CAA und DNSSEC: zwei DNS-Einträge gegen fremde Zertifikate
Ein Zertifikat beweist Kontrolle über die Domain. Genau deshalb ist DNS der eigentliche Angriffspunkt.
23 Beiträge mit diesem Schlagwort.
Ein Zertifikat beweist Kontrolle über die Domain. Genau deshalb ist DNS der eigentliche Angriffspunkt.
Der Portscan sagt „alles zu“. Er hat nur die falsche Adressfamilie geprüft.
Man muss keinen Mailserver betreiben, um eine Mail-Richtlinie zu brauchen. Es reicht, eine Domain zu haben.
Man muss eine Anwendung nicht geschrieben haben, um zu verhindern, dass sie zum Einfallstor wird.
Es braucht keinen Angriff. Es braucht eine Standardkonfiguration, die auf allen Adressen hört.
Die Frage ist nicht, ob eine Sicherung existiert. Die Frage ist, ob der Angreifer sie löschen konnte.
Ein Token, das einmal öffentlich war, ist verbrannt. Auch wenn der Commit weg ist.
Nicht der Webserver wird übernommen, sondern das Panel daneben. Es hat mehr Rechte und weniger Aufmerksamkeit.
root im Container ist root auf dem Host, sobald eine Kleinigkeit schiefgeht. Der Unterschied ist eine Zeile.
Man kann eine Maschine putzen. Man kann ihr danach nur nicht mehr glauben.
Die Frage nach einem Einbruch ist nie „wie kam er rein“, sondern „wie weit kam er danach“.
Ein Port, der nur auf ein Schlüsselpaar antwortet, taucht in keinem Scan auf. Das ist der ganze Trick.
Ein Einmalcode lässt sich weiterreichen. Ein an die Domain gebundener Schlüssel nicht.
Der Dienst braucht drei Verzeichnisse und einen Port. Standardmäßig sieht er das gesamte System.
authorized_keys auf zwanzig Maschinen ist keine Zugriffsverwaltung, sondern eine Kopieraufgabe.
Der Angriff läuft heute: aufzeichnen und aufheben. Entschlüsselt wird, wenn die Technik so weit ist.
Eine Zeile in der sshd_config beendet die häufigste Übernahmeart komplett. Der Weg dahin hat vier Schritte und einen Rettungsanker.
Fast jede übernommene Maschine fiel über eine Lücke, für die es seit Wochen einen Patch gab. Das Risikofenster schließt man automatisch, nicht durch Vorsätze.
Der erste Schlüssel ist einfach. Der zwölfte, verteilt auf sechs Maschinen und drei Personen, ist das eigentliche Thema.
Ein Dienst, der auf 127.0.0.1 hört, braucht keine Firewallregel. Er ist von außen nicht da.
Die Firewall sagt zu, der Portscan sagt offen. Beide haben recht, sie reden über verschiedene Ketten.
Ab der fünften Maschine mit offenem SSH-Port lohnt sich die Frage, ob es nicht eine sein könnte.
Nützlich für ruhige Protokolle. Der eigentliche Schutz ist eine Zeile weiter oben passiert.