112百度域名劫持事件关联分析报告

112百度域名劫持事件关联分析报告

ID:34445015

大小:937.07 KB

页数:14页

时间:2019-03-06

112百度域名劫持事件关联分析报告_第1页
112百度域名劫持事件关联分析报告_第2页
112百度域名劫持事件关联分析报告_第3页
112百度域名劫持事件关联分析报告_第4页
112百度域名劫持事件关联分析报告_第5页
资源描述:

《112百度域名劫持事件关联分析报告》由会员上传分享,免费在线阅读,更多相关内容在教育资源-天天文库

1、112百度域名劫持事件关联分析报告112百度域名劫持事件关联分析报告安天实验室文档信息安天实验室安全研究发布日期2010/01/22作者与应急处理中心(AntiyCERT)背景介绍本报告对112百度域名劫持事件进行了关联分析。版权说明本文版权属于安天实验室所有。本着开放共同进步的原则,允许以非商业用途使用自由转载。转载时需注明文章版权、出处及链接,并保证文章完整性。以商业用途使用本文的,请联系安天实验室另做授权。联系邮箱:resource@antiy.cn。©安天实验室版权所有第1页/共14页112百度域

2、名劫持事件关联分析报告112百度域名劫持事件关联分析报告安天实验室安全研究与应急处理中心(AntiyCERT)2010年1月12日22点独家发布(1月13日14:07第3次更新)一、事件概述1.1发生时间2010年1月12日晨7时起,网络上开始陆续出现百度出现无法访问的情况反馈,12时左右基本恢复正常;18时许百度发布官方版本公告;对事故原因说明为:“因www.baidu.com的域名在美国域名注册商处被非法篡改,导致全球多处用户不能正常访问百度。”1.2相关现象1、在整个事件期间百度顶级域名baidu.

3、com即旗下全部二级域名访问都出现异常,在较长的时间全部被解析到位于荷兰的IP地址188.95.49.6。但通过IP入口(如http://202.108.22.5/),其他顶级域下的域名入口如baidu.hk等可以正常访问。在访问百度过程中先后出现过不同现象:跳转至伊朗网军(IRANIANCYBERARMY)页面。跳转至雅虎错误页面。不能正常访问等©安天实验室版权所有第2页/共14页112百度域名劫持事件关联分析报告跳转到雅虎错误页面:2、在此期间查询baiduwhois信息可以发现异常,并有被不止一次修

4、改的迹象。©安天实验室版权所有第3页/共14页112百度域名劫持事件关联分析报告1.3事件的初步定性安天CERT在今早九时对事件作出定性,此事件为通过whois信息篡改实施的DNS劫持类攻击,并将有关初始分析报告和结论向关联CERT机构进行了提交。二、DNS原理及域名的管理2.1什么是DNS网络节点能够被寻址访问的原因,是由于网络节点拥有一个独立身份证,这是由网卡物理地址、IP地址和网络端口组成的一个地址体系。对于以TCP/IP为基础协议的Internet来说,必须找到访问对象的IP地址,才能进行访问,但

5、由于IP地址难于记忆,也不够灵活,Internet规则的制定者发明了一套域名体系与其对应,这就是DNS(域名解析服务)的基础体系。这时用户无需记忆大量的IP地址数字(如202.108.22.5),而能通过域名访问丰富多彩的互联网内容(如www.baidu.com),这给用户带来了极大的方便,但也产生了相关的安全隐患。2.2国际域名的业务体系域名体系管理是由ICANN组织进行的,其下有多家顶级域名注册商,而注册商下又可能有多级代理商。2.3DNS解析的基本原理DNS服务的工作原理:©安天实验室版权所有第4页

6、/共14页112百度域名劫持事件关联分析报告上图是用户访问一个域名后,通过本地DNS服务器发出递归查询请求的流程图,然而大多数DNS服务器都是可以处理递归查询,通过询问其他服务器和提供响应给发出请求的用户,进而利用递归式DNS来为客户端提供域名解析的答案。以下为它的执行流程:一个用户在浏览器中输入www.antiy.com。首先计算机询问它的本地DNS服务器,以确定www.antiy.com的IP地址。本地的DNS服务器首先在它的本地表(或缓存)中进行查找“www.antiy.com”,如果找到那么将

7、其返回客户端,如果没有发现,那么DNS服务器发送一个查询给根服务器,来查询“www.antiy.com”的IP地址。根服务器收到信息后会回应“www.antiy.com”顶级域(TLD)服务器的地址。然后由本地的DNS服务器联系顶级域名(TLD)服务器来确定“www.antiy.com”的IP地址。顶级域(TLD)服务器会回应针对“www.antiy.com”的名称的服务器地址。本地DNS服务器联系得到的“www.antiy.com”的名称服务器来确定它的IP地址。本地DNS服务器发送这个响应给

8、最初的用户:www.antiy.com=222.171.15.74©安天实验室版权所有第5页/共14页112百度域名劫持事件关联分析报告三、DNS相关的安全威胁和案例3.1利用DNS服务器进行DDOS攻击正常的DNS服务器递归询问过程可能被利用成DDOS攻击的。假设攻击者已知被攻击机器的IP地址,然后攻击者使用该地址作为发送解析命令的源地址。这样当使用DNS服务器递归查询后,DNS服务器响应给最初用户,而这个用户正是被攻击者。

当前文档最多预览五页,下载文档查看全文

此文档下载收益归作者所有

当前文档最多预览五页,下载文档查看全文
温馨提示:
1. 部分包含数学公式或PPT动画的文件,查看预览时可能会显示错乱或异常,文件下载后无此问题,请放心下载。
2. 本文档由用户上传,版权归属用户,天天文库负责整理代发布。如果您对本文档版权有争议请及时联系客服。
3. 下载前请仔细阅读文档内容,确认文档内容符合您的需求后进行下载,若出现内容与标题不符可向本站投诉处理。
4. 下载文档时可能由于网络波动等原因无法下载或下载错误,付费完成后未能成功下载的用户请联系客服处理。