#dns

共收录 13 条相关安全情报。

← 返回所有主题
👥 作者: Minh Hoang Tran, Munshi Rejwan Ala Muid, Taejoong Chung

DNSSEC 能对 RRset 做来源认证,但不提供端点身份认证与信道加密。DoT/DoQ 虽可补足,但其设计假设是 stub 到递归解析器这一跳:连接长期存活,可摊薄昂贵的初始握手。而递归到权威这一跳具有高扇入、每个解析器查询频率不均的特点,恰好反转了上述经济性。后量子原语进一步放大矛盾:ML-DSA 的 WebPKI 证书链超过 TCP 初始窗口大小;一次冷启动的 PQ DoQ 查询开销可达同一查询走 UDP 时的约 140 倍字节数。作者还调研了 TLD 与 2LD 域名服务器,发现连接生命周期受限,近半数即使对非空闲连接也设有上限。为此提出 Enc53:一种无状态会话票据协议,实现高效的、经认证的权威 DNS 加密。Enc53 分两阶段:第一阶段在首次查询时完成短时、DNSSEC 锚定、TLS 认证的票据配置;第二阶段进入稳态,使用 1-RTT AEAD 加密的 UDP DNS 查询。协议在服务器侧无状态:递归解析器持有流量密钥与会话票据,权威服务器仅保存对称 STEK。作者在 Knot DNS 中实现 Enc53。稳态一次交换约 570 字节,约为明文 UDP 查询的 3 倍,延迟与未加密 UDP 基线相差 1 ms 以内。恢复型 PQ-ADoT 需 7.7 倍字节与 3 倍延迟;恢复型 PQ-ADoQ 需 10 倍字节但延迟相同。基于根服务器查询轨迹评估,Enc53 相对 ADoT/ADoQ 有 2 倍计算效率,相对 ADoT 有 3 倍内存效率,相对 ADoQ 有 12 倍内存效率。与 FN-DSA-512 后量子 DNSSEC 联合部署时,Enc53-DNSSEC 的 UDP 数据报仍低于 1232 字节缓冲区上限。

💡 推荐理由: 权威 DNS 加密长期缺少服务端可扩展方案,后量子迁移又会把握手成本推到不可接受的水平。Enc53 把认证与稳态传输解耦、将服务器侧无状态化,以接近 UDP 的成本提供加密与来源认证,对运行权威解析、推进后量子 DNSSEC 的团队具有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
推荐 9.6
Conf: 50%
👥 作者: Eric Pauley, Ryan Sheatsley, Blaine Hoak, Quinn Burke 0002, Yohan Beugin, Patrick D. McDaniel

该论文针对公共云环境中的一类安全风险——'云蹲守'(Cloud Squatting)进行了系统性测量与缓解研究。云蹲守是指攻击者在云平台上分配资源(如IP地址)后, 利用先前租户遗留的潜在配置(例如DNS记录、服务绑定、信任关系)来劫持或访问敏感数据。作者在Amazon Web Services (AWS) us-east-1区域部署了定制化Internet望远镜, 从2021年3月起持续101天, 通过动态创建超过300万台服务器, 接收了约150万个唯一IP地址(占可用IP池约56%)。实验中识别出4类云服务、7类第三方服务以及DNS作为可被利用的潜在配置来源。研究表明, 可被利用的配置既普遍又极端危险——作者共收到超过500万条云消息, 其中许多包含金融交易、GPS定位和个人身份信息(PII)等敏感数据。在7类第三方服务中, 发现了数十个可被利用的软件系统, 涉及数百台服务器(如数据库、缓存、移动应用和Web服务)。此外, 还识别出5446个可被利用的域名, 分布在231个eTLD中, 其中包括全球Top 10000热门域名中的105个和Top 1000中的23个。通过与租户披露结合, 论文总结了主要根因: (a)缺乏组织控制, (b)糟糕的服务卫生(c)未遵循最佳实践。最后, 作者讨论了一系列可能的缓解措施, 并描述了Amazon为响应此项研究而计划部署的防护手段。该论文为云租户和云服务商提供了应对IP重用风险的实证依据与改进方向。适合云安全研究者、云平台架构师以及企业安全团队阅读。

💡 推荐理由: 该研究揭示了公共云中因IP重用引发的广泛且危险的配置继承问题, 可能导致敏感数据泄露。任何使用公共云(尤其AWS)的组织都应重视资源释放后的配置清理, 否则可能成为攻击者的目标。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Xiang Li 0108, Baojun Liu 0002, Xuesong Bai, Mingming Zhang 0010, Qifan Zhang 0002, Zhou Li 0001, Haixin Duan, Qi Li 0002

本研究提出一种名为 PHOENIX DOMAIN 的新型通用攻击方法,能够使已被撤销的恶意域名在大规模范围内持续可解析,从而复活旧有的 Ghost Domain 攻击。该攻击不违反任何 DNS 规范或最佳安全实践,因此影响所有主流 DNS 软件和公共 DNS 解析器。研究者系统性地逆向分析了 8 种 DNS 实现的缓存操作,发现了域名委派过程中新的攻击面。通过对 41 个知名公共 DNS 解析器(包括 Google Public DNS 和 Cloudflare DNS)的测试,证明所有被调查的 DNS 服务均易受攻击。大规模测量涉及 21 万个稳定且分布式的递归解析器,结果显示即使在域名撤销和缓存过期一个月后,仍有超过 25% 的递归解析器能够解析该域名。该攻击为攻击者逃避恶意域名下架(take-down)的安全实践提供了机会。研究者已向受影响的厂商报告漏洞,并提出了 6 类缓解方案。截至目前,包括 BIND、Unbound、Google、Cloudflare 在内的 7 家 DNS 软件提供商和 15 家解析器厂商已确认漏洞,部分厂商正在实施或发布缓解补丁。此外,已分配 9 个 CVE 编号。该研究呼吁制定标准,以解决域名安全撤销和缓存一致性问题。适合 DNS 安全研究者、公共解析器运维方、安全厂商以及关注域名基础设施风险的安全从业者阅读。

💡 推荐理由: 该攻击影响所有主流DNS软件和公共解析器,使恶意域名撤销失效,破坏威胁情报和应急响应中域名屏蔽的有效性,且不需要违反规范即可实现,影响面极广。

🎯 建议动作: 研究跟进

排序因子: 有可用补丁/修复方案 (+3) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Xiang Li 0108, Wei Xu 0064, Baojun Liu 0002, Mingming Zhang 0010, Zhou Li 0001, Jia Zhang 0004, Deliang Chang, Xiaofeng Zheng, Chuhan Wang 0001, Jianjun Chen 0005, Haixin Duan, Qi Li 0002

该论文针对 DNS 响应预处理阶段存在的逻辑漏洞进行了系统性研究。作者将 DNS 比作一盘棋局,规则简单但实现极其复杂。他们通过系统分析 DNS RFC 和多种 DNS 软件实现,发现了三类新型逻辑漏洞,并据此提出了名为 TuDoor 的攻击方法。TuDoor 攻击利用畸形 DNS 响应数据包,能够实现 DNS 缓存投毒、拒绝服务(DoS)和资源消耗攻击。实验表明,该攻击影响 24 款主流 DNS 软件,包括 BIND、PowerDNS 和 Microsoft DNS。攻击者可使用少量精心构造的数据包在 1 秒内对易受攻击的解析器发起缓存投毒或 DoS 攻击,或者绕过查询限制耗尽解析器资源(如 CPU)。为评估现实影响,作者测量了 16 款流行 Wi-Fi 路由器、6 种常见路由器操作系统、42 个公共 DNS 服务以及约 180 万个开放 DNS 解析器,发现 TuDoor 可影响 7 款路由器(或操作系统)、18 个公共 DNS 服务以及 424,652 个(23.1%)开放 DNS 解析器。作者遵循负责任披露流程,向所有受影响厂商报告了漏洞,其中 BIND、Chrome、Cloudflare、Microsoft 等 18 家厂商已确认并讨论了缓解方案。此外,共分配了 33 个 CVE 编号,并提供了一个在线检测工具作为缓解措施之一。这项研究凸显了标准化 DNS 响应预处理逻辑的紧迫性,以增强 DNS 的安全性。

💡 推荐理由: DNS 是互联网基础设施的核心,TuDoor 攻击影响大量主流软件和公共服务,可导致缓存投毒和拒绝服务,安全团队应关注自身解析器是否受影响并跟进补丁。

