中文

CERTainty:利用TLS证书大规模检测DNS操纵

密码学与安全 2023-05-17 v1

摘要

DNS操纵是审查者与其他网络对手用来阻止用户访问受限互联网资源并劫持其连接的一种日益常见的技术。先前检测DNS操纵的工作主要依赖于将DNS解析结果与可信控制结果进行比较以识别不一致。然而,CDN与其他践行内容本地化与负载均衡的云提供商的出现导致这些启发式方法不再准确,从而需要更可验证的DNS操纵信号。在本文中,我们开发了一种新技术CERTainty,它利用广泛建立的TLS证书生态系统来准确检测DNS操纵,并获取有关实施此类操纵的对手的更多信息。我们发现不受信任的证书、不匹配的主机名与拦截页面是检测DNS操纵的有力代理。我们的结果表明,先前使用基于一致性的启发式方法是不准确的,在被判为DNS操纵的案例中出现了72.45%的假阳性。此外,我们在52个国家识别出17种商业DNS过滤产品,包括SafeDNS、SkyDNS与Fortinet等产品,并识别出26个国家中执行ISP级DNS操纵的55个ASes的存在。我们还识别出226个未被先前研究覆盖的新拦截页面簇。我们正在将CERTainty所用的技术集成到主动测量平台中,以持续且准确地监测DNS操纵。

关键词

引用

@article{arxiv.2305.08189,
  title  = {CERTainty: Detecting DNS Manipulation at Scale using TLS Certificates},
  author = {Elisa Tsai and Deepak Kumar and Ram Sundara Raman and Gavin Li and Yael Eiger and Roya Ensafi},
  journal= {arXiv preprint arXiv:2305.08189},
  year   = {2023}
}

备注

To Appear in: Privacy Enhancing Technologies Symposium (PETS), July 2023