論文連結
此論文發行時間:2021 年

摘要研究目的

作者針對 2 個區塊鏈的 DNS 進行研究:

  1. NameCoin
  2. Emercoin

需要研究這兩個區塊鏈 DNS 平台是因為發現越來越到惡意攻擊者濫用這兩個平台進行攻擊

所以,想要對這兩個平台過去到現在的惡意利用進行分析

貢獻

作者認為目前並無自動化流程來追蹤區塊鏈上的惡意活動,也無工具能將其和情資進行關聯

所以,作者表示他們是第一個提供自動化流程進行這件事情的人

為何需要拋棄舊的 DNS

簡介 DNS

DNS 是名稱解析服務,使用的通訊埠是

  • TCP Port: 53
    • server 之間傳遞資料
  • UDP Port: 53
    • 解析服務

我們上網的時候,會去連線到各個網站,連線過去之前,會先跟 DNS 查詢該網站的實際 IP 位置是多少

比如下圖是我查詢 facebook.com 的 ip ,可以看到是 31.13.87.36

DNS 就是將網域(EX: facebook.com) 解析出他的 ip 位置的服務

當前 DNS 問題

底下列出一些常見的 DNS 攻擊

  1. 中間人攻擊
  2. 被動監聽
  3. 資料注入攻擊
  4. 快取汙染
  5. 放大 DDoS 攻擊

DNS 當前缺乏驗證機制,不會去確認上層回應的資訊的正確性

並且,政府可以透過操控 DNS 來封鎖流量,審查批判其政權的內容

當前提出的改善方案

此篇論文提到有 2 個解決想法

  1. 提升 DNS 安全性,比如使用 DNS over HTTPs 或 DNS over TLS
  2. 將 DNS 去中心化,也就是使用區塊鏈技術

這篇論文是以上述第二點為研究做出發,而 BlockChain DNS 裡面,在 2021 年間以下述兩個為最多人使用

  1. Namecoin
  2. Emercoin

作者在這篇論文主要就是針對上述兩個區塊鏈 DNS 上的惡意利用進行分析研究

Namecoin

這是一種基於比特幣的加密貨幣,最上級的 domain 是 .bit

.bit 的網域在過去被攻擊者大量使用

Emercoin

Emercoin 又稱為 EmerDNS ,是一個支援多種 DNS 記錄的區塊鏈 DNS 系統

相關資安事件參考:

  • Fbot 殭屍網路使用由 Emercoin 解析的網域與其 c2 通訊 [1]

研究的方法論

作者處理區塊鏈 DNS 的資料方式為

  1. 找尋外部情資對應的惡意 IP 在區塊鏈上的資料,並整理跟他相關的交易資料(EX: 錢包)
  2. 彙整後,使用各種外部情資平台進行查詢,外部情資平台如: VirusTotal, shodan, hybrid 等

也就是下圖,這是作者所畫的內容

取自論文

參考