Poster: Mind the Gap -- Characterizing the Temporal Blind Spot Between GSB and DNS Resolution
Diese Arbeit analysiert Paketdaten, um eine konsistente zeitliche Lücke aufzuzeigen, in der die DNS-Auflösung in etwa 79 % der Fälle hinter den Abschlüssen von Google Safe Browsing-Abfragen zurückbleibt, was ein messbares, sicherheitsrelevantes Zeitfenster schafft, das unter DNS-Manipulations-Bedrohungsmodellen ausgenutzt werden könnte.
Originalarbeit lizenziert unter CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dies ist eine KI-generierte Erklärung des untenstehenden Papers. Sie wurde nicht von den Autoren verfasst oder gebilligt. Für technische Genauigkeit konsultieren Sie das Originalpaper. Vollständigen Haftungsausschluss lesen
Stellen Sie sich vor, Sie betreten ein Hochsicherheitsgebäude. Zwei Sicherheitswachleute überprüfen gleichzeitig Ihren Ausweis, aber sie stehen in verschiedenen Räumen und sprechen nicht miteinander.
- Wachmann A (Google Safe Browsing) prüft eine Liste von „bösenwichten“, um sicherzustellen, dass Sie nicht versucht, einen gefährlichen Bereich zu betreten.
- Wachmann B (DNS-Auflösung) ist die Person, die tatsächlich nach der Adresse des Raumes sucht, den Sie besuchen möchten, und Ihnen den Schlüssel überreicht.
Dieses Papier handelt von einer winzigen, unsichtbaren Zeitlücke zwischen dem Moment, in dem Wachmann A sagt: „Okay, Sie sind sicher zum Eintreten bereit“, und dem Moment, in dem Wachmann B Ihnen tatsächlich den endgültigen Schlüssel für den Raum überreicht.
Das Problem: Der „blinde Fleck“
Die Forscher fanden heraus, dass diese beiden Wachleute oft mit leicht unterschiedlicher Geschwindigkeit arbeiten. In etwa 8 von 10 Fällen beendet Wachmann A seine Prüfung und gibt das Signal „Alles klar“, bevor Wachmann B mit der Suche nach der endgültigen Adresse fertig ist.
Stellen Sie sich das wie das Bestellen einer Pizza vor:
- Die Sicherheitsprüfung: Der Restaurantmanager prüft Ihre Kreditkarte, um sicherzustellen, dass Sie kein Betrüger sind. Er sagt: „Zahlung genehmigt!“
- Die Adresssuche: Zur gleichen Zeit versucht die Küche herauszufinden, an welches Haus genau die Pizza geliefert werden soll. Manchmal ist die Adresse knifflig (wie ein Haus, das eigentlich ein Briefkasten für ein anderes Haus ist, bekannt in der Technik als CNAME).
Die Forscher fanden heraus, dass der Manager oft „Zahlung genehmigt“ sagt, bevor die Küche fertig ist, die endgültige Lieferadresse herauszufinden.
Was sie gemessen haben
Das Team nutte spezielle Werkzeuge, um den „Verkehr“ zwischen Ihrem Computer und dem Internet zu beobachten. Sie maßen den Zeitunterschied zwischen:
- Dem Zeitpunkt, an dem die Verbindung der Sicherheitsprüfung geschlossen wurde (der Manager hat seine Arbeit beendet).
- Dem Zeitpunkt, an dem die endgültige Adresse gefunden wurde (die Küche hat die endgültige Adresse erhalten).
Die Ergebnisse:
- Es passiert oft: Bei etwa 79 % der getesteten Websites war die Sicherheitsprüfung abgeschlossen, bevor die Adresssuche beendet war.
- Die Verzögerung: Normalerweise war die Adresssuche nur ein winziges Stück zu spät (etwa 70 Millisekunden, was schneller als ein menschliches Blinzeln ist).
- Der „Long Tail“: Bei einigen komplexen Websites dauerte die Adresssuche jedoch sehr lange, um abzuschließen – manchmal über 2 Sekunden, nachdem die Sicherheitsprüfung bereits abgeschlossen war.
Warum das wichtig ist (Das „Was wäre wenn“)
Das Papier behauptet nicht, dass dies ein garantierter Weg ist, einen Computer zu hacken. Stattdessen weist es auf eine potenzielle Schwachstelle in der Zeitmessung hin.
Stellen Sie sich einen hinterlistigen Dieb (einen Angreifer) vor, der das Adresssuchsystem (DNS) austricksen kann. Wenn der Dieb die endgültige Adresse tauschen kann, nachdem der Sicherheitswachmann bereits „Alles klar“ gesagt hat, aber bevor der endgültige Schlüssel übergeben wird, könnte der Browser am Ende an einen gefährlichen Ort geleitet werden, den der Sicherheitswachmann nie gesehen hat.
Das Papier nennt dies eine „Timing-Precondition“ (zeitliche Voraussetzung). Es ist so, als würde man eine Tür finden, die für einen kurzen Moment unverschlossen ist. Das Papier behauptet nicht, dass die Tür immer offen steht oder dass bereits jemand eingebrochen ist, aber es beweist, dass die Tür für einen Moment unverschlossen ist, was etwas ist, das Sicherheitsexperten wissen müssen.
Das Fazament
Die Forscher haben entdeckt, dass die Sicherheitsprüfung Ihres Browsers und seine Adresssuche beim Besuch einer Website oft zu unterschiedlichen Zeiten enden. Die Sicherheitsprüfung ist normalerweise zuerst fertig. Obwohl dies normalerweise unbedenklich ist, schafft es ein kleines Zeitfenster, in dem das endgültige Ziel theoretisch durch einen geschickten Angreifer geändert werden könnte. Dieses Papier ist das erste, das genau misst, wie groß dieses Fenster ist und wie oft es vorkommt.
Ertrinken Sie in Arbeiten in Ihrem Fachgebiet?
Erhalten Sie tägliche Digests der neuesten Arbeiten passend zu Ihren Forschungsbegriffen — mit technischen Zusammenfassungen, in Ihrer Sprache.