انتحال نظام أسماء النطاقات (DNS)

انتحال نظام أسماء النطاقات (DNS) ، المعروف أيضًا باسم تسميم ذاكرة التخزين المؤقت لنظام أسماء النطاقات ، هو شكل من أشكال اختراق أمن الحاسوب ، حيث يتم إدخال بيانات نظام أسماء نطاقات تالفة في ذاكرة التخزين المؤقت لمحلل نظام أسماء النطاقات ، مما يتسبب في إرجاع خادم الأسماء لسجل نتيجة غير صحيح، مثل عنوان IP . وينتج عن ذلك تحويل حركة المرور إلى أي جهاز كمبيوتر يختاره المهاجم. ببساطة، يجعل المخترق الجهاز يعتقد أنه يتصل بالموقع الإلكتروني المختار، بينما في الواقع، يتم إعادة توجيهه إلى موقع إلكتروني مختلف عن طريق تغيير عنوان IP المرتبط باسم النطاق في خادم نظام أسماء النطاقات. [ 1 ]

نظرة عامة على نظام أسماء النطاقات

يقوم خادم نظام أسماء النطاقات (DNS) بترجمة اسم نطاق سهل القراءة (مثل example.com..) إلى عنوان IP رقمي يُستخدم لتوجيه الاتصالات بين العُقد . [ 2 ] عادةً، إذا لم يكن الخادم يعرف الترجمة المطلوبة، فإنه يستعلم من خادم آخر، وتستمر هذه العملية بشكل متكرر . ولتحسين الأداء، يحتفظ الخادم عادةً بهذه الترجمات (يخزنها مؤقتًا) لفترة زمنية محددة. وهذا يعني أنه إذا تلقى طلبًا آخر لنفس الترجمة، فيمكنه الرد دون الحاجة إلى الاستعلام من أي خوادم أخرى، حتى تنتهي صلاحية ذاكرة التخزين المؤقت.

عندما يتلقى خادم نظام أسماء النطاقات (DNS) ترجمة خاطئة ويخزنها مؤقتًا لتحسين الأداء، يُعتبر مُصابًا ، ويُزوّد ​​العملاء بهذه البيانات الخاطئة. في حال إصابة خادم DNS، فقد يُعيد عنوان IP غير صحيح، مما يُحوّل حركة البيانات إلى جهاز كمبيوتر آخر (غالبًا ما يكون جهاز مُهاجم). [ 3 ]

هجمات تسميم المخابئ

عادةً، يستخدم الحاسوب المتصل بالشبكة خادم نظام أسماء النطاقات (DNS) الذي يوفره مزود خدمة الإنترنت (ISP) أو مؤسسة المستخدم. تُستخدم خوادم DNS في شبكة المؤسسة لتحسين أداء استجابة الاستعلامات من خلال تخزين نتائج الاستعلامات المُستَحصَلة مسبقًا. يمكن أن تؤثر هجمات التسميم على خادم DNS واحد على المستخدمين الذين يتلقون الخدمة مباشرةً من الخادم المُخترق، أو أولئك الذين يتلقونها بشكل غير مباشر من خوادمه الفرعية، إن وُجدت. [ 4 ]

لتنفيذ هجوم تسميم ذاكرة التخزين المؤقت ، يستغل المهاجم ثغرات في برنامج نظام أسماء النطاقات (DNS). يجب على الخادم التحقق من صحة استجابات DNS للتأكد من أنها صادرة من مصدر موثوق (على سبيل المثال باستخدام DNSSEC )؛ وإلا فقد يقوم الخادم بتخزين الإدخالات غير الصحيحة محليًا وتقديمها لمستخدمين آخرين يرسلون الطلب نفسه.

