Das Domain Name System (DNS) ist im Grunde ein Adressverzeichnis für das Internet. Ihr Browser verwendet DNS, um die IP-Adresse eines bestimmten Dienstes zu finden. Wenn Sie beispielsweise esecurityplanet.com eingeben, fragt der Browser einen DNS-Dienst ab, um die passenden Server zu erreichen – aber DNS wird auch beim Versenden von E-Mails verwendet.
Für Nutzer ist das praktisch, da sie sich nicht die IP-Adresse jedes Dienstes merken müssen. Allerdings birgt DNS auch Sicherheitsrisiken und Schwachstellen. Angreifer werden DNS wahrscheinlich enumerieren, um gängige Angriffe zu versuchen.
Oft ist dies der erste Schritt für weitere Aktionen wie Datendiebstahl, Defacements oder sogar Ransomware-Angriffe, die in den vergangenen Jahren bei vielen Unternehmen schwere Schäden verursacht haben. Außerdem sind solche Angriffe bei Hackern beliebt, da sie von Sicherheitstools meist nur schwer erkannt werden und sich damit Tausende Opfer in einem einzigen Vorgang angreifen lassen.
Lesen Sie auch: So verhindern Sie DNS-Angriffe
DNS: Fünf zentrale Konzepte
Um DNS-Angriffe und ihre möglichen Auswirkungen zu verstehen, müssen Sie zunächst wissen, was DNS ist und wie es funktioniert:
- Jedes verbundene Gerät besitzt eine eindeutige IP-Adresse, damit andere Geräte es finden und erkennen können.
- DNS erspart das lästige Merken kaum menschenlesbarer Adressen für jedes Gerät und jeden Dienst.
- Bei jedem Aufruf einer Webseite werden mehrere DNS-Server abgefragt, bevor Sie den eigentlichen Inhalt sehen können.
- Der Vorgang, bei dem Domainnamen in IP-Adressen übersetzt werden, wird als DNS-Lookup bezeichnet und von DNS-Resolvern durchgeführt.
- Der DNS-Cache, auch DNS-Resolver-Cache genannt, ist eine Datenbank mit kürzlich durchgeführten DNS-Lookups. Da es auf verschiedenen Ebenen mehrere Caches gibt, müssen Sie beim Erstellen oder Aktualisieren von DNS-Einträgen häufig auf die DNS-Propagation warten.
Häufige DNS-Angriffe erklärt
Die Liste ist nicht vollständig, aber die folgenden Techniken gehören zu den häufigsten Angriffen, mit denen Bedrohungsakteure DNS kompromittieren.
DNS-Spoofing oder -Poisoning
Der Begriff Spoofingbedeutet, dass der Angreifer versucht, einen legitimen Dienst zu imitieren, etwa indem er die mit einer Domain verknüpfte IP-Adresse fälscht.
DNS-Spoofing ist zwar ein weitverbreiteter Ansatz, aber ein allgemeiner Begriff, der verschiedene Situationen umfasst. DNS-Cache-Poisoning beschreibt wahrscheinlich das häufigste Szenario genauer: Dabei gelingt es dem Angreifer, den DNS-Cache mit falschen Informationen zu füllen, sodass die DNS-Abfrage Nutzer an eine manipulierte IP-Adresse weiterleitet.
Technisch können DNS-Resolver die Daten im Cache nicht überprüfen. Deshalb bleiben die falschen Informationen bis zu ihrem Ablauf im Cache – dieser Zeitraum wird auch TTL oder Time to Live genannt. Obwohl dieser Angriff per Definition nur vorübergehend ist, reicht das oft aus, um erfolgreich Schadsoftwareeinzuschleusen.
Meistens leiten die Hacker Nutzer auf eine Kopie der legitimen Website um, um Zugangsdaten oder Bankdaten zu stehlen. Zwar gibt es einige Hinweise, an denen Nutzer gefälschte Websites erkennen können, doch manchmal ist die Erkennung sehr schwierig – etwa wenn es sich um eine exakte Kopie der ursprünglichen Anwendung handelt.
