#dns

共收录 11 条相关安全情报。

← 返回所有主题
👥 作者: Xiang Li 0108, Wei Xu 0064, Baojun Liu 0002, Mingming Zhang 0010, Zhou Li 0001, Jia Zhang 0004, Deliang Chang, Xiaofeng Zheng, Chuhan Wang 0001, Jianjun Chen 0005, Haixin Duan, Qi Li 0002

该论文针对 DNS 响应预处理阶段存在的逻辑漏洞进行了系统性研究。作者将 DNS 比作一盘棋局,规则简单但实现极其复杂。他们通过系统分析 DNS RFC 和多种 DNS 软件实现,发现了三类新型逻辑漏洞,并据此提出了名为 TuDoor 的攻击方法。TuDoor 攻击利用畸形 DNS 响应数据包,能够实现 DNS 缓存投毒、拒绝服务(DoS)和资源消耗攻击。实验表明,该攻击影响 24 款主流 DNS 软件,包括 BIND、PowerDNS 和 Microsoft DNS。攻击者可使用少量精心构造的数据包在 1 秒内对易受攻击的解析器发起缓存投毒或 DoS 攻击,或者绕过查询限制耗尽解析器资源(如 CPU)。为评估现实影响,作者测量了 16 款流行 Wi-Fi 路由器、6 种常见路由器操作系统、42 个公共 DNS 服务以及约 180 万个开放 DNS 解析器,发现 TuDoor 可影响 7 款路由器(或操作系统)、18 个公共 DNS 服务以及 424,652 个(23.1%)开放 DNS 解析器。作者遵循负责任披露流程,向所有受影响厂商报告了漏洞,其中 BIND、Chrome、Cloudflare、Microsoft 等 18 家厂商已确认并讨论了缓解方案。此外,共分配了 33 个 CVE 编号,并提供了一个在线检测工具作为缓解措施之一。这项研究凸显了标准化 DNS 响应预处理逻辑的紧迫性,以增强 DNS 的安全性。

💡 推荐理由: DNS 是互联网基础设施的核心,TuDoor 攻击影响大量主流软件和公共服务,可导致缓存投毒和拒绝服务,安全团队应关注自身解析器是否受影响并跟进补丁。

🎯 建议动作: 研究跟进,评估自身 DNS 基础设施是否受影响,并应用厂商补丁或缓解措施。

排序因子: 有可用补丁/修复方案 (+3) | 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.7)
👥 作者: Alden Hilton, Casey T. Deccio, Jacob Davis

该论文基于一台DNS根服务器14年(2007-2020年)的查询日志,对DNS解析器的安全实践进行了大规模纵向研究。研究聚焦于解析器在向权威服务器发送查询时是否遵循安全最佳实践,特别是源端口随机化和事务标识符(TXID)随机化,这些是防范DNS缓存投毒攻击的关键。通过分析约300亿条查询,作者提出了一个框架来推断解析器实例并追踪其行为演变。研究发现,虽然整体安全水平随时间有所提升(例如,使用静态源端口的解析器比例显著下降),但仍有大量解析器存在不安全行为,如使用可预测的源端口或与同一权威服务器的多个并行查询共用TXID空间。论文还揭示了不同解析器软件实现(如BIND、Unbound等)的安全特性差异,并指出部分解析器在升级后仍存在配置错误或回退问题。研究表明,即便在根服务器层面,也能有效监控解析器安全状况,为运营商和安全社区提供了宝贵的历史基线。

💡 推荐理由: DNS缓存投毒仍是互联网基础设施的重大威胁,该研究基于真实根服务器数据揭示了解析器安全实践的长期趋势与现存问题,帮助安全团队了解实际攻击面。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Tomer Gal, Fujiao Ji, Doowon Kim, Harel Israel Berger

