Subdomein overname

Subdomein overname

Iedereen kan beweren dat een DNS-record zijn doel heeft overleefd.

Wat is Subdomein overname?

Als u een cloudbron buiten gebruik stelt zonder de daarop gerichte DNS-record te verwijderen, blijft er een naam over die u bezit en die verwijst naar een doel dat iedereen kan claimen. Degene die dit beweert, levert zijn inhoud vanaf uw echte subdomein, via HTTPS, met een geldig certificaat. Geen van de signalen die mensen moeten herkennen, verschijnen. U zult een marketingsubdomein vinden waarvan het doel een 'no-such-bucket'-fout retourneert, het claimen, een inlogpagina hosten en een medewerker phishen wiens adresbalkcontrole niets aan de hand vindt. U verwijdert de bungelende record en plaatst DNS-verwijdering in de ontmantelingschecklist.

Wat je leert in Subdomein overname

Subdomein overname — Trainingsstappen

  1. Een naam die zijn doel overleefde

    Bob jaagt niet op typefouten. Hij zoekt naar de eigen subdomeinen van het bedrijf die nog steeds verwijzen naar cloudbronnen die zijn uitgeschakeld maar nooit zijn losgekoppeld van DNS. Hij controleert een van de marketingnamen van Dunwrell.

  2. Het doelwit is van niemand

    De naam verwijst naar een S3-bucket. Bob vraagt ​​aan S3 of die emmer nog bestaat.

  3. Claim de naam

    Bob maakt een emmer met de exacte naam waar de hangende plaat naar wijst. Vanaf dit moment bedient Dunwrells eigen subdomein alles wat hij erin stopt.

  4. Upload de val

    Bob uploadt een pagina die er precies zo uitziet als de aanmelding van Dunwrell-bezoekers. Hij hoeft het merk niet op overtuigende wijze na te bootsen, want het wordt geserveerd vanaf het echte adres van het merk.

  5. Stuur het aas

    De pagina is live op het echte subdomein. Nu heeft Bob iemand nodig om zich aan te melden. Hij e-mailt Alice, een medewerker van Dunwrell, met een routinematig ogend accountbevestigingsbericht en de link naar zijn pagina.

  6. Een bericht van IT

    Alice krijgt een accountbevestiging van IT. Het ziet er routinematig uit en de link verwijst naar een Dunwrell-adres, dus opent ze het.

  7. Niets ziet er verkeerd uit

    Op de pagina wordt Alice gevraagd in te loggen om haar account te bevestigen. Ze doet wat haar is geleerd: ze controleert eerst de adresbalk.

  8. Log in om te bevestigen

    Alice is gerustgesteld door het domein en voert haar Dunwrell-login in om haar account te bevestigen. Het gaat rechtstreeks naar Bob's verzamelaar.

  9. Haar wachtwoord landt

    Terug op zijn eigen machine volgt Bob zijn verzamelaar. De aanmelding van Alice staat daar, in leesbare tekst.

  10. Log in als Alice

    Bob opent de echte Dunwrell-app en logt in met de gestolen inloggegevens van Alice. Voor Dunwrell is dit gewoon Alice die inlogt: haar echte e-mailadres en wachtwoord, vanuit een browser.

Dekking van beveiligingsframeworks

CWE

  • CWE-672 Operation on a Resource after Expiration or Release

MITRE ATT&CK

  • T1584.001 Compromise Infrastructure: Domains

CIS Controls

  • CIS 12 Network Infrastructure Management
  • CIS 2 Inventory and Control of Software Assets

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.IR Technology Infrastructure Resilience
  • ID.AM Asset Management