Domeni corp.com është në shitje. Ai paraqet rrezik për qindra mijëra kompjuterë korporativë nën menaxhimin e Windows

Domeni corp.com është në shitje. Ai paraqet rrezik për qindra mijëra kompjuterë korporativë nën menaxhimin e Windows
Skema e rrjedhjes së të dhënave përmes Web Proxy Auto-Discovery (WPAD) në rast të përplasjeve të emrave (në këtë rast, përplasje e domenit të brendshëm me emrin e një nga gTLD të reja, por thelbi mbetet i njëjtë). Burimi: studimi i Universitetit të Michigan, 2016

Mike O’Connor, njĂ« nga investitorĂ«t mĂ« tĂ« vjetĂ«r nĂ« emrat e domenĂ«ve, po shet lotin mĂ« tĂ« rrezikshĂ«m dhe mĂ« tĂ« diskutueshĂ«m tĂ« koleksionit tĂ« tij: domenin corp.com pĂ«r $1.7 milion. NĂ« vitin 1994, O’Connor bleu shumĂ« emra tĂ« thjeshtĂ« domeni, si grill.com, place.com, pub.com dhe tĂ« tjerĂ«. NĂ« mesin e tyre ishte edhe corp.com, tĂ« cilin Mike e ka mbajtur pĂ«r 26 vjet. Investitori tani Ă«shtĂ« 70 vjeç dhe ka vendosur tĂ« monetizojĂ« investimet e tij tĂ« vjetra.

Problemi i tërë është se corp.com është potencialisht i rrezikshëm për të paktën 375,000 kompjuterë korporativë për shkak të konfigurimit të pakujdesshëm të Active Directory gjatë ndërtimit të intranetëve korporativë në fillim të viteve 2000, mbi bazën e Windows Server 2000, ku rrënja e brendshme ishte thjesht e shënuar si "corp". Para fillimit të viteve 2010, kjo nuk ishte një problem, por me rritjen e numrit të laptopëve në ambientin e biznesit, më shumë e më shumë punonjës filluan të nxirrnin kompjuterët e tyre të punës jashtë rrjetit korporativ. Karakteristikat e zbatimit të Active Directory bëjnë që edhe pa një kërkesë të drejtpërdrejtë nga përdoruesi në \/\/corp, disa aplikacione (p.sh. posta), bien në kontakt me adresën e njohur për vete. Por në rast të lidhjes së jashtme në një rrjet në një kafene kënd, kjo çon në një rrjedhje të dhënash dhe kërkesash që derdhen në corp.com.

Tani O’Connor shpreson shumĂ« qĂ« domeni tĂ« blihet nga vetĂ« Microsoft dhe nĂ« traditĂ«n mĂ« tĂ« mirĂ« tĂ« Google tĂ« fshihet diku nĂ« njĂ« vend tĂ« errĂ«t dhe tĂ« papĂ«rshkueshĂ«m nga tĂ« tjerĂ«t, problemi me njĂ« cen tĂ« tillĂ« themelor tĂ« rrjeteve Windows do tĂ« zgjidhet.

Active Directory dhe përplasje emrash

Në rrjetet korporative nën Windows, përdoret shërbimi i katalogëve Active Directory. Ai lejon administratorët të përdorin politikat e grupeve për të siguruar një uniformitet në konfigurimin e ambientit të punës së përdoruesve, të kalojnë softuer në një numër të madh kompjuterësh përmes politikave të grupeve, të kryejnë autorizimin, etj.

Shërbimi Active Directory është i integruar me DNS dhe punon mbi TCP\/IP. Për të kërkuar nyje brenda rrjetit përdoret protokolli i automatizimit të konfigurimit të proxy-t Web Proxy Auto-Discovery (WAPD) dhe funksioni DNS name devolution (e integruar në Windows DNS Client). Kjo funksion lehtëson gjetjen e kompjuterëve ose serverëve të tjerë pa nevojën për të treguar emrin e plotë të domainit.

PĂ«r shembull, nĂ«se njĂ« kompani menaxhon njĂ« rrjet tĂ« brendshĂ«m me emrin internalnetwork.example.com, dhe njĂ« punonjĂ«s dĂ«shiron tĂ« ketĂ« qasje nĂ« njĂ« disk tĂ« ndarĂ« tĂ« quajtur drive1, nuk Ă«shtĂ« nevoja tĂ« shkruhet drive1.internalnetwork.example.com nĂ« Explorer, mjafton tĂ« shkruhet \drive1 — dhe klienti Windows DNS do ta plotĂ«sojĂ« emrin vetĂ«.