🎯 建议动作: 研究跟进,评估自身 DNS 基础设施是否受影响,并应用厂商补丁或缓解措施。

排序因子: 有可用补丁/修复方案 (+3) | 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.7)
👥 作者: Alden Hilton, Casey T. Deccio, Jacob Davis

该论文基于一台DNS根服务器14年(2007-2020年)的查询日志,对DNS解析器的安全实践进行了大规模纵向研究。研究聚焦于解析器在向权威服务器发送查询时是否遵循安全最佳实践,特别是源端口随机化和事务标识符(TXID)随机化,这些是防范DNS缓存投毒攻击的关键。通过分析约300亿条查询,作者提出了一个框架来推断解析器实例并追踪其行为演变。研究发现,虽然整体安全水平随时间有所提升(例如,使用静态源端口的解析器比例显著下降),但仍有大量解析器存在不安全行为,如使用可预测的源端口或与同一权威服务器的多个并行查询共用TXID空间。论文还揭示了不同解析器软件实现(如BIND、Unbound等)的安全特性差异,并指出部分解析器在升级后仍存在配置错误或回退问题。研究表明,即便在根服务器层面,也能有效监控解析器安全状况,为运营商和安全社区提供了宝贵的历史基线。

💡 推荐理由: DNS缓存投毒仍是互联网基础设施的重大威胁,该研究基于真实根服务器数据揭示了解析器安全实践的长期趋势与现存问题,帮助安全团队了解实际攻击面。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Tomer Gal, Fujiao Ji, Doowon Kim, Harel Israel Berger

该论文研究了Google Safe Browsing (GSB)与DNS解析在浏览器导航过程中的时序同步问题。通过数据包捕获分析,作者发现GSB相关查询关闭事件与并行DNS响应之间存在一致的时间偏移(Δ_time)。在一般数据集和CNAME域名数据集上,约79%的测量中观察到正向时间差,即DNS响应落后于GSB查询关闭。中位延迟为67-79毫秒,最大延迟超过2400毫秒。这一可测量的时间窗口可能构成安全相关的时序前提条件,特别是在复杂的CNAME域名解析场景中,可能被DNS操纵威胁模型利用。研究为浏览器安全机制中的时序风险与缓解措施提供了基础。

💡 推荐理由: 该研究揭示了浏览器安全机制中一个被忽视的时序盲点,可能被攻击者利用于绕过GSB保护,对理解浏览器安全架构的脆弱性有重要价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yehuda Afek, Harel Berger, Anat Bremler-Barr

这篇论文名为《POPS: From History to Mitigation of DNS Cache Poisoning Attacks》,由Yehuda Afek、Harel Berger和Anat Bremler-Barr撰写。论文系统回顾了DNS缓存投毒攻击的历史演变,从早期的Kaminsky攻击到现代利用DNSSEC缺陷或网络侧信道的方法。作者分析了各种攻击变体的根本原因,包括响应伪造、事务ID预测、端口随机化绕过等。针对现有防御措施的不足,论文提出了一种名为POPS(Port Obfuscation with Pseudo-random Sequence)的轻量级缓解方案。POPS的核心思想是使用伪随机序列对源端口进行混淆,使得攻击者难以预测或嗅探端口号,从而大幅提高缓存投毒攻击的难度。该方案无需修改DNS协议,兼容现有部署,且性能开销极低。作者通过理论分析和实验验证了POPS在不同场景下的有效性,证明其能够显著降低攻击成功率。这篇论文适合网络安全研究人员、DNS运维人员及协议设计者阅读。

💡 推荐理由: DNS缓存投毒是互联网基础设施的长期威胁,本文提出的POPS方案无需改造协议即可部署,为抵御此类攻击提供了低成本、高兼容性的实用思路。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 12.6
Conf: 50%
👥 作者: Oliver Jacobsen, Haya Schulmann

该论文评估了针对DNS解析器中NSEC3-encloser攻击的补丁的有效性。NSEC3是DNSSEC中用于认证记录不存在的一种机制,但攻击者可利用其生成大量恶意NSEC3记录,迫使解析器进行昂贵的SHA-1哈希计算,从而耗尽CPU资源,造成拒绝服务。尽管近年来发布了多个补丁,但研究表明主流DNS解析器仍存在脆弱性。作者对Unbound、BIND9、PowerDNS和Knot Resolver的补丁前后版本进行了测试,发现攻击可使CPU指令增加72倍。其中PowerDNS 5.0.5和Knot Resolver 5.7.3通过严格的哈希数量限制显著降低了资源消耗,而BIND9改进甚微,Unbound 1.20.0的CPU负载反而增加。在150个恶意NSEC3记录/秒的攻击速率下,良性DNS请求的丢失率在2.7%至30%之间。研究指出当前补丁不足以完全防御该攻击,需要更鲁棒的应对措施。该工作对DNS安全运营有直接参考价值。