يمكن استخدام هذا الهجوم لإعادة توجيه المستخدمين من موقع ويب إلى موقع آخر يختاره المهاجم. على سبيل المثال، يقوم المهاجم بانتحال عناوين IP الخاصة بموقع ويب مستهدف على خادم DNS معين، ويستبدلها بعنوان IP لخادم تحت سيطرته. ثم يقوم المهاجم بإنشاء ملفات على الخادم الذي يتحكم به بأسماء مطابقة لتلك الموجودة على الخادم المستهدف. عادةً ما تحتوي هذه الملفات على محتوى ضار ، مثل ديدان الحاسوب أو الفيروسات . يُخدع المستخدم الذي يتصل حاسوبه بخادم DNS المُخترق، فيقبل محتوىً قادمًا من خادم غير موثوق، ويقوم بتنزيل المحتوى الضار دون علمه. يمكن أيضًا استخدام هذه التقنية في هجمات التصيد الاحتيالي ، حيث يتم إنشاء نسخة مزيفة من موقع ويب حقيقي لجمع بيانات شخصية مثل تفاصيل الحسابات المصرفية وبطاقات الائتمان/الخصم.

لا تقتصر مخاطر تعرض الأنظمة لهجمات تسميم ذاكرة التخزين المؤقت لنظام أسماء النطاقات (DNS) على آثارها المباشرة، بل قد تُعرّض المستخدمين لمخاطر أخرى كالتصيّد الاحتيالي ، وحقن البرامج الضارة ، وهجمات حجب الخدمة ، واختراق المواقع الإلكترونية، وذلك بسبب ثغرات النظام. وتتعدد الأساليب التي قد تؤدي إلى هذه الهجمات، بدءًا من استخدام أساليب الهندسة الاجتماعية وصولًا إلى استغلال نقاط الضعف الموجودة في برمجيات خادم نظام أسماء النطاقات. [ 5 ]

المتغيرات

في المتغيرات التالية، إدخالات الخادمns.target .exampleسيتم تسميمها وإعادة توجيهها إلى خادم أسماء المهاجم على عنوان IP wxyz . تفترض هذه الهجمات أن خادم الأسماء الخاص بـtarget.exampleيكونns.target.example.

ولإنجاز الهجمات، يجب على المهاجم إجبار خادم DNS المستهدف على تقديم طلب للحصول على نطاق يتم التحكم فيه بواسطة أحد خوادم أسماء النطاقات الخاصة بالمهاجم.

إعادة توجيه خادم أسماء النطاق المستهدف

يتمثل النوع الأول من تسميم ذاكرة التخزين المؤقت لنظام أسماء النطاقات في إعادة توجيه خادم أسماء نطاق المهاجم إلى خادم أسماء النطاق المستهدف، ثم تعيين عنوان IP محدد من قبل المهاجم لخادم الأسماء هذا.

طلب خادم نظام أسماء النطاقات: ما هي سجلات العناوين الخاصة بـsubdomain.attacker.example؟

subdomain.attacker.example. IN A

رد المهاجم:

  • إجابة:
(لا يوجد رد)
  • قسم السلطة:
attacker.example. 3600 IN NS ns.target.example.
  • قسم إضافي:
ns.target.example. IN A w.xyz

سيقوم الخادم المعرض للخطر بتخزين سجل A الإضافي (عنوان IP) مؤقتًا لـns.target.exampleمما يسمح للمهاجم بحل الاستعلامات إلى كاملtarget.exampleاِختِصاص.

أعد توجيه سجل NS إلى نطاق هدف آخر

يتمثل النوع الثاني من تسميم ذاكرة التخزين المؤقت لنظام أسماء النطاقات في إعادة توجيه خادم أسماء نطاق آخر لا علاقة له بالطلب الأصلي إلى عنوان IP يحدده المهاجم.

