DNS 是域名系统( Domain Name System )的缩写,它是由解析器和域名服务器组成的。域名服务器是指保存有该网络中所有主机的域名和对应 IP 地址,并具有将域名转换为 IP 地址功能的服务器。其中域名必须对应一个 IP 地址,而 IP 地址不一定有域名。
将域名映射为 IP 地址的过程就称为“域名解析”。在 Internet 上域名与 IP 地址之间是一对一(或者多对一)的,域名虽然便于人们记忆,但机器之间只能互相认识 IP 地址,它们之间的转换工作称为域名解析,域名解析需要由专门的域名解析服务器来完成, DNS 就是进行域名解析的服务器。
相关1.DNS(Domain Name Server,域名服务器)
是进行域名(domain name)和与之相对应的IP地址 (IP address)转换的服务器。DNS中保存了一张域名(domain name)和与之相对应的IP地址 (IP address)的表,以解析消息的域名。 域名是Internet上某一台计算机或计算机组的名称,用于在数据传输时标识计算机的电子方位(有时也指地理位置)。域名是由一串用点分隔的名字组成的,通常包含组织名,而且始终包括两到三个字母的后缀,以指明组织的类型或该域所在的国家或地区。
2.域名类型编辑 播报
一是国际域名(international top-level domain-names,简称iTDs),也叫国际顶级域名。这也是使用最早也最广泛的域名。例如表示工商企业的 .com .top,表示网络提供商的.net,表示非盈利组织的.org等。
3.二是国内域名,又称为国内顶级域名(national top-level domainnames,简称nTLDs),即按照国家的不同分配不同后缀,这些域名即为该国的国内顶级域名。200多个国家和地区都按照ISO3166国家代码分配了顶级域名,例如中国是cn,美国是us,日本是jp等。
4.类型编辑 播报
(1)主域名服务器
负责维护一个区域的所有域名信息,是特定的所有信息的权威信息源,数据可以修改。
(2)辅助域名服务器
当主域名服务器出现故障、关闭或负载过重时,辅助域名服务器作为主域名服务器的备份提供域名解析服务。辅助域名服务器中的区域文件中的数据是从另外的一台主域名服务器中复制过来的,是不可以修改的。
(3)缓存域名服务器
从某个远程服务器取得每次域名服务器的查询回答,一旦取得一个答案就将它放在高速缓存中,以后查询相同的信息就用高速缓存中的数据回答,缓存域名服务器不是权威的域名服务器,因为它提供的信息都是间接信息。
(4)转发域名服务器
负责所有非本地域名的本地查询。转发域名服务器接到查询请求后,在其缓存中查找,如找不到就将请求依次转发到指定的域名服务器,直到查找到结果为止,否则返回无法映射的结果。
(5)优点编辑 播报
之所以域名解析不需要很长时间,是因为上网接入商,比如北京电信,河南电信等,为了要加速用户打开网页的速度,通常在他们的DNS服务器中缓存了很多域名的DNS记录。这样这个接入商的用户要打开某个网页时,接入商的服务器不需要去查询域名数据库,而是把自己缓存中的DNS记录直接使用,从而加快用户访问网站的速度。这是优点。
(6)缺点编辑 播报
缺点是上网接入商ISP的缓存会存储一段时间,只在需要的时候才更新,而更新的频率没有什么标准。有的ISP可能1小时更新一次,有的可能长达一两天才更新一次。
所以新注册的域名一般来说解析反倒比较快。因为所有的ISP都没有缓存,用户访问时ISP都是要查询域名数据库,得到最新的DNS数据。
而老域名如果更改了DNS记录,但世界各地的ISP缓存数据却并不是立即更新的。这样不同ISP下的不同用户,有的可以比较快的获取新的DNS记录,有的就要等ISP缓存的下一次更新。
(7)提供商编辑 播报
最后要说明的一点是,DNS服务器和网页服务器可以是同一个提供商提供的,也可以是不同的。通常虚拟主机提供商也提供自己的DNS服务器,这样用户只要把自己的域名指向虚拟主机提供商自己的域名服务器就可以了。有的用户喜欢使用域名注册服务商提供的DNS服务器,这时候用户就要在域名注册商的DNS服务器中更改DNS记录,如A,MX记录等到虚拟主机提供商的IP地址。
域名服务器区域(DNS zone: Domain Name Server zone):
域名服务器区域(DNS zone)是在DNS树中的授权点。它包括来自向下的特定点的所有名称,除了那些其它的权威区域。权威的名称服务器能够被其它DNS要求做名称到地址的转换。很多域名服务器能够在一个组织之内存在,但是仅那些被根域名所知的能够被通过Internet的用户访问。其它的域名服务器响应仅仅是内部访问。