该论文研究了Google Safe Browsing (GSB)与DNS解析在浏览器导航过程中的时序同步问题。通过数据包捕获分析,作者发现GSB相关查询关闭事件与并行DNS响应之间存在一致的时间偏移(Δ_time)。在一般数据集和CNAME域名数据集上,约79%的测量中观察到正向时间差,即DNS响应落后于GSB查询关闭。中位延迟为67-79毫秒,最大延迟超过2400毫秒。这一可测量的时间窗口可能构成安全相关的时序前提条件,特别是在复杂的CNAME域名解析场景中,可能被DNS操纵威胁模型利用。研究为浏览器安全机制中的时序风险与缓解措施提供了基础。

💡 推荐理由: 该研究揭示了浏览器安全机制中一个被忽视的时序盲点,可能被攻击者利用于绕过GSB保护,对理解浏览器安全架构的脆弱性有重要价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yehuda Afek, Harel Berger, Anat Bremler-Barr

这篇论文名为《POPS: From History to Mitigation of DNS Cache Poisoning Attacks》,由Yehuda Afek、Harel Berger和Anat Bremler-Barr撰写。论文系统回顾了DNS缓存投毒攻击的历史演变,从早期的Kaminsky攻击到现代利用DNSSEC缺陷或网络侧信道的方法。作者分析了各种攻击变体的根本原因,包括响应伪造、事务ID预测、端口随机化绕过等。针对现有防御措施的不足,论文提出了一种名为POPS(Port Obfuscation with Pseudo-random Sequence)的轻量级缓解方案。POPS的核心思想是使用伪随机序列对源端口进行混淆,使得攻击者难以预测或嗅探端口号,从而大幅提高缓存投毒攻击的难度。该方案无需修改DNS协议,兼容现有部署,且性能开销极低。作者通过理论分析和实验验证了POPS在不同场景下的有效性,证明其能够显著降低攻击成功率。这篇论文适合网络安全研究人员、DNS运维人员及协议设计者阅读。

💡 推荐理由: DNS缓存投毒是互联网基础设施的长期威胁,本文提出的POPS方案无需改造协议即可部署,为抵御此类攻击提供了低成本、高兼容性的实用思路。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Xiang Li 0108, Baojun Liu 0002, Xuesong Bai, Mingming Zhang 0010, Qifan Zhang 0002, Zhou Li 0001, Haixin Duan, Qi Li 0002

该论文标题为“Ghost Domain Reloaded: Vulnerable Links in Domain Name Delegation and Revocation”,表明其重新审视了域名系统(DNS)中域名委托和撤销机制的安全弱点。Ghost Domain 是一种已知的 DNS 攻击,利用委派链中的缓存不一致性问题实现域名劫持。本论文可能发现了新的攻击变种或更广泛的漏洞,涉及域名生命周期管理中的信任薄弱环节。由于未提供论文摘要,无法获取具体方法、实验和贡献细节。

💡 推荐理由: 域名系统是互联网基础设施的核心,委派和撤销漏洞可导致大规模流量劫持、钓鱼攻击或服务中断,对 DNS 运维和安全研究人员具有重要警示意义。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.3)
推荐 12.6
Conf: 50%
👥 作者: Oliver Jacobsen, Haya Schulmann

该论文评估了针对DNS解析器中NSEC3-encloser攻击的补丁的有效性。NSEC3是DNSSEC中用于认证记录不存在的一种机制,但攻击者可利用其生成大量恶意NSEC3记录,迫使解析器进行昂贵的SHA-1哈希计算,从而耗尽CPU资源,造成拒绝服务。尽管近年来发布了多个补丁,但研究表明主流DNS解析器仍存在脆弱性。作者对Unbound、BIND9、PowerDNS和Knot Resolver的补丁前后版本进行了测试,发现攻击可使CPU指令增加72倍。其中PowerDNS 5.0.5和Knot Resolver 5.7.3通过严格的哈希数量限制显著降低了资源消耗,而BIND9改进甚微,Unbound 1.20.0的CPU负载反而增加。在150个恶意NSEC3记录/秒的攻击速率下,良性DNS请求的丢失率在2.7%至30%之间。研究指出当前补丁不足以完全防御该攻击,需要更鲁棒的应对措施。该工作对DNS安全运营有直接参考价值。