طلب خادم نظام أسماء النطاقات: ما هي سجلات العناوين الخاصة بـsubdomain.attacker.example؟

subdomain.attacker.example. IN A

رد المهاجم:

  • إجابة:
(لا يوجد رد)
  • قسم السلطة:
target.example. 3600 IN NS ns.attacker.example.
  • قسم إضافي:
ns.attacker.example. IN A w.xyz

سيقوم خادم ضعيف بتخزين معلومات السلطة غير ذات الصلة مؤقتًا لـtarget.exampleسجل NS ( إدخال خادم الأسماء ) الخاص بـ 's، مما يسمح للمهاجم بحل الاستعلامات إلى كاملtarget.exampleاِختِصاص.

الوقاية والتخفيف

يمكن منع العديد من هجمات تسميم ذاكرة التخزين المؤقت لخوادم نظام أسماء النطاقات (DNS) عن طريق تقليل الثقة في المعلومات التي تُمرر إليها من خوادم DNS أخرى، وتجاهل أي سجلات DNS مُعادة لا ترتبط مباشرةً بالاستعلام. على سبيل المثال، تُجري إصدارات BIND 9.5.0-P1 [ 6 ] والإصدارات الأحدث هذه الفحوصات. [ 7 ] كما أن عشوائية منفذ المصدر لطلبات DNS، بالإضافة إلى استخدام أرقام عشوائية آمنة تشفيرياً لاختيار كلٍ من منفذ المصدر وقيمة nonce المشفرة ذات 16 بت ، يُمكن أن يُقلل بشكل كبير من احتمالية نجاح هجمات التنافس على DNS.

مع ذلك، عندما تقوم أجهزة التوجيه وجدران الحماية والخوادم الوكيلة وغيرها من أجهزة البوابة بترجمة عناوين الشبكة (NAT)، أو تحديدًا ترجمة عناوين المنافذ (PAT)، فقد تعيد كتابة منافذ المصدر لتتبع حالة الاتصال. عند تعديل منافذ المصدر، قد تزيل أجهزة PAT عشوائية منفذ المصدر التي تُطبقها خوادم الأسماء ومحللات عناوين IP الفرعية. [ 8 ]

يستخدم نظام أسماء النطاقات الآمن ( DNSSEC ) التوقيعات الرقمية المشفرة الموقعة بشهادة مفتاح عام موثوقة لتحديد صحة البيانات. ويُمكن لـ DNSSEC التصدي لهجمات تسميم ذاكرة التخزين المؤقت. في عام 2010، تم تطبيق DNSSEC على خوادم منطقة الجذر للإنترنت، [ 9 ] ولكن يلزم نشره على جميع خوادم نطاقات المستوى الأعلى أيضًا. ويُمكن الاطلاع على مدى جاهزية هذه الخوادم لـ DNSSEC في قائمة نطاقات المستوى الأعلى للإنترنت . اعتبارًا من عام 2020، تدعم جميع نطاقات المستوى الأعلى الأصلية DNSSEC، وكذلك نطاقات رموز الدول لمعظم الدول الكبرى، ولكن لا يزال العديد من نطاقات رموز الدول لا يدعمها. [ 10 ] كما أن العديد من نطاقات المستوى الثاني لا تدعم DNSSEC أيضًا. [ 11 ]

يمكن التخفيف من حدة هذا النوع من الهجمات على مستوى طبقة النقل أو طبقة التطبيق من خلال إجراء تحقق شامل بمجرد إنشاء الاتصال. ومن الأمثلة الشائعة على ذلك استخدام بروتوكول أمان طبقة النقل ( TLS) والتوقيعات الرقمية . فعلى سبيل المثال، باستخدام بروتوكول HTTPS (النسخة الآمنة من HTTP )، يمكن للمستخدمين التحقق من صحة الشهادة الرقمية للخادم ومن أنها تعود إلى مالك الموقع الإلكتروني المتوقع. [ 12 ] وبالمثل، يتحقق برنامج تسجيل الدخول عن بُعد عبر بروتوكول SSH من الشهادات الرقمية عند نقاط النهاية (إن كانت معروفة) قبل متابعة الجلسة. بالنسبة للتطبيقات التي تُنزّل التحديثات تلقائيًا، يمكن للتطبيق تضمين نسخة من شهادة التوقيع محليًا والتحقق من صحة التوقيع المخزن في تحديث البرنامج مقابل الشهادة المضمنة. [ 13 ]