Lesen Sie auch: Neue DNS-Spoofing-Bedrohung gefährdet Millionen Geräte
DNS-Tunneling
Dieser Angriff basiert auf einer Client-Server-Architektur und nutzt andere Protokolle wie TCP oder SSH, um Schadsoftware durch DNS-Anfragen zu tunneln. Der Angreifer registriert typischerweise einen Domainnamen und verweist ihn auf seinen Server, auf dem die Schadsoftware gehostet wird.
Hacker nutzen diese Technik schon seit Langem, da sie besonders effizient ist, um einen Command-and-Control-Server mit einem infizierten Gerät zu verbinden. Es gibt keine Firewall, die diese DNS-Anfragen blockieren kann.
DNS-Hijacking
Dabei leitet der Angreifer alle Abfragen an einen anderen DNS-Server um, beispielsweise nachdem er sich unbefugt Zugriff verschafft hat, um DNS-Einträge zu ändern. Anders als bei DNS-Poisoning-Angriffen ist der DNS-Cache nicht beteiligt.
Für DNS-Hijacking gibt es verschiedene Ansätze und Techniken. So kann der Hacker beispielsweise die lokalen DNS-Einstellungen ändern oder den Router kompromittieren.
DNS-Amplification
Dabei wird der Datenverkehr verwundbarer DNS-Server verstärkt, um den genauen Ursprung eines Angriffs zu verschleiern. Der Angreifer fälscht das Ziel und gibt die Adressen des Opfers an. Dadurch kann er mit minimalen Ressourcen eine gesamte Infrastruktur lahmlegen.
DNS-Flooding
Flooding-Angriffe nutzen Geräte mit hoher Bandbreite, um DNS-Server mit Anfragen zu bombardieren. Die angegriffenen Server können das enorme Anfragevolumen nicht bewältigen. Solche Angriffe werden häufig mit besonders leistungsfähigen Botnetzen wie Miraiin Verbindung gebracht, die sogar die größten Unternehmen lahmlegen können.
DNS-Verschlüsselung: DoH vs. DoT
Um DNS-Angriffe zu bekämpfen, treiben große Unternehmen wie Google die DNS-Verschlüsselungüber TLS (DoT) oder HTTPS (DoH) voran. Der Grund: Die meisten DNS-Anfragen waren jahrelang unverschlüsselt, wodurch DNS anfällig für MITM-Angriffe (Man-in-the-Middle-Angriffe) ist. So kann jeder, dem es gelingt, in ein WLANoder ein Unternehmensnetzwerk einzudringen, DNS-Abfragen und -Antworten manipulieren.
Mit kostenloser Software wie Wiresharkist es relativ einfach, Daten abzufangen – einschließlich sensibler Vorgänge und des gesamten Internetverkehrs.
Das große Problem ist das blinde Vertrauen zwischen Geräten und DNS-Resolvern. Glücklicherweise kann Verschlüsselung den Zugriff auf DNS-Nachrichten absichern. Auch wenn es nicht exakt dasselbe Konzept ist, ähnelt es dem Wechsel von HTTP zu HTTPS bei einer Website.
Die DNS-Verschlüsselung über TLS wurde eingeführt, um Nachrichten in sichere Kanäle einzubetten. Bevor die verschlüsselten DNS-Nachrichten gesendet werden, tauschen Client und Server TLS-Handshake-Nachrichten aus.
Sie verwendet einen neuen Port (z. B. Port 53), der von einigen Firewalls blockiert werden kann und mit bestehenden Architekturen kollidiert. Dadurch könnten Nutzer letztlich gezwungen sein, zu unverschlüsselten DNS-Anfragen zurückzukehren. Deshalb wurde DoH entwickelt: Es behebt dieses Problem und ermöglicht Webanwendungen die Nutzung vorhandener APIs.
Mit DoH lassen sich DNS-Abfragen über das HTTPS-Protokoll ausführen. Ohne entsprechende Autorisierung ist es theoretisch unmöglich, auf Abfragen und Antworten zuzugreifen.
DNS mit DNSCrypt schützen
DNSCrypt ist ein Protokoll, das die Kommunikation zwischen einem DNS-Client und einem DNS-Resolver verschlüsselt, authentifiziert und optional anonymisiert.
Mit anderen Worten: DNSCryptverschlüsselt den gesamten DNS-Datenverkehr. Die dabei verwendete Kryptografie wird als Elliptische-Kurven-Kryptografiebezeichnet.
Damit lässt sich der Datenverkehr filtern, der beispielsweise im Browser über UDP und TCP läuft – eine wirksame Sicherheitsmaßnahme in Unternehmensnetzwerken. Durch die Authentifizierung kann DNS-Spoofing verhindert werden.
DNSCrypt kann als Client auf den meisten Betriebssystemen wie Windows, macOS und Linux sowie auf Android, iOS und offenen Router-Firmwares installiert werden. Der beliebteste Client ist dnscrypt-proxy.
- Vorteile
- Ermöglicht die Überprüfung des erzeugten Datenverkehrs im Netzwerk
- Kann Werbung, Schadsoftware und Spam blockieren
- Verwendet Port 443
- Kann die Latenz reduzieren (z. B. in reinen IPv4-Netzwerken)
- Kann auf Cloud-Servern eingesetzt werden
- Nachteile
- Sicherheit hat Vorrang vor Verfügbarkeit – meist sinnvoll, kann aber auch ein Nachteil sein
- Kann zu einem Single Point of Failure werden, wenn andere Ebenen nicht abgesichert sind
Lesen Sie auch: So sichern Sie DNS mit DNSCrypt und DNSSEC
So sichern Sie DNS mit DNSSEC
Die DNS Security Extension (DNSSEC) verwendet digitale Signaturen auf Basis öffentlicher Schlüssel, um DNS zu stärken. Statt DNS-Abfragen und -Antworten zu verschlüsseln, schützt sie DNS-Daten mit öffentlichen und privaten Schlüsselpaaren.
Mit dem privaten Schlüssel werden DNS-Daten in einer bestimmten Zone signiert und digitale Signaturen erzeugt. Der öffentliche Schlüssel wird in der Zone veröffentlicht. Jeder Resolver, der Daten in der Zone abfragt, kann den öffentlichen Schlüssel abrufen, um die Authentizität der DNS-Daten zu prüfen, bevor er sie an den Nutzer zurückgibt.
Ist die Signatur falsch oder fehlt sie, wertet der Resolver dies als Angriff und bricht die Datenübertragung ab.
Außerdem fügt DNSSEC typischerweise neue DNS-Einträge wie RRSIG (kryptografische Signatur) und DNSKEY hinzu.
- Vorteile
- Wirksam zur Eindämmung von DNS-Poisoning
- Einfach bereitzustellen und zu aktivieren
- Starke Unterstützung durch die Branche
- Nachteile
- Verwendet Validierung statt Verschlüsselung
Weiterführend: DNS-Pentesting
Regelmäßige DNS-Pentests (Penetrationstests) gehören wahrscheinlich zu den besten Sicherheitsmaßnahmen, die Sie zum Schutz des DNS Ihres Unternehmens ergreifen können, da sie reale Angriffe simulieren.
Pentester beginnen wahrscheinlich damit, Dienste mit Nmapzu enumerieren. Anschließend verwenden sie möglicherweise dig, um Ihr DNS zu untersuchen. Mit folgendem Befehl können Sie beispielsweise unter Kali Linuxeine autoritative Abfrage für mozilla.org durchführen:
dig authority mozilla.org
Das letztendliche Ziel von dig-Befehlen besteht darin, Informationen wie die Liste der autoritativen DNS-Server, Mailserver oder Nameserver abzurufen. Darüber hinaus gibt es in Metasploitspezielle Module zur DNS-Enumeration wie auxiliary/gather/enum_dns.
Lesen Sie als Nächstes: Die besten Tools für Penetrationstests





