[區塊鏈論文][DNS 惡意利用] 揭露去中心化網路的陰暗面:Namecoin 與 Emercoin 中超過 50.7% 的 IP 遭惡意濫用
論文連結
此論文發行時間:2021 年
摘要研究目的
作者針對 2 個區塊鏈的 DNS 進行研究:
- NameCoin
- Emercoin
需要研究這兩個區塊鏈 DNS 平台是因為發現越來越到惡意攻擊者濫用這兩個平台進行攻擊
所以,想要對這兩個平台過去到現在的惡意利用進行分析
貢獻
作者認為目前並無自動化流程來追蹤區塊鏈上的惡意活動,也無工具能將其和情資進行關聯
所以,作者表示他們是第一個提供自動化流程進行這件事情的人
為何需要拋棄舊的 DNS
簡介 DNS
DNS 是名稱解析服務,使用的通訊埠是
- TCP Port: 53
- server 之間傳遞資料
- UDP Port: 53
- 解析服務
我們上網的時候,會去連線到各個網站,連線過去之前,會先跟 DNS 查詢該網站的實際 IP 位置是多少
比如下圖是我查詢 facebook.com 的 ip ,可以看到是 31.13.87.36
DNS 就是將網域(EX: facebook.com) 解析出他的 ip 位置的服務
當前 DNS 問題
底下列出一些常見的 DNS 攻擊
- 中間人攻擊
- 被動監聽
- 資料注入攻擊
- 快取汙染
- 放大 DDoS 攻擊
DNS 當前缺乏驗證機制,不會去確認上層回應的資訊的正確性
並且,政府可以透過操控 DNS 來封鎖流量,審查批判其政權的內容
當前提出的改善方案
此篇論文提到有 2 個解決想法
- 提升 DNS 安全性,比如使用 DNS over HTTPs 或 DNS over TLS
- 將 DNS 去中心化,也就是使用區塊鏈技術
這篇論文是以上述第二點為研究做出發,而 BlockChain DNS 裡面,在 2021 年間以下述兩個為最多人使用
- Namecoin
- Emercoin
作者在這篇論文主要就是針對上述兩個區塊鏈 DNS 上的惡意利用進行分析研究
Namecoin
這是一種基於比特幣的加密貨幣,最上級的 domain 是 .bit
.bit的網域在過去被攻擊者大量使用
Emercoin
Emercoin 又稱為 EmerDNS ,是一個支援多種 DNS 記錄的區塊鏈 DNS 系統
相關資安事件參考:
- Fbot 殭屍網路使用由 Emercoin 解析的網域與其 c2 通訊 [1]
研究的方法論
作者處理區塊鏈 DNS 的資料方式為
- 找尋外部情資對應的惡意 IP 在區塊鏈上的資料,並整理跟他相關的交易資料(EX: 錢包)
- 彙整後,使用各種外部情資平台進行查詢,外部情資平台如: VirusTotal, shodan, hybrid 等
也就是下圖,這是作者所畫的內容
取自論文
參考
All articles on this blog are licensed under CC BY-NC-SA 4.0 unless otherwise stated.
