Reprise de sous-domaine

Reprise de sous-domaine

Un enregistrement DNS qui a survécu à sa cible est à la portée de tous.

Qu'est-ce que Reprise de sous-domaine?

Le retrait d'une ressource cloud sans supprimer l'enregistrement DNS qui lui est destiné laisse un nom que vous possédez pointant vers une cible que tout le monde peut revendiquer. Celui qui prétend diffuser son contenu à partir de votre véritable sous-domaine, via HTTPS, avec un certificat valide. Aucun des signaux que les gens sont formés à détecter n’apparaît. Vous trouverez un sous-domaine marketing dont la cible renvoie une erreur de type 'no-such-bucket', le revendiquez, hébergez une page de connexion et hameçonnez un employé dont la vérification de la barre d'adresse ne trouve rien d'anormal. Vous supprimerez l’enregistrement en suspens et placerez la suppression du DNS dans la liste de contrôle de mise hors service.

Ce que vous apprendrez dans Reprise de sous-domaine

Reprise de sous-domaine — Étapes de la formation

  1. Un nom qui a survécu à sa cible

    Bob ne recherche pas les fautes de frappe. Il recherche les propres sous-domaines de l'entreprise, pointant toujours vers des ressources cloud qui ont été désactivées mais jamais déconnectées du DNS. Il vérifie l'un des noms marketing de Dunwrell.

  2. La cible n'appartient à personne

    Le nom pointe vers un compartiment S3. Bob demande à S3 si ce compartiment existe toujours.

  3. Réclamez le nom

    Bob crée un compartiment avec le nom exact vers lequel pointe l'enregistrement en suspens. À partir de ce moment, le propre sous-domaine de Dunwrell sert tout ce qu'il y met.

  4. Téléchargez le piège

    Bob télécharge une page conçue pour ressembler exactement à la connexion des participants de Dunwrell. Il n'a pas besoin de simuler la marque de manière convaincante, car elle sera servie à partir de la véritable adresse de la marque.

  5. Envoyez l'appât

    La page est en ligne sur le sous-domaine réel. Maintenant, Bob a besoin que quelqu'un s'y connecte. Il envoie un e-mail à Alice, membre du personnel de Dunwrell, avec un avis de confirmation de compte d'apparence courante et le lien vers sa page.

  6. Un message du service informatique

    Alice reçoit un avis de confirmation de compte du service informatique. Cela semble routinier, et le lien renvoie à une adresse Dunwrell, alors elle l'ouvre.

  7. Rien ne semble faux

    La page demande à Alice de se connecter pour confirmer son compte. Elle fait ce qu'on lui a appris : elle vérifie d'abord la barre d'adresse.

  8. Connectez-vous pour confirmer

    Rassurée par le domaine, Alice saisit son login Dunwrell pour confirmer son compte. Il va directement au collectionneur de Bob.

  9. Son mot de passe arrive

    De retour sur sa propre machine, Bob suit son collectionneur. La connexion d'Alice est là, en texte clair.

  10. Connectez-vous en tant qu'Alice

    Bob ouvre la véritable application Dunwrell et se connecte avec les informations d'identification volées d'Alice. Pour Dunwrell, il s'agit simplement d'Alice qui se connecte - son véritable e-mail et son mot de passe, à partir d'un navigateur.

Couverture des référentiels de sécurité

CWE

  • CWE-672 Operation on a Resource after Expiration or Release

MITRE ATT&CK

  • T1584.001 Compromise Infrastructure: Domains

CIS Controls

  • CIS 12 Network Infrastructure Management
  • CIS 2 Inventory and Control of Software Assets

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.IR Technology Infrastructure Resilience
  • ID.AM Asset Management