💡 推荐理由: DNS解析器是互联网基础设施的关键,NSEC3-encloser攻击可导致大规模服务中断。补丁效果参差不齐,甚至存在副作用,安全团队需了解自身使用的解析器是否真正得到修复。

🎯 建议动作: 评估自身DNS解析器版本是否受NSEC3-encloser攻击影响,并考虑部署额外速率限制或哈希计算上限等缓解措施。

排序因子: 有可用补丁/修复方案 (+3) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: ZunDong Zhang, Yanan Cheng, Zhaoxin Zhang, Xueyang Huo, Changjiang Wu

该论文聚焦于在物联网环境下,DNS over HTTPS/3(DoH/3)协议对网站指纹攻击的脆弱性研究。随着隐私保护日益重要,DoH和DoT等安全DNS协议被广泛部署,但仍面临网站指纹攻击的威胁。DoH/3作为HTTP/3上的DNS加密协议,在实践中开始应用填充策略。然而,作者质疑这些填充是否足以抵御攻击。为此,他们首先收集并公开了首个真实世界DoH/3流量基准数据集,该数据集来自实际网络环境中的域名解析过程。随后提出了一种双分支学习架构DoHFuse,其核心是改进的DMAG-LSTM模型,能够融合数据包到达时间间隔序列和精细统计特征,专门捕获突发对齐的时间模式。在包含449个类别的封闭世界场景下,DoHFuse达到88.05%的准确率(精确率88.56,召回率87.96,F1 87.83);在开放世界检测中,AUPRC为0.975,F1分数0.951(精确率0.906,召回率1.0)。结果表明,DoH/3流量仍然易受网站指纹攻击,常用的填充机制不足以在物联网规模的加密DNS通信中保障隐私。该工作为后续防御研究提供了基准数据集和攻击框架。

💡 推荐理由: 揭示了即使在DoH/3中应用填充,网站指纹攻击仍能高精度识别加密DNS流量中的目标网站,对物联网环境中依赖DNS加密保护用户隐私的假设提出挑战。

🎯 建议动作: 研究跟进,评估自身网络环境中DoH/3流量的指纹攻击风险,考虑引入流量混淆或自适应填充策略。

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Fathima Mashood, Mohamed Nabeel

该论文对2026年1月至5月间在VirusTotal(VT)上观察到的约152万个恶意域名进行了纵向研究。研究选取了至少被5个独立VT扫描引擎检测到、且首次出现在研究窗口内的域名。数据集被分为被攻陷域名和攻击者创建域名,后者约占89.3%。结合WHOIS注册记录、被动DNS(PDNS)数据与VT数据集,研究者从八个维度刻画了攻击者行为:时间分布、被攻陷与攻击者创建分类、首次检测时的域名年龄、注册商和顶级域名(TLD)偏好、DNS查询量(作为损害代理)、托管基础设施集中度(IP和ASN级别)、批量注册模式以及品牌仿冒。关键发现包括:大多数攻击者创建的域名寿命短,在创建后数周内被使用;少数注册商和TLD承载了大部分滥用;Cloudflare基础设施被广泛用于域名前端;涉及单个注册商一天内注册数千个域名的批量注册事件普遍存在;多个全球品牌(尤其是WhatsApp和Google)被大量仿冒。研究者将标注后的数据集公开在GitHub上以供进一步研究。

💡 推荐理由: 提供了大规模恶意域名的纵向分析,揭示了攻击者基础设施偏好和注册模式,有助于蓝队优化域名监控和威胁检测策略。

🎯 建议动作: 纳入内部威胁情报参考,利用其发现的模式改进域名检测规则。

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Xiang Li 0108, Dashuai Wu, Haixin Duan, Qi Li 0002

