流氓WHOIS服务器成黑客核武器

admin 2024年10月11日11:01:10评论35 views字数 3746阅读12分29秒阅读模式

安小圈

第520期

黑客 WHOIS服务器

流氓WHOIS服务器成黑客核武器

流氓WHOIS服务器成黑客核武器
近日,网络安全公司watchTowr创始人本杰明·哈里斯撰文透露他仅花了几分钟时间就成功生成伪造HTTPS证书、能够追踪电子邮件活动,甚至还可以在全球成千上万台服务器上执行任意代码。

仅花20美元即可控制全球海量服务器

哈里斯是在花费20美元购买过期域名dotmobiregistry.net时意外发现了这个惊天漏洞。

该域名曾是用于管理.mobi顶级域名的WHOIS服务器,然而,.mobi的域名管理员不知何时将服务器迁移到新网址whois.nic.mobi,却未通知任何人,全球大量服务器仍然引用旧域名。

哈里斯在购买并重新启用该域名后,惊讶地发现,短短数小时内,他的服务器就接收到来自超过7.6万个独立IP地址的查询请求。更令人震惊的是,在接下来的五天里,他的服务器收到了约250万次查询请求,来自全球的政府机构、域名注册商、安全工具提供商和证书颁发机构等。

WHOIS系统自互联网早期以来就一直在域名注册和管理中扮演着关键角色。然而,随着时间的推移,许多系统依旧信任旧的WHOIS服务器,未能及时更新其记录。这意味着,当哈里斯接管这个过期域名时,他不仅能够拦截对.mobi域名的所有查询,还能通过伪造的WHOIS信息操控证书颁发流程。例如,哈里斯尝试为“microsoft.mobi”生成证书请求,并顺利收到了证书颁发机构GlobalSign发来的验证邮件。

虽然出于道德原因,哈里斯并没有进一步生成伪造证书,但他指出,这一漏洞意味着攻击者完全可以利用伪造的HTTPS证书拦截网络流量或冒充目标服务器。这对于依赖HTTPS协议保护敏感数据的网站来说,无异于“游戏结束”。

WHOIS为何如此“危险”?

自互联网治理初期(当时还被称为 ARPANET)以来,WHOIS就发挥着关键作用。1974年,增强研究中心的信息科学家Elizabeth Feinler成为NIC(网络信息中心项目的简称)的首席研究员。在Feinler的监督下,NIC开发了顶级域名系统和官方主机表,并发布了ARPANET目录,该目录充当了所有网络用户的电话号码和电子邮件地址的目录。最终,该目录演变为WHOIS系统,这是一个基于查询的服务器,提供所有互联网主机名及其注册实体的完整列表。

尽管WHOIS看起来已经过时,但它如今仍然是具有重大影响力的重要资源。起诉版权或诽谤的律师会使用它来确定域名或IP地址所有者。反垃圾邮件服务则依靠它来确定电子邮件服务器的真正所有者。此外,证书颁发机构依靠它来确定域名的官方管理电子邮件地址。

废弃WHOIS服务器域名一旦落入黑客,则会变成杀伤力巨大的流氓WHOIS服务器。其最危险的用途之一就是能够指定电子邮件地址证书颁发机构GlobalSign用来确定申请TLS证书的一方是否是该证书所适用域名的合法所有者。

与绝大多数竞争对手一样,GlobalSign使用自动化流程。例如,针对example.com的申请将提示证书颁发机构向该域名的权威WHOIS中列出的管理电子邮件地址发送电子邮件。如果另一端的一方点击链接,证书将自动获得批准。

除了伪造证书外,哈里斯还发现,许多政府机构、企业和反垃圾邮件服务在接收到来自.mobi域名的电子邮件时,依然会向他的伪造服务器发送查询请求。这意味着,他能够通过长期追踪这些查询,间接推测出相关通信的发件人和收件人,潜在地获取敏感信息。

此外,一些查询流氓WHOIS服务器的安全服务和WHOIS客户端本身存在漏洞,攻击者可以利用这些漏洞在查询设备上执行恶意代码。这使得本应受信任的WHOIS服务器变成了潜在的攻击源。

结论:信任是互联网最可怕的安全债

哈里斯的安全测试揭示了一个更深层次的问题:互联网的某些关键基础设施依赖于过时且脆弱的域名管理系统,容易被忽视或滥用。由于WHOIS服务器的命名和管理缺乏统一标准,许多第三方服务仍然错误地将过期的dotmobiregistry.net视为.mobi域名的官方服务器。

这类问题不仅限于WHOIS服务器。哈里斯指出,类似的漏洞也存在于S3存储桶等云基础设施中,当这些资源被废弃时,仍有可能被其他人重新注册并利用。

哈里斯的研究提醒我们,网络世界中的信任链条往往比我们想象的更加脆弱,而“过期信任”和“隐式信任”可能会带来无法预料的灾难性风险。

 参考链接:

https://labs.watchtowr.com/we-spent-20-to-achieve-rce-and-accidentally-became-the-admins-of-mobi

流氓WHOIS服务器成黑客核武器

流氓WHOIS服务器成黑客核武器

流氓WHOIS服务器成黑客核武器

流氓WHOIS服务器成黑客核武器

流氓WHOIS服务器成黑客核武器

流氓WHOIS服务器成黑客核武器

流氓WHOIS服务器成黑客核武器

流氓WHOIS服务器成黑客核武器

流氓WHOIS服务器成黑客核武器
流氓WHOIS服务器成黑客核武器
  • 风险评估 实施方法浅析 | GB20984-2022《信息安全技术 信息安全风险评估方法》

流氓WHOIS服务器成黑客核武器

流氓WHOIS服务器成黑客核武器

流氓WHOIS服务器成黑客核武器

流氓WHOIS服务器成黑客核武器

【原文来源:GoUpSec

流氓WHOIS服务器成黑客核武器流氓WHOIS服务器成黑客核武器本文内容所包含内容仅限于学习和研究目的。这些内容源自公开的渠道搜集而来,目的是为帮助安全研究人员用于更好地理解和分析潜在的安全问题。

郑重提示:未经授权地利用可能涉及非法活动并导致法律责任和道德问题。请遵循适用的法律法规和道德准则。任何未经授权使用这些内容而导致的后果将由使用者自行承担。本文作者及安小圈不承担因使用本文内容而导致的任何法律问题、损害或责任。请详细阅读并理解这份免责声明。您将被视为已接受并同意遵守本免责声明所有条款和条件。

流氓WHOIS服务器成黑客核武器

一周回顾
流氓WHOIS服务器成黑客核武器 【头条】事件
→ 关基保护
| 域控失陷、10TB数据失窃:
这家网络安全公司怕是要凉了!
流氓WHOIS服务器成黑客核武器 【安全事件】
打破物理隔离!
多个政府机密系统遭APT组织攻破
流氓WHOIS服务器成黑客核武器 行业:
十大最易受网络攻击的
【医疗】设备
流氓WHOIS服务器成黑客核武器 【黑客技术】
利用合法软件进行隐秘网络攻击

流氓WHOIS服务器成黑客核武器

李强签署国务院令
| 公布《网络数据安全管理条例》

流氓WHOIS服务器成黑客核武器

【干货分享】9.9 高分漏洞!
| 国产操作系统发补丁谁最快?

流氓WHOIS服务器成黑客核武器

【专题】解读《新指南》
| 体检报告、个人收入、活动轨迹......都属敏感个人信息

流氓WHOIS服务器成黑客核武器

数据安全和个人信息保护标准
应用参考框架
流氓WHOIS服务器成黑客核武器

国家数据局|《关于促进数据产业高质量发展的指导意见》公开征求意见

流氓WHOIS服务器成黑客核武器 CISA发布
工控系统安全警告以防御网络攻击
流氓WHOIS服务器成黑客核武器 《勒索攻击防护技术应用指南(2024版)》
报告发布
流氓WHOIS服务器成黑客核武器 【实操】实战
| 攻防中如何利用 WAF 缺陷进行绕过
流氓WHOIS服务器成黑客核武器 国家网信办就
《终端设备直连卫星服务管理规定(征求意见稿)》
公开征求意见
流氓WHOIS服务器成黑客核武器 迪士尼 遭【黑客入侵】
| 泄露1.1TB数据,
被迫弃用Slack
流氓WHOIS服务器成黑客核武器 【海外】
互联网巨头Meta
明文存储密码被罚款 7个亿
流氓WHOIS服务器成黑客核武器 英国 · 火车站【被 “黑”】
| 紧急关停公共WiFi:
被黑后传播恐怖主义信息
流氓WHOIS服务器成黑客核武器 1_【漏洞预警】
GNU Linux打印服务多个安全漏洞
导致远程代码执行
流氓WHOIS服务器成黑客核武器 2_【实操】
所有Linux 系统使用者
流氓WHOIS服务器成黑客核武器 向【ChatGPT】植入
恶意“长期记忆”,
持续窃取用户输入数据
流氓WHOIS服务器成黑客核武器 【海外】官发
| 美国 · 网络司令部公布网络作战:
人工智能路线图
流氓WHOIS服务器成黑客核武器 人工智能的头号威胁:
投毒攻击
流氓WHOIS服务器成黑客核武器 人工智能拟人化的危险:
信息安全视角
流氓WHOIS服务器成黑客核武器 国际法视角下
【我国】
网络空间法律法规完善策略
流氓WHOIS服务器成黑客核武器 【黑客】知道,
但不希望安全专业人知道
 “他们知道” 的 6 件事
流氓WHOIS服务器成黑客核武器 Cicada3301
【勒索软件】的 Linux 加密器
针对 VMware ESXi 系统
流氓WHOIS服务器成黑客核武器 【实操】堡垒机部署
| 堡垒机中
最应该过滤的几个危险命令,
你都配置好了没?
流氓WHOIS服务器成黑客核武器 【行业】
如何破解网络安全行业的颓废之势?
(系列之一)

流氓WHOIS服务器成黑客核武器

【勒索软件】团伙
滥用 Microsoft Azure 工具
窃取数据
流氓WHOIS服务器成黑客核武器 脑洞大开的【新型】钓鱼方法
-- reCAPTCHA 【网络钓鱼】
流氓WHOIS服务器成黑客核武器 【网络安全】
暴露面、攻击面、脆弱面是什么?
流氓WHOIS服务器成黑客核武器 【高风险】
弱口令,高风险,速修改!
流氓WHOIS服务器成黑客核武器 行业研究
| 打印机是如何泄露工作秘密的?
流氓WHOIS服务器成黑客核武器 世界最牛【安全架构】SAFE,
它来了!
流氓WHOIS服务器成黑客核武器 2024 美【黑客】大会
| (black hat usa)全课件分享
流氓WHOIS服务器成黑客核武器 【自查】
风险突出的30个
| 服务【高危】端口
流氓WHOIS服务器成黑客核武器 惊心动魄!
Akira 成功勒索100万美元,
全程谈判记录大曝光!
流氓WHOIS服务器成黑客核武器 网络被黑?
原来是不履行
【网络安全】义务惹的祸
流氓WHOIS服务器成黑客核武器 PKfail曝光:
一场横扫ATM机、游戏机和企业服务器的安全风暴【风险】
流氓WHOIS服务器成黑客核武器 警惕风险突出的100个
【高危漏洞】(上)
警惕风险突出的100个
【高危漏洞】(下)
流氓WHOIS服务器成黑客核武器 【实操篇】国产操作系统
【加固】措施汇总(202409)
流氓WHOIS服务器成黑客核武器 定向网络攻击?
供应链攻击?
黎巴嫩【传呼机爆炸】
刷新【网络战】TTP
流氓WHOIS服务器成黑客核武器 速查!
甲骨文Weblogic服务器
被【黑客】入侵
流氓WHOIS服务器成黑客核武器 【头条】中秋夜 | 网安一哥【奇安信】全部站点服务宕机
流氓WHOIS服务器成黑客核武器 我国71个机构受到勒索攻击
流氓WHOIS服务器成黑客核武器 《2024年巴黎奥运会基础设施攻击报告》
显示域名犯罪激增
流氓WHOIS服务器成黑客核武器 我的【个人信息】
咋就泄露了呢?
流氓WHOIS服务器成黑客核武器 阿里云机房着火超30个小时,
云服务宕机,
AWS趁火打劫?
流氓WHOIS服务器成黑客核武器 《网络数据安全管理条例》靴子落地
| 企业如何应对更严苛的
【合规】要求?

流氓WHOIS服务器成黑客核武器

原文始发于微信公众号(安小圈):流氓WHOIS服务器成黑客“核武器”

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年10月11日11:01:10
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   流氓WHOIS服务器成黑客核武器http://cn-sec.com/archives/3252856.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息