Schema de scurgere a datelor prin Web Proxy Auto-Discovery (WPAD) în cazul unei coliziuni de nume (în acest caz, coliziunea unui domeniu intern cu denumirea uneia dintre noile gTLD-uri, însă esența rămâne aceeași). Sursa: , 2016
Mike O’Connor, unul dintre cei mai vechi investitori în nume de domenii, cel mai periculos și controversat lot din colecția sa: domeniul corp.com pentru 1,7 milioane de dolari. În 1994, O’Connor a cumpărat numeroase nume de domenii simple, cum ar fi grill.com, place.com, pub.com și altele. Printre ele s-a numărat și corp.com, pe care Mike l-a păstrat timp de 26 de ani. Investitorul are acum 70 de ani și a decis să monetizeze investițiile sale de lungă durată.
Toată problema este că corp.com este potențial periculos pentru cel puțin 375.000 de computere corporative din cauza configurării neglijente a Active Directory în vremurile de început ale intraneturilor corporative în anii 2000 bazate pe Windows Server 2000, când rădăcina internă era pur și simplu indicată ca «corp». Până la începutul anilor 2010, aceasta nu a fost o problemă, dar cu creșterea numărului de laptopuri în mediul de afaceri, din ce în ce mai mulți angajați au început să își ia computerele de lucru în afara rețelei corporative. Caracteristicile implementării Active Directory fac ca, chiar și fără o solicitare directă din partea utilizatorului către \/\/corp, o serie de aplicații (de exemplu, email) să acceseze singure adresa cunoscută. Dar, în cazul în care se conectează extern la rețea într-o cafenea de colț, acest lucru duce la fluxul de date și cereri către corp.com.
Acum, O’Connor speră foarte mult că domeniul va fi cumpărat de Microsoft și, în cele mai bune tradiții Google, va fi ascuns undeva într-un loc întunecat și inaccesibil pentru străini. Problema cu o astfel de vulnerabilitate fundamentală a rețelelor Windows va fi soluționată.
Active Directory și coliziunea numelui
În rețelele corporative bazate pe Windows se folosește serviciul de directoare Active Directory. Acesta permite administratorilor să utilizeze politici de grup pentru a asigura uniformitatea configurației mediului de lucru al utilizatorului, să desfășoare software pe mai multe computere prin intermediul politicilor de grup, să efectueze autorizări etc.
Serviciul Active Directory este integrat cu DNS și funcționează pe TCP\/IP. Pentru a căuta noduri în rețea se utilizează protocolul de descoperire automată a proxy-ului Web Proxy Auto-Discovery (WAPD) și funcția (încorporat în Windows DNS Client). Această funcție facilitează găsirea altor computere sau servere fără a fi necesară specificarea numelui complet de domeniu.
De exemplu, dacă o companie gestionează o rețea internă numită internalnetwork.example.com, iar un angajat dorește să acceseze un disc comun numit drive1, nu este necesar să introducă drive1.internalnetwork.example.com în Explorer; este suficient să scrie \drive1 — iar clientul Windows DNS va completa singur numele.
În versiunile anterioare ale Active Directory — de exemplu, în Windows 2000 Server — pentru al doilea nivel al domeniului corporativ a fost setat implicit corp. Și multe companii au păstrat valoarea implicită pentru domeniul lor intern. Mai rău, multe au început să construiască rețele extinse pe baza acestei configurații eronate.
Pe vremea computerelor staționare, aceasta nu prezenta o problemă de securitate, deoarece nimeni nu muta acele computere în afara rețelei corporative. Dar ce se întâmplă atunci când un angajat care lucrează într-o companie cu un drum de rețea corp în serviciul Active Directory ia un laptop corporatist — și intră într-un Starbucks local? Atunci intră în vigoare protocolul de configurare automată a proxiei Web Proxy Auto-Discovery (WPAD) și funcția de devoluție a numelui DNS.

Este foarte probabil ca unele servicii de pe laptop să continue să ceară resurse din domeniul intern corp, dar să nu-l găsească, iar în schimb cererile să fie rezolvate în domeniul corp.com din internetul public.
În practică, aceasta înseamnă că proprietarul corp.com poate intercepta pasiv cereri private de la sute de mii de computere care ies accidental din mediul corporativ utilizând denumirea corp pentru domeniul său în Active Directory.

Scurgerea cererilor WPAD în traficul american. Dintr-un studiu al Universității din Michigan din 2016,
De ce domeniul nu a fost vândut încă
În 2014, experții ICANN au publicat privind coliziunile de nume în DNS. Studiul a fost parțial finanțat de Ministerul Securității Interne al SUA, deoarece scurgerea informațiilor din rețelele interne amenință nu doar companiile comerciale, ci și organizațiile guvernamentale, inclusiv servicii secrete, agenții de informații și unități militare.
Mike a vrut să vândă corp.com încă anul trecut, dar cercetătorul Jeff Schmidt l-a convins să amâne vânzarea pe baza raportului menționat mai sus. În cadrul cercetării, s-a descoperit, de asemenea, că zilnic 375.000 de computere încearcă să se conecteze la corp.com fără știința proprietarilor. În cereri au fost incluse încercări de a accesa intraneturi corporative, rețele sau resurse de fișiere.
În cadrul propriului său experiment, Schmidt, împreună cu JAS Global, a replicat pe corp.com metoda de procesare a fișierelor și cererilor utilizată de rețeaua locală Windows. Astfel, ei au deschis, de fapt, un portal spre iad pentru orice specialist în securitate informațională:
A fost teribil. Am oprit experimentul după 15 minute și am distrus [toate datele obținute]. Un tester bine cunoscut, care a consultat JAS în această privință, a menționat că experimentul a fost asemănător cu „o ploaie de informații confidențiale” și că nu a văzut niciodată nimic de acest gen.
[Am configurat primirea emailurilor pe corp.com] și aproximativ după o oră am primit peste 12 milioane de emailuri, după care am oprit experimentul. Deși majoritatea emailurilor au fost automatizate, am descoperit că unele dintre ele erau sensibile [din punct de vedere al securității] și, prin urmare, am distrus întregul set de date fără o analiză ulterioară.
Schmidt consideră că administratorii din întreaga lume au pregătit timp de zeci de ani, fără să știe, cel mai periculos botnet din istorie. Sute de mii de computere de lucru din întreaga lume sunt pregătite nu doar să facă parte din botnet, ci și să ofere date confidențiale despre proprietarii și companiile lor. Tot ce trebuie pentru a profita de acesta este să controlați corp.com. Orice mașină care s-a conectat odată la rețeaua corporativă, a cărei Active Directory a fost configurată prin //corp, devine parte din botnet.
Microsoft a „neglijat” problema acum 25 de ani
Dacă credeți că Microsoft nu a fost înștiințată despre haosul care înconjura corp.com, vă înșelați grav. cu o astfel de pagină, la care ajungeau utilizatorii versiunii beta FrontPage '97, în care corp.com era menționat ca URL implicit:
Când lui Mike i-a ajuns cuțitul la os, corp.com a început să redirecționeze utilizatorii către un site de sex-shop. Ca răspuns, a primit mii de mesaje furioase de la utilizatori pe care îi redirecționa printr-o copie a lui Bill Gates.
Apropo, Mike a ridicat, din curiozitate, un server de email și a început să primească mesaje confidențiale la corp.com. A încercat să rezolve aceste probleme contactând companiile, dar acestea pur și simplu nu știau cum să acționeze:
Imediat am început să primesc emailuri confidențiale, inclusiv variante preliminare ale rapoartelor financiare corporative către Comisia pentru Valori Mobiliare și Burse din SUA, rapoarte de resurse umane și alte lucruri înfricoșătoare. O vreme am încercat să comunic cu corporațiile, dar majoritatea dintre ele nu știau ce să facă. Așa că, în cele din urmă, am închis [serverul de email].
Din partea MS, nu s-au luat măsuri active, iar compania refuză să comenteze situația. Da, Microsoft a lansat de-a lungul anilor câteva actualizări pentru Active Directory care rezolvă parțial problema coliziunii numelui de domeniu, însă acestea au o serie de probleme. De asemenea, compania a lansat recomandări pentru configurarea numelui de domeniu intern, recomandări privind deținerea unui domeniu de nivel secundar pentru a evita coliziunile și alte tutoriale care, de obicei, nu sunt citite.
Însă cel mai important se află în actualizări. În primul rând: pentru a le aplica, trebuie să oprești complet intranetul companiei. În al doilea rând: unele aplicații pot începe să funcționeze mai lent, incorect sau pot înceta să funcționeze complet după astfel de actualizări. Este evident că majoritatea companiilor cu o rețea corporativă bine construită nu vor risca pe termen scurt. În plus, multe dintre ele nu conștientizează amploarea amenințării pe care o reprezintă redirecționarea tuturor și a totul către corp.com atunci când mașina este scoasă din rețeaua internă.
Ironia maximă se atinge când vizionați . Astfel, conform datelor sale, unele cereri pentru corp.com provin din intranetul Microsoftului însuși.

Și ce se va întâmpla mai departe?
S-ar părea că soluția acestei situații este evidentă și a fost descrisă încă de la începutul articolului: să cumpere Microsoft de la Mike domeniul său și să interzică undeva, într-un colț îndepărtat, pentru totdeauna.
Dar nu totul este atât de simplu. Microsoft i-a propus lui O'Connor să cumpere domeniul său toxic pentru companii din întreaga lume cu câțiva ani în urmă. Numai că gigantul a oferit doar $20.000 pentru închiderea unui astfel de gol în propriile sale rețele.
Acum domeniul este listat la $1,7 milioane. Și chiar dacă Microsoft decide în ultimul moment să-l cumpere — va reuși?
Numai utilizatorii înregistrați pot participa la sondaj. , vă rugăm.
Cum ați acționa dumneavoastră în locul lui O'Connor?
59,6%Să lase Microsoft să cumpere domeniul la $1,7 milioane, sau să-l cumpere altcineva.
3,4%Eu l-aș vinde pentru $20.000, nu vreau să intru în istorie ca persoana care a lăsat să scape un astfel de domeniu pe mâini neclare.
3,3%L-aș îngropa eu însumi pentru totdeauna, dacă Microsoft nu poate lua decizia corectă.
21,2%Aș vinde special domeniul hackerilor cu condiția ca ei să distrugă reputația Microsoft în mediul corporativ. Au știut despre problemă încă din 1997!
12,4%Aș activa un botnet + un server de e-mail și aș începe să schimb soarta lumii.
840 de utilizatori au votat. 131 de utilizatori s-au abținut.
Sursa: habr.com