💡 推荐理由: DNS解析器是互联网基础设施的关键,NSEC3-encloser攻击可导致大规模服务中断。补丁效果参差不齐,甚至存在副作用,安全团队需了解自身使用的解析器是否真正得到修复。

🎯 建议动作: 评估自身DNS解析器版本是否受NSEC3-encloser攻击影响,并考虑部署额外速率限制或哈希计算上限等缓解措施。

排序因子: 有可用补丁/修复方案 (+3) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: ZunDong Zhang, Yanan Cheng, Zhaoxin Zhang, Xueyang Huo, Changjiang Wu

该论文聚焦于在物联网环境下,DNS over HTTPS/3(DoH/3)协议对网站指纹攻击的脆弱性研究。随着隐私保护日益重要,DoH和DoT等安全DNS协议被广泛部署,但仍面临网站指纹攻击的威胁。DoH/3作为HTTP/3上的DNS加密协议,在实践中开始应用填充策略。然而,作者质疑这些填充是否足以抵御攻击。为此,他们首先收集并公开了首个真实世界DoH/3流量基准数据集,该数据集来自实际网络环境中的域名解析过程。随后提出了一种双分支学习架构DoHFuse,其核心是改进的DMAG-LSTM模型,能够融合数据包到达时间间隔序列和精细统计特征,专门捕获突发对齐的时间模式。在包含449个类别的封闭世界场景下,DoHFuse达到88.05%的准确率(精确率88.56,召回率87.96,F1 87.83);在开放世界检测中,AUPRC为0.975,F1分数0.951(精确率0.906,召回率1.0)。结果表明,DoH/3流量仍然易受网站指纹攻击,常用的填充机制不足以在物联网规模的加密DNS通信中保障隐私。该工作为后续防御研究提供了基准数据集和攻击框架。

💡 推荐理由: 揭示了即使在DoH/3中应用填充,网站指纹攻击仍能高精度识别加密DNS流量中的目标网站,对物联网环境中依赖DNS加密保护用户隐私的假设提出挑战。

🎯 建议动作: 研究跟进,评估自身网络环境中DoH/3流量的指纹攻击风险,考虑引入流量混淆或自适应填充策略。

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Fathima Mashood, Mohamed Nabeel

该论文对2026年1月至5月间在VirusTotal(VT)上观察到的约152万个恶意域名进行了纵向研究。研究选取了至少被5个独立VT扫描引擎检测到、且首次出现在研究窗口内的域名。数据集被分为被攻陷域名和攻击者创建域名,后者约占89.3%。结合WHOIS注册记录、被动DNS(PDNS)数据与VT数据集,研究者从八个维度刻画了攻击者行为:时间分布、被攻陷与攻击者创建分类、首次检测时的域名年龄、注册商和顶级域名(TLD)偏好、DNS查询量(作为损害代理)、托管基础设施集中度(IP和ASN级别)、批量注册模式以及品牌仿冒。关键发现包括:大多数攻击者创建的域名寿命短,在创建后数周内被使用;少数注册商和TLD承载了大部分滥用;Cloudflare基础设施被广泛用于域名前端;涉及单个注册商一天内注册数千个域名的批量注册事件普遍存在;多个全球品牌(尤其是WhatsApp和Google)被大量仿冒。研究者将标注后的数据集公开在GitHub上以供进一步研究。

💡 推荐理由: 提供了大规模恶意域名的纵向分析,揭示了攻击者基础设施偏好和注册模式,有助于蓝队优化域名监控和威胁检测策略。

🎯 建议动作: 纳入内部威胁情报参考,利用其发现的模式改进域名检测规则。

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Xiang Li 0108, Dashuai Wu, Haixin Duan, Qi Li 0002

