02.02.2006, 10:24
  5. telnet hack geht nicht 100%
    Von frogger13 im Forum FRITZ!Box Fon mit internem ISDN-S0-Bus
    Antworten: 1
    Letzter Beitrag: 31.05.2005, 10:48

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •