POPS:从 DNS 缓存投毒攻击历史到防御
密码学与安全
2025-01-24 v1 网络与互联网体系结构
摘要
我们提出了一种新颖且简洁全面的 DNS 缓存投毒防御系统(POPS),旨在作为侵入防御系统(IPS)的模块进行集成。POPS 针对统计 DNS 投毒攻击(包括自 2002 年以来记录的攻击)提供稳健防护,并能抵御类似的未来威胁。系统由两个主要组件构成:检测模块采用三条简单规则,减缓模块利用 DNS 标头中的 TC 标志来增强安全性。一旦启用,减缓模块将零误报或漏报,能纠正检测模块的任何错误。我们首先分析 POPS 对历史 DNS 服务和攻击的防御效果,表明其可缓解所有网络统计投毒攻击,对攻击者的成功率仅为 0.0076%。随后我们在包含当前潜在网络统计投毒攻击和良性流量的 PCAP 流量基准测试中模拟 POPS,模拟攻击仍以 0.0076% 的概率成功。这是因为在 POPS 检测到攻击并激活减缓模块之前,恶意数据包会先通过五个数据包。此外,POPS 只需占用其他工具(如 Suricata 或 Snort)时间的 20%~50%,仅检查 5%~10% 的数据包。进一步地,POPS 成功识别了 DNS 缓存投毒攻击(如碎片化攻击),而 Suricata 和 Snort 均未能检测到,凸显了其在提供全面 DNS 防护方面的优势。
引用
@article{arxiv.2501.13540,
title = {POPS: From History to Mitigation of DNS Cache Poisoning Attacks},
author = {Yehuda Afek and Harel Berger and Anat Bremler-Barr},
journal= {arXiv preprint arXiv:2501.13540},
year = {2025}
}