本文提出了一种名为DNSBomb的新型脉冲式拒绝服务(DoS)攻击。攻击者利用DNS协议中多个固有的良性机制(如超时、查询聚合、响应快速返回)将其转化为恶意攻击向量。具体而言,攻击者以低速率发送大量DNS查询,借助查询聚合和响应放大机制,使得所有DNS响应在短时间内汇聚成一个高强度的周期性脉冲信号,从而同时冲击目标系统。作者在10种主流DNS软件、46个公共DNS服务以及约180万个开放DNS解析器上进行了广泛评估,结果表明所有DNS解析器均可被利用来发起比以往脉冲DoS攻击更实用、更强大的DNSBomb攻击。小规模实验显示,峰值脉冲幅度可达8.7 Gb/s,带宽放大因子超过20,000倍。受控攻击导致了无状态和有状态连接(TCP、UDP、QUIC)的完全丢包或服务降级。此外,作者提出了有效的缓解方案并进行了详细评估。已向所有受影响厂商负责任地披露了发现,其中24家厂商已确认并正在修补其软件(如BIND、Unbound、PowerDNS、Knot),并分配了10个CVE编号。

💡 推荐理由: DNSBomb攻击利用了DNS协议的基本机制,影响范围极广(几乎所有DNS解析器),且放大倍数极高,可轻易导致目标网络和服务瘫痪,对互联网基础设施构成严重威胁。

🎯 建议动作: 研究跟进:评估自身DNS基础设施受影响程度,测试厂商补丁并考虑部署缓解方案。

排序因子: 有可用补丁/修复方案 (+3) | 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Hannes Weissteiner, Roland Czerny, Simone Franza, Stefan Gast, Johanna Ullrich, Daniel Gruss

该论文提出了一种利用 DNS 缓存定时攻击对用户行为进行连续监控的新方法。作者发现,攻击者可以通过测量 DNS 查询在本地 DNS 解析器(如公共 DNS 服务器或企业 DNS 缓存)中命中的时间差,推断出用户近期访问过的域名,从而构建用户的上网行为画像。由于 DNS 缓存通常具有较长的 TTL(生存时间),攻击者可以在数小时至数天内持续进行此类定时测量,且无需获得任何网络中间人地位(如 ARP 欺骗),仅需与目标用户共享一个子网或能发送定向的 DNS 探测包。论文详细描述了攻击的原理:通过向目标 DNS 解析器发送大量针对特定域名的查询,并测量响应时间,判断该域名是否已存在于缓存中(缓存命中则响应快,未命中则响应慢)。攻击者可以预先准备一个域名列表(如热门网站、敏感服务),通过轮询这些域名的缓存状态来监控用户何时访问过哪些站点。实验在真实网络中验证了该攻击的有效性,包括对不同公共 DNS 服务器(如 Google Public DNS 和 Cloudflare DNS)的测量,结果表明即使在存在网络延迟波动的情况下,攻击者仍能以高准确率(>90%)识别出用户最近访问的域名。此外,作者还讨论了防御措施,包括随机化 DNS 查询、缩短 TTL、使用 DNS over HTTPS(DoH)或 DNS over TLS(DoT)来混淆流量,但指出这些防御可能增加延迟或无法完全消除定时侧信道。

💡 推荐理由: 该研究揭示了 DNS 基础设施中一种隐蔽的侧信道攻击,可长期窃取用户隐私,对 SOC 团队而言,意味着传统网络监控措施可能无法检测这类被动定时攻击。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yuxiao Wu, Yunyi Zhang, Chaoyi Lu, Baojun Liu

该论文重新审视了DNS安全领域中的区域隔离原则(Zone-Based Isolation),特别是针对Bailiwick检查的信任假设。传统上,DNS解析器依赖Bailiwick检查来防止跨区域数据污染,即确保只有与查询域名处于同一区域的授权服务器才能提供应答。然而,随着DNS架构的复杂化(如CNAME链、DNSSEC、CDN分发),该原则的有效性受到挑战。论文通过分析现有实现中的弱点,提出必须重新思考“我应该信任你吗?”这一核心问题,可能提出了新的信任评估模型或改进方案。实验部分或许展示了在真实网络场景下传统原则的失效案例。适合DNS安全研究员、协议开发者及安全运维人员阅读。

💡 推荐理由: DNS是互联网基础设施的关键组成部分,Bailiwick检查的失效可能导致缓存投毒、域名劫持等严重攻击。该研究挑战了长期被接受的安全假设,对改进DNS解析器设计及安全策略具有指导意义。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)