NĂ« versionet e hershme tĂ« Active Directory — pĂ«r shembull, nĂ« Windows 2000 Server — pĂ«r nivelin e dytĂ« tĂ« domainit korporativ Ă«shtĂ« caktuar nĂ« mĂ«nyrĂ« tĂ« paracaktuar corp. Dhe shumĂ« kompani e ruajten vlerĂ«n e paracaktuar pĂ«r domainin e tyre tĂ« brendshĂ«m. MĂ« keq akoma, shumĂ« filluan tĂ« ndĂ«rtojnĂ« rrjete tĂ« gjera mbi kĂ«tĂ« cilĂ«sim tĂ« gabuar.

NĂ« kohĂ«t e kompjuterĂ«ve stacionarĂ«, kjo nuk paraqiste ndonjĂ« problem tĂ« madh nga pikĂ«pamja e sigurisĂ«, pasi askush nuk i nxirrte kĂ«ta kompjuterĂ« jashtĂ« rrjetit korporativ. Por çfarĂ« ndodh kur njĂ« punonjĂ«s, i cili punon nĂ« njĂ« kompani me njĂ« rrugĂ« rrjeti corp nĂ« shĂ«rbimin Active Directory, merr njĂ« laptop korporativ — dhe hyn nĂ« njĂ« Starbucks lokal? AtĂ«herĂ« aktivizohet protokolli i konfigurimit automatik tĂ« proxy-it Web Proxy Auto-Discovery (WPAD) dhe funksioni i devoleksionit tĂ« emrave DNS.

Domeni corp.com është në shitje. Ai paraqet rrezik për qindra mijëra kompjuterë korporativë nën menaxhimin e Windows

Ka shumë mundësi që disa shërbime në laptop të vazhdojnë të kërkojnë domainin e brendshëm corp, por nuk do ta gjejnë atë, dhe përkundrazi kërkesat do të zbulojnë në domainin corp.com nga interneti publik.

Në praktikë, kjo do të thotë se pronari i corp.com mund të kapë në mënyrë pasive kërkesat private nga qindra mijëra kompjuterë, të cilët përfundojnë rastësisht jashtë mjedisit korporativ që përdor emërtimin corp për domainin e tij në Active Directory.

Domeni corp.com është në shitje. Ai paraqet rrezik për qindra mijëra kompjuterë korporativë nën menaxhimin e Windows
Shpërthimi i kërkesave WPAD në trafikun amerikan. Nga një studim i Universitetit të Miçiganit në vitin 2016, burimi

Pse domëni ende nuk është shitur

Në vitin 2014, specialistët e ICANN publikuan një studim të madh të konflikteve të emrave në DNS. Studimi ishte pjesërisht i financuar nga Ministria e Sigurisë Kombëtare të SHBA, pasi shpërthimet e informacionit nga rrjetet e brendshme kërcënojnë jo vetëm kompanitë komerciale, por edhe organizatat shtetërore, duke përfshirë shërbimet sekrete, agjencitë e inteligjencës dhe njësitë ushtarake.

Mike wanted to sell corp.com last year, but researcher Jeff Schmidt convinced him to postpone the sale based on the aforementioned report. The study also revealed that 375,000 computers attempt to connect to corp.com daily without the owners' knowledge. The requests included attempts to access corporate intranets, networks, or file resources.

As part of his own experiment, Schmidt, together with JAS Global, simulated on corp.com a method for handling files and requests used by local Windows networks. This effectively opened a portal to hell for any information security expert:

It was terrible. We stopped the experiment after 15 minutes and destroyed [all collected] data. A well-known tester who advised JAS on this matter noted that the experiment was like a "rain of confidential information," and that he had never seen anything like it before.

[We set up mail reception on corp.com] and about an hour later received over 12 million emails, after which we stopped the experiment. Although the vast majority of emails were automated, we found that some of them contained sensitive [security] information, so we destroyed the entire dataset without further analysis.

Schmidt believes that administrators worldwide have unknowingly prepared the most dangerous botnet in history for decades. Hundreds of thousands of fully functional computers around the world are not only ready to become part of the botnet but also to provide confidential data about their owners and companies. All that is needed to exploit it is to control corp.com. Any machine connected to the corporate network, whose Active Directory was configured via //corp, becomes part of the botnet.

Microsoft 'ignored' the problem 25 years ago

If you think MS was somehow unaware of the ongoing chaos surrounding corp.com, you are seriously mistaken. Mike was trolling Microsoft and Bill Gates personally back in 1997with a page like this, which beta version FrontPage '97 users would encounter, where corp.com was indicated as the default URL:

Domeni corp.com është në shitje. Ai paraqet rrezik për qindra mijëra kompjuterë korporativë nën menaxhimin e Windows

Kur kur Maiku kjo e bëri krejtësisht të mjaftueshme, corp.com filloi të redirektojë përdoruesit në një faqe seksi. Në përgjigje, ai mori mijëra letra zemërimi nga përdoruesit që ai i redirektonte përmes një kopjeje të Bill Gates.

