hackweb
appunti di hacking e tecnologia
IT EN
menù principale
menù utente
non sei loggato

DNS spoofing e cache poisoning

6 agosto 2025 · 1 min di lettura · #network #dns #spoofing

DNS su UDP non è autenticato per default. Chi risponde per primo con il transaction ID giusto vince.

Due varianti

Spoofing on-path: un MITM (o ARP spoofing) risponde alla query con un IP falso prima del resolver reale.

Cache poisoning (Kaminsky): off-path, si indovina il transaction ID (16 bit) inondando risposte per sottodomini casuali finché una combacia, iniettando un record NS/A malevolo che il resolver mette in cache e serve a tutti.

# difesa storica: randomizzare la porta sorgente aggiunge ~16 bit di entropia

Difesa

Randomizzazione di transaction ID e porta sorgente (obbligatoria oggi). DNSSEC firma le risposte e blocca l'iniezione. DNS over TLS/HTTPS cifra e autentica il canale verso il resolver.


« torna alla home

ultimi post
 
il tuo indirizzo IP:
216.73.216.108
visitatore #0
MOTD:
Ogni astrazione perde da qualche parte.
Qui guardiamo dove.
argomenti