2、DNS 解析过程当一个用户在地址栏输入 www . taobao . com 时, DNS 解析有大致十个过程,如下:
(1)浏览器先检查自身缓存中有没有被解析过的这个域名对应的 ip 地址,如果有,解析结束。同时域名被缓存的时间也可通过 TTL 属性来设置。
(2)如果浏览器缓存中没有(专业点叫还没命中),浏览器会检查操作系统缓存中有没有对应的已解析过的结果。而操作系统也有一个域名解析的过程。在 windows 中可通过 c 盘里一个叫 hosts 的文件来设置,如果你在这里指定了一个域名对应的 ip 地址,那浏览器会首先使用这个 ip 地址。
但是这种操作系统级别的域名解析规程也被很多黑客利用,通过修改你的 hosts 文件里的内容把特定的域名解析到他指定的 ip 地址上,造成所谓的域名劫持。所以在windows7中将 hosts 文件设置成了 readonly ,防止被恶意篡改。
(3)如果至此还没有命中域名,才会真正的请求本地域名服务器( LDNS )来解析这个域名,这台服务器一般在你的城市的某个角落,距离你不会很远,并且这台服务器的性能都很好,一般都会缓存域名解析结果,大约80%的域名解析到这里就完成了。
(4)如果 LDNS 仍然没有命中,就直接跳到 Root Serve (根域名服务器)域名服务器请求解析。
(5)根域名服务器返回给 LDNS 一个所查询域的主域名服务器( gTLD Server ,国际顶尖域名服务器,如.com . cn . org 等)地址;
(6)此时 LDNS 再发送请求给上一步返回的 gTLD ;
(7)接受请求的 gTLD 查找并返回这个域名对应的 Name Server 的地址,这个 Name Server 就是网站注册的域名服务器;
(8) Name Server 根据映射关系表找到目标 ip ,返回给 LDNS ;
(9) LDNS 缓存这个域名和对应的 ip ;
(10) LDNS 把解析的结果返回给用户,用户根据 TTL 值( TTL 即 Time To Live ,翻译过来是生存时间, TTL 是指 DNS 解析记录在 DNS 服务器上的生存时间。)缓存到本地系统缓存中,域名解析过程至此结束;一般都会缓存域名解析结果,大约80%的域名解析到这里就完成了。
**3、**DDOS的定义:分布式拒绝服务(DDoS:Distributed Denial of Service)攻击指借助于客户/服务器技术,将多个计算机联合起来作为攻击平台,对一个或多个目标发动DDoS攻击,从而成倍地提高拒绝服务攻击的威力。通常该攻击方式利用目标系统网络服务功能缺陷或者直接消耗其系统资源,使得该目标系统无法提供正常的服务。
为什么会出现DDOS?- 首先是单纯为了获利。这种情况实际上就是指敲诈勒索。黑客会有目的的选择一些相对脆弱的网站、APP进行攻击,比如游戏、电商、或者初创互联网企业等。在发起攻击之后,黑客就会勒索项目管理者,要求他们支付“赎金”之后才能停止本阶段的攻击。
- 同行竞争。一些网站为了赢得市场,通过雇佣黑客对对手网站进行攻击,使对手网站崩溃。这种攻击一般分成可控或者不可控两种情况,前者一般是只用可以控制掌握的肉鸡进行攻击,可以随时停止;后者一般用社会化网络的方式进行攻击,有时候是不可逆的。大量使用这种不可控的攻击,让竞争对手的流量带宽大量消耗,导致服务器宕机停止服务。
- 利益同盟壁垒。利益同盟壁垒是指在利益同盟内大家按照一定的规则分配利益。然后共同抵制同盟外的新加入者,形成一定的利益保护壁垒。而抵制的方式,就是通过DDoS攻击。
即插即用设备的协议,支持请求根节点下所有设备的信息,同样回应数据包可能很大,取决于设备数量。
此环境为什么会出现 DDos 攻击呢:
(1)运营商 DNS 节点是暴露在公网的,每个节点在不同城市,服务于当地的用户解析,提高解析速度,提高用户体验。
(2)通过信息收集基本上全国的 DNS 节点都可发现,并很可能成为被攻击目标。
(3)攻击者操控肉鸡发送大量的 any 请求数据包(请求包很小)到运营商 DNs 节点服务器
(4)DNS 节点服务器收到大量请求后查询无相应记录,随后去请求根域名服务器
(5)根域名服务器收到大量请求,查询本地记录,再将大量的请求全部回复(回复的数据包很大)
(6)DNS 节点服务器收到大量回复数据包,并且不断的刷新本地缓存,导致 DNS 节点服务器的资源都会倾向于处理回复的会话
(7)因攻击者利用很多肉鸡同时请求解析,直至资源耗尽,失去服务功能
(8)DNS 节点服务器再将信息回传给请求客户端