Për më tepër, Mike gjithashtu, nga kurioziteti, ngriti një server postash dhe mori letra konfidenciale në corp.com. Ai përpiqej të zgjidhte këto probleme duke kontaktuar kompanitë, por ato thjesht nuk dinin si të zgjidhnin situatën:

Menjëherë fillova të merrja letra elektronike konfidenciale, përfshirë skicat paraprake të raporteve financiare korporative për Komisionin e Letrave me Vlerë të SHBA-ve, raportet mbi burimet njerëzore dhe gjëra tjera të frikshme. Për një kohë, përpiqesha të shkruaja me korporatat, por shumica prej tyre nuk dinin çfarë të bënin. Prandaj, përfundimisht thjesht e ndala atë [serverin e postës].

Nga ana e MS, nuk u morën veprime aktive, dhe kompania refuzon të komentojë situatën. Po, Microsoft gjatë viteve ka lëshuar disa përditësime të Active Directory që pjesërisht zgjidhin problemin e kolizionit të emrave të domain-it, megjithatë ato kanë disa probleme. Po ashtu kompania ka publikuar këshilla për konfiguroimin e emrave të domain-it të brendshëm, këshilla mbi pronësinë e domain-it të nivelit të dytë për të shmangur kolizionet dhe tutoriale të tjera që zakonisht nuk lexohen.

Por e rëndësishmja qëndron në përditësime. E para: për t'i aplikuar ato, duhen shkatërruar krejtësisht intranetet e kompanisë. E dyta: disa aplikacione pas përditësimeve të tilla mund të fillojnë të punojnë më ngadalë, në mënyrë të pasaktë, ose të ndalojnë së punuari krejt. E qartë, shumica e kompanive me një rrjet korporativ të ndërtuar nuk do të marrin këto rreziqe në një afat të shkurtër. Për më tepër, shumë prej tyre as që nuk e kuptojnë tërë shkallën e kërcënimit që mbart redirektimi i gjithçkaje në corp.com kur futet makina jashtë rrjetit të brendshëm.

Maksimumi i ironi arrihet kur shikoni raportin e Schmidt mbi hetimin e kolizionit të emrave të domain-it. Pra, sipas të dhënave të tij, disa kërkesa për corp.com vijnë nga intraneti i vetë Microsoft.

Domeni corp.com është në shitje. Ai paraqet rrezik për qindra mijëra kompjuterë korporativë nën menaxhimin e Windows

Dhe çfarë do të ndodhë më pas?

Duket se zgjidhja e kësaj situate është e qartë dhe është përshkruar që në fillim të artikullit: le të blerë Microsoft nga Mike domain-in e tij dhe të ndalohet diku në një kat të thellë përherë.

Por sĂ« vĂ«rtetĂ« nuk Ă«shtĂ« kaq e thjeshtĂ«. Microsoft-i i ka ofruar O’Connor-it tĂ« blejĂ« domenin e tij toksik pĂ«r kompanitĂ« nĂ« mbarĂ« botĂ«n qĂ« disa vjet mĂ« parĂ«. MegjithatĂ«, giganti ofroi vetĂ«m 20,000 $ pĂ«r mbylljen e njĂ« tĂ« tillĂ« vrime nĂ« rrjetet e veta..

Tani, domeni Ă«shtĂ« nĂ« shitje pĂ«r 1.7 milion dollarĂ«. Dhe madje, nĂ«se Microsoft-i vendos nĂ« momentin e fundit ta blejĂ« atĂ« — do tĂ« arrijnĂ« dot?

Domeni corp.com është në shitje. Ai paraqet rrezik për qindra mijëra kompjuterë korporativë nën menaxhimin e Windows

Vetëm përdoruesit e regjistruar mund të marrin pjesë në anketë. Hyni, ju lutem.

ÇfarĂ« do tĂ« bĂ«nit ju nĂ« vendin e O’Connor-it?

  • 59,6%Le tĂ« blejĂ« Microsoft-i domenin pĂ«r 1.7 milion dollarĂ«, ose ta blejĂ« dikush tjetĂ«r.

  • 3,4%UnĂ« do ta shisja pĂ«r 20,000 dollarĂ«, nuk dua tĂ« hyj nĂ« histori si personi qĂ« e humbi njĂ« domen tĂ« tillĂ« pa arsye.

  • 3,3%Do ta varrosja vetĂ« dhe pĂ«rgjithmonĂ«, nĂ«se Microsoft-i s’mund tĂ« marrĂ« njĂ« vendim tĂ« drejtĂ«.

  • 21,2%Do ta kisha shitur disa hakerĂ«ve me kushtin qĂ« ata tĂ« shkatĂ«rrojnĂ« reputacionin e Microsoft-it nĂ« mjedisin korporativ. Ata e dinĂ« pĂ«r kĂ«tĂ« problem qĂ« nga viti 1997!

  • 12,4%Do tĂ« ngreja botnet+server poçtash vetĂ« dhe do tĂ« filloja tĂ« pĂ«rcaktoja fatet e botĂ«s.

840 përdorues votuan. 131 përdorues abstenuan.

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster