中文

评估与利用域名误导信息

密码学与安全 2023-07-18 v1

摘要

云提供商对歪曲服务器域名的网络规避技术的支持比此前认为的更为普遍,由于常见安全架构依赖域名,这给安全与隐私带来严重影响。域名前置就是这样一种规避技术,被隐私增强技术与恶意软件用来隐藏其所访问的域名,它利用共享托管与 HTTPS 向观察者呈现良性域名,同时在加密的 HTTP 请求中标识目标域名。本文中,我们构建了域名误导信息的本体,并详述了一种识别云基础设施提供商中支持情况的新测量方法。尽管若干最大云提供商已公开声明不再支持域名前置,我们的发现展示了更为复杂、存在诸多例外的环境。我们还提出了一种新颖且直接的攻击,允许 adversary 对发往支持域名前置的内容分发网络的所有受害者加密流量进行中间人攻击,破坏了受害者使用 HTTPS 时期望的真实性、机密性与完整性保证。通过利用动态链接器劫持重写 HTTP Host 字段,我们的攻击不产生任何对受害者或被动网络监测方案可见的痕迹,且攻击者无需独立通道来外泄数据或执行命令与控制,这可通过重写 HTTP 头实现。

关键词

引用

@article{arxiv.2307.07610,
  title  = {Assessing and Exploiting Domain Name Misinformation},
  author = {Blake Anderson and David McGrew},
  journal= {arXiv preprint arXiv:2307.07610},
  year   = {2023}
}

备注

Presented at the 8th International Workshop on Traffic Measurements for Cybersecurity (WTMC 2023)