انظر أيضاً

مراجع

  1. هانلي، سينيد (2000-11-06). "نظرة عامة على نظام أسماء النطاقات مع مناقشة انتحال نظام أسماء النطاقات" (ملف PDF).
  2. وو، هاو؛ دانغ، شيانغلي؛ وانغ، ليدونغ؛ هي، لونغتاو (2016). "طريقة قائمة على دمج المعلومات للكشف عن هجمات تسميم ذاكرة التخزين المؤقت لنظام أسماء النطاقات الموزعة وتحديدها" . أمن المعلومات IET . 10 (1): 37-44 . doi : 10.1049/iet-ifs.2014.0386 . ISSN 1751-8717 . S2CID 45091791 .  
  3. سون، سويل؛ شماتيكوف، فيتالي. "دليل المسافر إلى تسميم ذاكرة التخزين المؤقت لنظام أسماء النطاقات" (ملف PDF) . جامعة كورنيل . مؤرشف (ملف PDF) من الأصل في 14 أغسطس 2017. تم الاطلاع عليه في 3 أبريل 2017 .
  4. ستورمز، أندرو (2006). "لا تثق بمنهجية توزيع البرامج الخاصة بموردك". أمن نظم المعلومات . 14 (6): 38-43 . doi : 10.1201/1086.1065898X/45782.14.6.20060101/91858.8 . S2CID 15167573 . 
  5. م. ديساناياكي، آي إم (2018). "تسميم ذاكرة التخزين المؤقت لنظام أسماء النطاقات: مراجعة لتقنياته وتدابير مكافحته". المؤتمر الوطني لتكنولوجيا المعلومات 2018 (NITC) . الصفحات 1-6 . doi : 10.1109/NITC.2018.8550085 . ISBN  978-1-5386-9136-6.
  6. "مصفوفة أمان BIND" . ISC Bind . مؤرشف من الأصل بتاريخ 11 نوفمبر 2011. تم الاطلاع عليه بتاريخ 11 مايو 2011 .
  7. "أمان ISC Bind" . ISC Bind . مؤرشف من الأصل في 11 نوفمبر 2011. تم الاطلاع عليه في 11 مايو 2011 .
  8. ديرينغ، كريستوفر (2019). "المعلومات الشخصية كأداة للهجوم: لماذا ينبغي أن تكون الخصوصية بُعدًا تشغيليًا للأمن القومي الأمريكي †" . مجلة قانون وسياسة الأمن القومي . 10 : 351-403 . ProQuest 2395864954 . 
  9. "جذر DNSSEC" . ICANN/Verisign. ص 1. مؤرشف من الأصل في 10 سبتمبر 2017. تم الاطلاع عليه في 5 يناير 2012 . 
  10. وي، لان؛ هايدمان، جون (2020). "لعبة ضرب الخلد: ست سنوات من انتحال نظام أسماء النطاقات". arXiv : 2011.12978 [ cs.CR ].
  11. "لوحة نتائج دي إن إس إس إي سي" . فيريساين . تم الاطلاع عليه بتاريخ 25 سبتمبر 2025 .
  12. ماكسوتوف، أرتيم أ.؛ تشيريبانوف، إيليا أ.؛ أليكسييف، ماكسيم س. (12 أبريل 2017). "الكشف عن هجمات انتحال نظام أسماء النطاقات (DNS) والوقاية منها". ندوة سيبيريا لعلوم وهندسة البيانات (SSDSE) لعام 2017. الصفحات 84-87 . doi : 10.1109/SSDSE.2017.8071970 . ISBN  978-1-5386-1593-5.
  13. "التكوين الصحيح لتأمين خادمك" . دليل IONOS الرقمي . تم الاطلاع عليه بتاريخ 29 أبريل 2022 .