DNS Changerってどういう仕組みでクライアントの優先DNSを変更するの? もうそこまでできてるならさっさと攻撃すればいいじゃないですか? |
|
|
そうです。かなり鋭い疑問です。 まず、DNS Changerという名前は文脈によって違いますが、セキュリティでいう「DNS Changerマルウェア」なら、基本的には
です。 そしておっしゃる通り、
これはまさにポイントで、**DNS Changerの目的は「端末を直接支配すること」ではなく、「通信先を長期間・大量に操ること」**にあります。 まず、どうやってDNSを変更するのかDNS設定はOSのネットワーク設定の一部です。 例えばWindowsなら、 のような設定があります。 マルウェアが端末上で十分な権限を持っていれば、この設定を書き換えられます。 例えば、 のようにします。 また、OSの設定を直接変更するだけでなく、DHCP設定を変更する、ルーターの設定を変更するなど、DNSを変更する場所は複数あります。 つまり、 という構造です。 でも「DNSを変更できる=何でもできる」ではないここが重要です。 例えば攻撃者が、 へのDNS問い合わせを、 に変えたとしても、それだけでは必ずしも銀行サイトを偽装できません。 なぜならHTTPSがあるからです。 となります。 つまりDNSを乗っ取っただけではHTTPSの認証を突破できません。 ここがDNS Changerの「意外と万能じゃない」部分です。 では、何が嬉しいのか?DNSは、ユーザーがインターネットを利用する際の最初の名前解決に関わっています。 例えば、 です。 攻撃者がDNSを操作すると、 のように、DNSの回答を自由に操作できる可能性があります。 これを利用して、
などができます。 「さっさと攻撃すればいい」は半分正しいもし攻撃者が端末上で、 までできているなら、確かに、 より直接的な攻撃も可能です。 例えば、 の方が強力な場合もあります。 しかしDNS Changerには、攻撃者にとって独特のメリットがあります。 ① 攻撃対象を増やせる例えば企業ネットワークのPC 1台を感染させたとします。 そのPCだけを攻撃するなら、 です。 ところが、そのPCがルーターのDNS設定を変更できた場合、 全部の端末に影響を与えられる可能性があります。 つまり1台への侵入を、ネットワーク全体への通信操作につなげられる。 これはかなり大きいです。 ② 攻撃が目立ちにくい例えば、 だと、端末側に明確な攻撃痕跡が残りやすい。 一方、 のような操作なら、ユーザーからすると、
程度に見えることがあります。 つまりDNS Changerは、直接端末を破壊するというより、通信環境を汚染するタイプの攻撃として価値があります。 ③ DNSは非常に多くの通信に関係するこれが最大のポイントかもしれません。 普段、 などにアクセスするとき、ほぼ必ず名前解決が発生します。 だからDNSを操作できると、
わけです。 ただし現在はかなり防御が進んでいる昔よりDNS Changerの効果は限定されています。 例えば、
などがあります。 特にDoH/DoTを使えば、 となるので、単純にローカルのDNS設定を書き換えるだけでは狙ったDNS応答を返せなくなる場合があります。 そしてDNS Changerの本当に怖いところ実は、
そのものより、
が怖いんです。 例えば、 を、 に変えてしまう。 そしてその後に、 などへつなげる。 なのでDNS Changerは、**「端末をハックしたのに、なぜ直接攻撃しないの?」というより、「端末への侵入を、DNSという通信基盤への介入に使うことで、より広範囲・長期間に影響を与えようとしている」**と考えると分かりやすいです。 |
|
|

この記事へのコメント