1.相关概述安天安全研究与应急处理中心(Antiy CERT)发现,北京时间2017年5月12日20时左右,全球爆发大规模勒索软件感染事件,我国大量行业企业内网遭受大规模感染。截止到5月13日23时,病毒影响范围进一步扩大,包括企业、医疗、电力、能源、银行、交通等多个行业均受到不同程度的影响。
经过安天CERT紧急分析,判定该勒索软件是一个名称为“魔窟”(WannaCry)的新家族。该勒索软件迅速感染全球大量主机的原因是利用了基于445端口的SMB漏洞MS17-010,微软在今年3月份发布了该漏洞的补丁。2017年4月14日黑客组织“影子经纪人”(Shadow Brokers) 公布的“方程式”组织(Equation Group)使用的“网络军火”中包含了该漏洞的利用程序,而该勒索软件的攻击者或攻击组织在借鉴了该“网络军火〞后进行了此次全球性的大规模攻击事件。
1、2017年5月12日,全球爆发大规模勒索软件(WannaCry)感染事件 2、2017年6月1日网络安全法实施 3、系统感染 WannaCry的表现是,几乎所有的文件类型被加密 4、WannaCry利用了基于445端口的SMB漏洞MS17-010 5、勒索软件针对的目标不仅仅包括用户,还包括企业3.震网病毒 1.震网事件 主要攻击目标:
伊朗核工业设施
关联攻击目标:Foolad Technic Enginccring Co(该公司为伊朗工业没海生产自动化系统)
Bchpaiooh Co.Elec&Comp.Engincering(开发工业自动化系统)
Neda Industrial Group(该公司为工控领坺提供自动化服务)
Control-Gostar Jahed Company(工业自动化公司)
Kala Electric(该公司是铀浓缩底心机设备主要供应商)
作用目标:上位机(Windows、WinCC)、PLC控制系缆、PLC
造成后果:延迟了伊朗的核计划,使之错过了成为有核国家的历史机遇
核心攻击原理:修改离心机压力参数、修改离心机转子转速参数
使用漏洞:MS08-067(RPC远程执⾏漏洞)
MS10-046(快捷方式文件解析漏洞)
MS10-061(打印机后台程序服务漏洞)
MS10-07(内核模式驱动程序漏洞)
MS10-092(任务计划程序漏洞)
WINCC口令硬编码
攻击入口:USB摆渡
人员植入(猜测)
前置信息采集与环境预置:可能与Duqu、Flame相关
通讯与控制:高度严密的加密通讯、控制体系
恶意代码模块情况:庞大严密的模块体系,具有高度的复用性
抗分析能力:高强度的本地加密,复杂的调用机制
数字签名:盗用三个主流厂商数字签名
攻击成本:超高开发成本
超高维护成本
2.相关知识点震网病毒利用了微软操作系统至少4个漏洞 震网病毒是第一个直接破坏现实世界中工业基础设施的恶意代码 震网病毒使用了摆渡攻击 震网病毒的目标很明确(如:伊朗的核设施) 被动防御的观念已经失效4.法律法规 1. 网络安全方面的法律
《网络安全法》、《数据安全法》、《个人信息保护法》
2.《数安法》 《数安法》第二十七条规定:开展数据处理活动应当依照法律、法规的规定,建立健全全流程数据安全管理制度,组织开展数据安全教育培训,采取相应的技术措施和其他必要措施,保障数据安全。利用互联网等信息网络开展数据处理活动,应当在网络安全等级保护制度的基础上,履行上述数据安全保护义务
《数安法》中第三十二条规定:任何组织、个人收集数据,应当采取合法、正当的方式,不得窃取或者以其他非法方式获取数据
3.等保五级等保=合规
一级:自主保护
二级:指导保护
三级:监督检查
四级:强制监督
五级:专控保护
第二百八十五条(第二款)【非法获取计算机信息系统数据、非法控制计算机信息系统罪】违反国家规定,侵入前款规定以外的计算机信息系统或者采用其他技术手段,获取该计算机信息系统中存储、处理或者传输的数据,或者对该计算机信息系统实施非法控制,情节严重的,处三年以下有期徒刑或者拘役,并处或者单处罚金;情节特别严重的,处三年以上七年以下有期徒刑,并处罚金。
第一条非法获取计算机信息系统数据或者非法控制计算机信息系统
具有下列情形之一的,应当认定为“情节严重个
(一)获取支付结算、证券交易、期货交易等网络金融服务的身份认证信息十组以上的;
(二)获取第(一)项以外的身份认证信息五百组以上的;
(三)非法控制计算机信息系统二十台以上的;
(四)违法所得五千元以上或者造成经济损失一万元以上的;
(五)其他情节严重的情形。
实施前款规定行为,具有下列情形之一的,应当认定为“情节特别严重”:
(一)数量或者数额达到前款第(一)项至第(四)项规定标准五倍以上的
(二)其他情节特别严重的情形。