本文提出了一种名为DNSBomb的新型脉冲式拒绝服务(DoS)攻击。攻击者利用DNS协议中多个固有的良性机制(如超时、查询聚合、响应快速返回)将其转化为恶意攻击向量。具体而言,攻击者以低速率发送大量DNS查询,借助查询聚合和响应放大机制,使得所有DNS响应在短时间内汇聚成一个高强度的周期性脉冲信号,从而同时冲击目标系统。作者在10种主流DNS软件、46个公共DNS服务以及约180万个开放DNS解析器上进行了广泛评估,结果表明所有DNS解析器均可被利用来发起比以往脉冲DoS攻击更实用、更强大的DNSBomb攻击。小规模实验显示,峰值脉冲幅度可达8.7 Gb/s,带宽放大因子超过20,000倍。受控攻击导致了无状态和有状态连接(TCP、UDP、QUIC)的完全丢包或服务降级。此外,作者提出了有效的缓解方案并进行了详细评估。已向所有受影响厂商负责任地披露了发现,其中24家厂商已确认并正在修补其软件(如BIND、Unbound、PowerDNS、Knot),并分配了10个CVE编号。

💡 推荐理由: DNSBomb攻击利用了DNS协议的基本机制,影响范围极广(几乎所有DNS解析器),且放大倍数极高,可轻易导致目标网络和服务瘫痪,对互联网基础设施构成严重威胁。

🎯 建议动作: 研究跟进:评估自身DNS基础设施受影响程度,测试厂商补丁并考虑部署缓解方案。

排序因子: 有可用补丁/修复方案 (+3) | 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Hannes Weissteiner, Roland Czerny, Simone Franza, Stefan Gast, Johanna Ullrich, Daniel Gruss

该论文提出了一种利用 DNS 缓存定时攻击对用户行为进行连续监控的新方法。作者发现,攻击者可以通过测量 DNS 查询在本地 DNS 解析器(如公共 DNS 服务器或企业 DNS 缓存)中命中的时间差,推断出用户近期访问过的域名,从而构建用户的上网行为画像。由于 DNS 缓存通常具有较长的 TTL(生存时间),攻击者可以在数小时至数天内持续进行此类定时测量,且无需获得任何网络中间人地位(如 ARP 欺骗),仅需与目标用户共享一个子网或能发送定向的 DNS 探测包。论文详细描述了攻击的原理:通过向目标 DNS 解析器发送大量针对特定域名的查询,并测量响应时间,判断该域名是否已存在于缓存中(缓存命中则响应快,未命中则响应慢)。攻击者可以预先准备一个域名列表(如热门网站、敏感服务),通过轮询这些域名的缓存状态来监控用户何时访问过哪些站点。实验在真实网络中验证了该攻击的有效性,包括对不同公共 DNS 服务器(如 Google Public DNS 和 Cloudflare DNS)的测量,结果表明即使在存在网络延迟波动的情况下,攻击者仍能以高准确率(>90%)识别出用户最近访问的域名。此外,作者还讨论了防御措施,包括随机化 DNS 查询、缩短 TTL、使用 DNS over HTTPS(DoH)或 DNS over TLS(DoT)来混淆流量,但指出这些防御可能增加延迟或无法完全消除定时侧信道。

💡 推荐理由: 该研究揭示了 DNS 基础设施中一种隐蔽的侧信道攻击,可长期窃取用户隐私,对 SOC 团队而言,意味着传统网络监控措施可能无法检测这类被动定时攻击。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yuxiao Wu, Yunyi Zhang, Chaoyi Lu, Baojun Liu

该论文重新审视了DNS安全领域中的区域隔离原则(Zone-Based Isolation),特别是针对Bailiwick检查的信任假设。传统上,DNS解析器依赖Bailiwick检查来防止跨区域数据污染,即确保只有与查询域名处于同一区域的授权服务器才能提供应答。然而,随着DNS架构的复杂化(如CNAME链、DNSSEC、CDN分发),该原则的有效性受到挑战。论文通过分析现有实现中的弱点,提出必须重新思考“我应该信任你吗?”这一核心问题,可能提出了新的信任评估模型或改进方案。实验部分或许展示了在真实网络场景下传统原则的失效案例。适合DNS安全研究员、协议开发者及安全运维人员阅读。

💡 推荐理由: DNS是互联网基础设施的关键组成部分,Bailiwick检查的失效可能导致缓存投毒、域名劫持等严重攻击。该研究挑战了长期被接受的安全假设,对改进DNS解析器设计及安全策略具有指导意义。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)