Subdomain-Übernahme
Ein DNS-Eintrag, der sein Ziel überlebt hat, kann jeder beanspruchen.
Was ist Subdomain-Übernahme?
Wenn Sie eine Cloud-Ressource außer Betrieb nehmen, ohne den darauf ausgerichteten DNS-Eintrag zu löschen, bleibt ein Name, den Sie besitzen, zurück, der auf ein Ziel verweist, das jeder beanspruchen kann. Wer behauptet, dass es seine Inhalte von Ihrer echten Subdomain über HTTPS mit einem gültigen Zertifikat bereitstellt. Keines der Signale, auf deren Erkennung Menschen trainiert sind, erscheint. Sie werden eine Marketing-Subdomain finden, deren Ziel einen No-such-bucket-Fehler zurückgibt, sie beanspruchen, eine Anmeldeseite hosten und einen Mitarbeiter angreifen, dessen Adressleistenprüfung keinen Fehler ergibt. Sie löschen den baumelnden Datensatz und nehmen die DNS-Entfernung in die Checkliste für die Außerbetriebnahme auf.
Was Sie lernen in Subdomain-Übernahme
- Ein Rekord, der seine Ressourcenpunkte bei einem Ziel überdauert, das jeder beanspruchen kann.
- Das Ergebnis sind Angreiferinhalte auf der echten Domäne der Organisation mit einem gültigen Zertifikat, sodass keine der üblichen Lookalike-Signale auftreten.
- Die Ursache ist ein Stilllegungsprozess, der Ressourcen stilllegt, ohne DNS zu entfernen.
- Korrigieren Sie den Prozess für neue Arbeiten und suchen Sie nach freien Datensätzen, um den Rückstand zu finden, der nicht erfasst wird.
Subdomain-Übernahme — Trainingsschritte
-
Ein Name, der sein Ziel überlebte
Bob jagt nicht nach Tippfehlern. Er sucht nach unternehmenseigenen Subdomains, die immer noch auf Cloud-Ressourcen verweisen, die abgeschaltet, aber nie vom DNS getrennt wurden. Er überprüft einen von Dunwrells Marketingnamen.
-
Das Ziel gehört niemandem
Der Name deutet auf einen S3-Bucket hin. Bob fragt S3, ob dieser Bucket noch existiert.
-
Beanspruchen Sie den Namen
Bob erstellt einen Eimer mit dem genauen Namen, auf den der baumelnde Datensatz zeigt. Von diesem Moment an bedient Dunwrells eigene Subdomain alles, was er darin einfügt.
-
Laden Sie die Falle hoch
Bob lädt eine Seite hoch, die genau wie Dunwrells Teilnehmeranmeldung aussieht. Er muss die Marke nicht überzeugend vortäuschen, da die Werbung von der echten Adresse der Marke aus erfolgt.
-
Schicken Sie den Köder
Die Seite ist live auf der echten Subdomain. Jetzt braucht Bob jemanden, der sich anmeldet. Er sendet einer Dunwrell-Mitarbeiterin, Alice, eine E-Mail mit einer routinemäßig aussehenden Kontobestätigung und dem Link zu seiner Seite.
-
Eine Nachricht von der IT
Alice erhält von der IT eine Kontobestätigungsbenachrichtigung. Es sieht routinemäßig aus und der Link führt zu einer Dunwrell-Adresse, also öffnet sie ihn.
-
Nichts sieht falsch aus
Auf der Seite wird Alice aufgefordert, sich anzumelden, um ihr Konto zu bestätigen. Sie tut, was ihr beigebracht wurde: Sie überprüft zuerst die Adressleiste.
-
Melden Sie sich zur Bestätigung an
Durch die Domain beruhigt, gibt Alice ihren Dunwrell-Login ein, um ihr Konto zu bestätigen. Es geht direkt an Bobs Sammler.
-
Ihr Passwort landet
Zurück auf seiner eigenen Maschine folgt Bob seinem Sammler. Alices Anmeldeinformationen finden Sie direkt dort im Klartext.
-
Melden Sie sich als Alice an
Bob öffnet die echte Dunwrell-App und meldet sich mit Alices gestohlenen Zugangsdaten an. Für Dunwrell ist dies nur Alice, die sich über einen Browser anmeldet – mit ihrer echten E-Mail-Adresse und ihrem Passwort.
Abdeckung der Sicherheits-Frameworks
CWE
- CWE-672 Operation on a Resource after Expiration or Release
MITRE ATT&CK
- T1584.001 Compromise Infrastructure: Domains
CIS Controls
- CIS 12 Network Infrastructure Management
- CIS 2 Inventory and Control of Software Assets
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.IR Technology Infrastructure Resilience
- ID.AM Asset Management