Domeen corp.com on müügis. See on oht sadade tuhandete Windowsi operatsioonisüsteemiga ettevõtte arvutite jaoks.

Domeen corp.com on müügis. See on oht sadade tuhandete Windowsi operatsioonisüsteemiga ettevõtte arvutite jaoks.
Andmete lekkimise skeem Web Proxy Auto-Discovery (WPAD) kaudu nimekonflikti korral (antud juhul konflikti sisemise domeeni ja ühe uue gTLD nime vahel, kuid põhimõte jääb sama). Allikas: Michigan'i ülikooli uuring, 2016

Mike O'Connor, üks vanimaid domeeninime investoreid, pakub müügiks oma kollektsiooni kõige ohtlikumat ja vaieldavamat tükki: domeeni corp.com 1,7 miljoni dollari eest. 1994. aastal ostis O'Connor hulga lihtsaid domeeninimesid, nagu grill.com, place.com, pub.com ja teised. Nende hulgas oli ka corp.com, mida Mike hoidis 26 aastat. Investor on juba 70-aastane ja otsustas oma pikaajalised investeeringud rahaks teha.

Kogu probleem on selles, et corp.com on potentsiaalselt ohtlik vähemalt 375 000 ettevõtte arvuti jaoks halbade Active Directory seadistuste tõttu, mis toimusid ettevõtte intraneti loomise ajal 2000. aastate alguses Windows Server 2000 baasil, kui sisemine juur määrati lihtsalt kui "corp". 2010. aastate alguses ei olnud see probleem, kuid sülearvutite arvu suurenemisega ärikeskkonnas hakkasid üha rohkem töötajaid oma tööarvuteid välja viima ettevõtte võrgust. Active Directory rakenduse omadused toovad kaasa selle, et isegi ilma otsese kasutaja päringuta \/\/corp, mitmed rakendused (näiteks e-post) proovivad tuttavale aadressile ise ühendust saada. Kuid juhul, kui ühendus toimub mõnes kohvikus nurga taga, toob see kaasa andmevoo ja päringute voolu. corp.com.

Nüüd loodab O'Connor väga, et domeeni ostab Microsoft ise ja Google'i parimate traditsioonide kohaselt paneb selle kuhugi tumedasse ja peidetud kohta, et probleem, mis on seotud Windowsi võrkude fundamentaalse haavatavusega, saaks lahendatud.

Active Directory ja nimekonflikt

Ettevõtte võrkudes Windowsi all kasutatakse kataloogiteenust Active Directory. See võimaldab administraatoritel kasutada grupipoliitikaid kasutajakeskkonna ühtsuse tagamiseks, tarkvara juurutamiseks paljudele arvutitele grupipoliitikate kaudu, autentimise läbiviimiseks jne.

Active Directory teenus on integreeritud DNS-iga ja töötab TCP\/IP peal. Võrgu sees node'ide otsimiseks kasutatakse Web Proxy Auto-Discovery (WAPD) automaatse konfigureerimise protokolli ja funktsiooni DNS-nime devolution (installitud Windows DNS Client). See funktsioon hõlbustab teiste arvutite või serverite leidmist ilma täis domeeninime määramata.

Näiteks, kui ettevõte haldab sisemist võrgula sisevõrk.example.com, ja töötaja soovib pääseda ligi ühisele kettale nimega drive1, ei ole vaja sisestada drive1.sisevõrk.example.com Failihalduris, piisab, kui sisestada \drive1 – ja Windows DNS klient täidab nime ise.

Varasemates Active Directory versioonides – näiteks Windows 2000 Server – oli teisel tasemel ettevõtte domeeni jaoks vaikimisi seadistatud corp. Paljud ettevõtted on säilitanud vaikeseadistuse oma sisemise domeeni jaoks. Veelgi hullem, paljud on hakanud ehitama ulatuslikke võrgustikke selle vale seadistuse peale.

Kuna lauaarvutite ajastul ei esinenud küberohtudega suuri probleeme, ei toonud keegi neid arvuteid ettevõtte võrgust välja. Aga mis juhtub, kui töötaja, kellel on teatud võrgu tee corp Active Directory teenuses, võtab ettevõtte sülearvuti ja astub kohalikku Starbucks'i? Siis tuleb mängu Web Proxy Auto-Discovery (WPAD) automaatse konfigureerimise protokoll ja DNS nime devoleerimise funktsioon.

Domeen corp.com on müügis. See on oht sadade tuhandete Windowsi operatsioonisüsteemiga ettevõtte arvutite jaoks.

On suur tõenäosus, et mõned teenused sülearvutis jätkavad ühenduste loomist sisemise domeeniga corp, kuid ei leia seda ning selle asemel resolvib taotlusi domeeni corp.com avatud internetis.

Käesoleva praktikas tähendab, et domeeni omanik corp.com võib passiivselt pealt kuulata privaateesid sadu tuhandeid arvuteid, mis juhuslikult ulatuvad väljastpoolt ettevõtte keskkonda, kasutades tähist corp oma domeeni Active Directory-s.

Domeen corp.com on müügis. See on oht sadade tuhandete Windowsi operatsioonisüsteemiga ettevõtte arvutite jaoks.
WPAD-päringute lekkimine Ameerika liikluses. Michigani Ülikooli 2016. aasta uuringust, allikas

Miks domeeni ei ole veel müüdud

2014. aastal avaldasid ICANNi spetsialistid suure uuringu DNS-i nimekokkuvarisemise kohta. Uuringut toetas osaliselt USA sisejulgeolekuministeerium, kuna teabe lekkimine sisemistest võrkudest ohustab mitte ainult äriettevõtteid, vaid ka riigiasutusi, sealhulgas salajasi teenistusi, luureagentuure ja sõjalisi üksusi.

Mike soovis müüa corp.com juba eelmisel aastal, kuid teadlane Jeff Schmidt veenis teda müüki edasi lükkama seoses eespool mainitud aruandega. Uuringu käigus selgus ka, et igapäevaselt proovib 375 000 arvutit ühendust võtta corp.com-iga ilma omanike teadmata. Päringutes sisaldusid katsed siseneda yrityse intranetidesse ning pääseda juurde võrkudele või failiresurssidele.

Oma eksperimentaalses uuringus simulatsiooni tegi Schmidt koos JAS Globaliga corp.com-is failide ja päringute töötlemise viisi, mida kasutab Windowsi kohalikes võrkudes. Nii avasid nad tegelikult portaali põrgusse igale infoturbe spetsialistile:

See oli kohutav. Peatasime eksperimendi 15 minuti pärast ja hävitasime [kõik saadud] andmed. Tuntud testija, kes andis JAS-le selles küsimuses nõu, märkis, et eksperiment oli nagu "salajaste andmete vihm" ning et ta ei olnud kunagi midagi sellist näinud.

[Seadsime e-posti vastuvõtu corp.com-is] ja umbes tunni pärast saime üle 12 miljoni e-kirja, pärast mida peatasime eksperimendi. Kuigi enamik kirjadest olid automatiseeritud, tuvastasime, et mõned neist olid [turvatile] tundlikud ja seetõttu hävitasime kogu andmekogumi edasise analüüsi ilman.

Schmidt usub, et administraatorid üle kogu maailma on aastakümneid, teadmata, loonud ajaloos kõige ohtlikuma botnet'i. Sajad tuhanded täieõiguslikud tööarvutid üle kogu maailma on valmis mitte ainult olema osa botnet'ist, vaid ka jagama oma omanike ja ettevõtete konfidentsiaalseid andmeid. Kõik, mis on vajalik, et seda ära kasutada — kontrollida corp.com-i. Iga masin, mis on kunagi ühendatud ärivõrku, mille Active Directory on seadistatud läbi //corp, kuulub botnet'i.

Microsoft "ignooris" probleemi juba 25 aastat tagasi

Kui arvate, et MS polnud kuidagi teadlik toimuva kõmadest corp.com-i ümber, siis te eksite tõsiselt. Mike trollis Microsofti ja isiklikult Bill Gatesi juba 1997. aastalsellise lehega, kuhu jõudsid beta-versiooni FrontPage '97 kasutajad, kus corp.com oli märgitud kui vaikimisi URL:

Domeen corp.com on müügis. See on oht sadade tuhandete Windowsi operatsioonisüsteemiga ettevõtte arvutite jaoks.

Kui Mike'ile see lõpuks tüütuks sai, hakkas corp.com suunama kasutajaid seksi kaupluse lehele. Vastuseks sai ta tuhandeid vihaseid kirju kasutajatelt, keda ta suunas Bill Gatesi koopia kaudu.

Muide, Mike tõstis ka ise, lihtsalt uudishimust, postiserveri ja sai konfidentsiaalseid kirju corp.com-le. Ta üritas neid probleeme ise lahendada, suheldes ettevõtetega, kuid nad ei teadnud lihtsalt, kuidas olukorda parandada:

Ruttu hakkasin saama konfidentsiaalseid e-kirju, sealhulgas esialgseid versioone ettevõtte finantsaruannetest Ameerika Ühendriikide väärtpaberite ja börsikomissioonile, inimressursside aruandeid ja muid kohutavaid asju. Mõnda aega üritasin ma ettevõtetega kirjavahetust, kuid enamus neist ei teadnud, mida sellega peale hakata. Seega, lõpuks lülitasin lihtsalt [postiserveri] välja.

MS poolt ei astutud aktiivseid samme ning ettevõte keeldub olukorda kommenteerimast. Jah, Microsoft on viimastel aastatel välja andnud mitmeid Active Directory uuendusi, mis osaliselt lahendavad domeenide nimede konfliktide probleemi, kuid neis on mitmeid probleeme. Ettevõte on ka välja andnud soovitused sisemiste domeeninimede seadistamise soovitusi, soovitusi teise taseme domeeni omamiseks konfliktide vältimiseks ja muid õpetusi, mida tavaliselt ei loeta.

Kuid kõige olulisem peitub uuendustes. Esiteks: nende rakendamiseks tuleb ettevõtte intranet täielikult katki teha. Teiseks: mõned rakendused võivad selliste uuenduste järel hakata töötama aeglasemalt, vale ja isegi lõpetada töö. On selge, et enamus ettevõtteid, kellel on välja töötatud ettevõtte võrk, ei taha lühiajaliselt selliseid riske võtta. Lisaks sellele ei tea paljud neist isegi olukorra ulatust, mida toob endaga kaasa kõigi ja kõigi suunamine corp.com-ile, kui masin eemaldatakse sisevõrgust.

Maksimaalne iroonia saavutatakse, kui vaatate Schmidt'i raportit domeenide nimede konfliktide uurimise kohta. Nii, tema andmete kohaselt tulevad mõned päringud corp.com-ist Microsofti enda intranetist.

Domeen corp.com on müügis. See on oht sadade tuhandete Windowsi operatsioonisüsteemiga ettevõtte arvutite jaoks.

Ja mis nüüd edasi?

Tundub, et selle olukorra lahendus on pinnapealne ja oli juba artikli alguses kirjas: las Microsoft ostab Mikelt tema domeeni ära ja keeldub igaveseks seda kusagil kusagil sügavas nurgas.

Aga mitte kõik ei ole nii lihtne. Microsoft pakkus O’Connorile võimalust osta tema kogu maailma ettevõtete jaoks mürgine domeen juba mitu aastat tagasi. Ainult et pakkus hiiglane selle augu sulgemiseks oma võrkudes vaid 20 000 dollarit.

Praegu on domeen müügis 1,7 miljoni dollari eest. Ja isegi kui Microsoft otsustab viimasel hetkel selle ikkagi ära osta, kas nad jõuavad sellega?

Domeen corp.com on müügis. See on oht sadade tuhandete Windowsi operatsioonisüsteemiga ettevõtte arvutite jaoks.

Ainult registreeritud kasutajad saavad küsitluses osaleda. Logige sisse, palun.

Kuidas teie O’Connori kohal käituksite?

  • 59,6%Las Microsoft ostab domeeni 1,7 miljoni dollari eest või ostab selle keegi teine.501

  • 3,4%Mina müüksin 20 000 dollari eest, ei taha jääda ajalukku inimesena, kes müüs sellise domeeni kellelegi arusaamatule.29

  • 3,3%Ma mataksin selle ise igaveseks maha, kui Microsoft ei suuda õigesti otsustada.28

  • 21,2%Käsitleksin domeeni müüki häkkeritele tingimusel, et nad hävitavad Microsofti maine äri maailmas. Nad olid probleemist teadlikud alates 1997. aastast!178

  • 12,4%Ehitasin endale botneti + meiliserveri ja hakkaksin maailma saatust kirjutama.104

Hääletas 840 kasutajat. 131 kasutajat jäi erapooletuks.

Allikas: habr.com

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster