<?xml version="1.0" encoding="UTF-8"?><!-- generator="wordpress/2.2.1" -->
<rss version="2.0" 
	xmlns:content="http://purl.org/rss/1.0/modules/content/">
<channel>
	<title>Comments on: DNS Recursivos Abertos</title>
	<link>http://blog.ccna.com.br/2008/08/08/dns-recursivos-abertos/</link>
	<description>Blog focado no mercado e nas certificações de T.I.</description>
	<pubDate>Tue, 22 May 2012 07:00:29 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.2.1</generator>

	<item>
		<title>By: Italo Amaral</title>
		<link>http://blog.ccna.com.br/2008/08/08/dns-recursivos-abertos/#comment-5695</link>
		<author>Italo Amaral</author>
		<pubDate>Sun, 10 Aug 2008 06:19:20 +0000</pubDate>
		<guid>http://blog.ccna.com.br/2008/08/08/dns-recursivos-abertos/#comment-5695</guid>
		<description>Por sinal, já tem alguns domínios que estão exigindo DNSSEC, como o .jus...  

Sobre os testes, é importante também executá-los usando o dig para comprovar as delegações.</description>
		<content:encoded><![CDATA[<p>Por sinal, já tem alguns domínios que estão exigindo DNSSEC, como o .jus&#8230;  </p>
<p>Sobre os testes, é importante também executá-los usando o dig para comprovar as delegações.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Rodrigo C. Soave</title>
		<link>http://blog.ccna.com.br/2008/08/08/dns-recursivos-abertos/#comment-5683</link>
		<author>Rodrigo C. Soave</author>
		<pubDate>Fri, 08 Aug 2008 21:11:08 +0000</pubDate>
		<guid>http://blog.ccna.com.br/2008/08/08/dns-recursivos-abertos/#comment-5683</guid>
		<description>Ótima complementação Daniel!

Parabéns!</description>
		<content:encoded><![CDATA[<p>Ótima complementação Daniel!</p>
<p>Parabéns!</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Daniel Rodrigues</title>
		<link>http://blog.ccna.com.br/2008/08/08/dns-recursivos-abertos/#comment-5682</link>
		<author>Daniel Rodrigues</author>
		<pubDate>Fri, 08 Aug 2008 20:59:47 +0000</pubDate>
		<guid>http://blog.ccna.com.br/2008/08/08/dns-recursivos-abertos/#comment-5682</guid>
		<description>Verifiquei essa vulnerabilidade em um DNS de um de meus clientes que estava com a versao do BIND desatualizada.
O proprio CERT.BR envia um e-mail para o administrador com algumas informaçoes referentes ao servidor.
Caso interesse, segue abaixo parte do mesmo. Vale a pena dar uma olhada nos links que ele sugere... 

" * O que e' um ataque de DNS cache poisoning?

  O ataque de DNS cache poisoning (envenamento de cache) e' uma
  tecnica que permite a um atacante introduzir informacao DNS forjada
  no cache de um servidor DNS.

* Por que devo me preocupar com isso?

  Ataques de DNS cache poisoning podem trazer riscos aos clientes que
  utilizem este servidor, que podem ser direcionados a sites
  incorretos, possivelmente maliciosos e sob o controle do atacante.
  Programas que exploram esta vulnerabilidade ja' estao publicamente
  disponiveis.

* Onde posso obter informacoes sobre o problema e como soluciona-lo?

  - Multiple DNS implementations vulnerable to cache poisoning
    http://www.kb.cert.org/vuls/id/800113

* Como posso testar se meu servidor e' vulneravel?

  - check your resolver's source port behavior
    https://www.dns-oarc.net/oarc/services/porttest

  - o mesmo teste, mas usando nslookup de maquinas Windows
    nslookup -type=txt -timeout=30 porttest.dns-oarc.net

  - Web-based DNS Randomness Test
    https://www.dns-oarc.net/oarc/services/dnsentropy

* Alem de aplicar o patch, tem algo a mais que eu possa fazer?

  Sim, aplicar o patch e' muito importante, mas nao e' a solucao
  definitiva para o problema de DNS cache poisoning.  Uma solucao mais
  permanente e' tambem a adocao de DNSSEC:

    - Info: DNSSEC
    http://registro.br/info/dnssec.html

* O CERT.br esta' fazendo testes nos meus servidores?

  Nao.  O Registro.br, atraves da analise das consultas que recebe,
  identificou uma serie de servidores DNS recursivos vulneraveis.  O
  CERT.br esta' notificando os responsaveis pelos servidores presentes
  nesta lista."

O teste de Nslookup sugerido para testar o DNS é bem interessante..
Espero que seja util..

[]s</description>
		<content:encoded><![CDATA[<p>Verifiquei essa vulnerabilidade em um DNS de um de meus clientes que estava com a versao do BIND desatualizada.<br />
O proprio CERT.BR envia um e-mail para o administrador com algumas informaçoes referentes ao servidor.<br />
Caso interesse, segue abaixo parte do mesmo. Vale a pena dar uma olhada nos links que ele sugere&#8230; </p>
<p>&#8221; * O que e&#8217; um ataque de DNS cache poisoning?</p>
<p>  O ataque de DNS cache poisoning (envenamento de cache) e&#8217; uma<br />
  tecnica que permite a um atacante introduzir informacao DNS forjada<br />
  no cache de um servidor DNS.</p>
<p>* Por que devo me preocupar com isso?</p>
<p>  Ataques de DNS cache poisoning podem trazer riscos aos clientes que<br />
  utilizem este servidor, que podem ser direcionados a sites<br />
  incorretos, possivelmente maliciosos e sob o controle do atacante.<br />
  Programas que exploram esta vulnerabilidade ja&#8217; estao publicamente<br />
  disponiveis.</p>
<p>* Onde posso obter informacoes sobre o problema e como soluciona-lo?</p>
<p>  - Multiple DNS implementations vulnerable to cache poisoning<br />
    <a href="http://www.kb.cert.org/vuls/id/800113" rel="nofollow">http://www.kb.cert.org/vuls/id/800113</a></p>
<p>* Como posso testar se meu servidor e&#8217; vulneravel?</p>
<p>  - check your resolver&#8217;s source port behavior<br />
    <a href="https://www.dns-oarc.net/oarc/services/porttest" rel="nofollow">https://www.dns-oarc.net/oarc/services/porttest</a></p>
<p>  - o mesmo teste, mas usando nslookup de maquinas Windows<br />
    nslookup -type=txt -timeout=30 porttest.dns-oarc.net</p>
<p>  - Web-based DNS Randomness Test<br />
    <a href="https://www.dns-oarc.net/oarc/services/dnsentropy" rel="nofollow">https://www.dns-oarc.net/oarc/services/dnsentropy</a></p>
<p>* Alem de aplicar o patch, tem algo a mais que eu possa fazer?</p>
<p>  Sim, aplicar o patch e&#8217; muito importante, mas nao e&#8217; a solucao<br />
  definitiva para o problema de DNS cache poisoning.  Uma solucao mais<br />
  permanente e&#8217; tambem a adocao de DNSSEC:</p>
<p>    - Info: DNSSEC<br />
    <a href="http://registro.br/info/dnssec.html" rel="nofollow">http://registro.br/info/dnssec.html</a></p>
<p>* O CERT.br esta&#8217; fazendo testes nos meus servidores?</p>
<p>  Nao.  O Registro.br, atraves da analise das consultas que recebe,<br />
  identificou uma serie de servidores DNS recursivos vulneraveis.  O<br />
  CERT.br esta&#8217; notificando os responsaveis pelos servidores presentes<br />
  nesta lista.&#8221;</p>
<p>O teste de Nslookup sugerido para testar o DNS é bem interessante..<br />
Espero que seja util..</p>
<p>[]s</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Rodrigo C. Soave</title>
		<link>http://blog.ccna.com.br/2008/08/08/dns-recursivos-abertos/#comment-5681</link>
		<author>Rodrigo C. Soave</author>
		<pubDate>Fri, 08 Aug 2008 19:46:24 +0000</pubDate>
		<guid>http://blog.ccna.com.br/2008/08/08/dns-recursivos-abertos/#comment-5681</guid>
		<description>Quer atacar? O exploit foi diponibilizado na net. Voce pode compilá-lo e tentar atacar DNS´s pelo mundo afora. Agora por questôes de ética, não vou passar o link aqui.

Gaste algum tempo no google que você vai achar a página correta.

[]s</description>
		<content:encoded><![CDATA[<p>Quer atacar? O exploit foi diponibilizado na net. Voce pode compilá-lo e tentar atacar DNS´s pelo mundo afora. Agora por questôes de ética, não vou passar o link aqui.</p>
<p>Gaste algum tempo no google que você vai achar a página correta.</p>
<p>[]s</p>
]]></content:encoded>
	</item>
</channel>
</rss>

