Reprise de sous-domaine
Un enregistrement DNS qui a survécu à sa cible est à la portée de tous.
Qu'est-ce que Reprise de sous-domaine?
Le retrait d'une ressource cloud sans supprimer l'enregistrement DNS qui lui est destiné laisse un nom que vous possédez pointant vers une cible que tout le monde peut revendiquer. Celui qui prétend diffuser son contenu à partir de votre véritable sous-domaine, via HTTPS, avec un certificat valide. Aucun des signaux que les gens sont formés à détecter n’apparaît. Vous trouverez un sous-domaine marketing dont la cible renvoie une erreur de type 'no-such-bucket', le revendiquez, hébergez une page de connexion et hameçonnez un employé dont la vérification de la barre d'adresse ne trouve rien d'anormal. Vous supprimerez l’enregistrement en suspens et placerez la suppression du DNS dans la liste de contrôle de mise hors service.
Ce que vous apprendrez dans Reprise de sous-domaine
- Un enregistrement qui survit à ses points de ressources sur une cible que tout le monde peut revendiquer.
- Le résultat est un contenu malveillant sur le domaine réel de l'organisation avec un certificat valide, de sorte qu'aucun des signaux similaires habituels n'apparaisse.
- La cause est un processus de mise hors service qui met hors service des ressources sans supprimer le DNS.
- Corrigez le processus pour les nouveaux travaux et recherchez les enregistrements en suspens pour trouver le retard qu'il ne rattrapera pas.
Reprise de sous-domaine — Étapes de la formation
-
Un nom qui a survécu à sa cible
Bob ne recherche pas les fautes de frappe. Il recherche les propres sous-domaines de l'entreprise, pointant toujours vers des ressources cloud qui ont été désactivées mais jamais déconnectées du DNS. Il vérifie l'un des noms marketing de Dunwrell.
-
La cible n'appartient à personne
Le nom pointe vers un compartiment S3. Bob demande à S3 si ce compartiment existe toujours.
-
Réclamez le nom
Bob crée un compartiment avec le nom exact vers lequel pointe l'enregistrement en suspens. À partir de ce moment, le propre sous-domaine de Dunwrell sert tout ce qu'il y met.
-
Téléchargez le piège
Bob télécharge une page conçue pour ressembler exactement à la connexion des participants de Dunwrell. Il n'a pas besoin de simuler la marque de manière convaincante, car elle sera servie à partir de la véritable adresse de la marque.
-
Envoyez l'appât
La page est en ligne sur le sous-domaine réel. Maintenant, Bob a besoin que quelqu'un s'y connecte. Il envoie un e-mail à Alice, membre du personnel de Dunwrell, avec un avis de confirmation de compte d'apparence courante et le lien vers sa page.
-
Un message du service informatique
Alice reçoit un avis de confirmation de compte du service informatique. Cela semble routinier, et le lien renvoie à une adresse Dunwrell, alors elle l'ouvre.
-
Rien ne semble faux
La page demande à Alice de se connecter pour confirmer son compte. Elle fait ce qu'on lui a appris : elle vérifie d'abord la barre d'adresse.
-
Connectez-vous pour confirmer
Rassurée par le domaine, Alice saisit son login Dunwrell pour confirmer son compte. Il va directement au collectionneur de Bob.
-
Son mot de passe arrive
De retour sur sa propre machine, Bob suit son collectionneur. La connexion d'Alice est là, en texte clair.
-
Connectez-vous en tant qu'Alice
Bob ouvre la véritable application Dunwrell et se connecte avec les informations d'identification volées d'Alice. Pour Dunwrell, il s'agit simplement d'Alice qui se connecte - son véritable e-mail et son mot de passe, à partir d'un navigateur.
Couverture des référentiels de sécurité
CWE
- CWE-672 Operation on a Resource after Expiration or Release
MITRE ATT&CK
- T1584.001 Compromise Infrastructure: Domains
CIS Controls
- CIS 12 Network Infrastructure Management
- CIS 2 Inventory and Control of Software Assets
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.IR Technology Infrastructure Resilience
- ID.AM Asset Management