gov.rs Spoofable Domain!
#1
Jednom prilikom je bio phishing sa mup.gov.rs adrese i nekim cudom sam posmatrao gov.rs kao tld a ne domen (nisam nikada proveravao).
Kad ono medjutim, gov.rs je domen registrovan 10.3.2008 i po history-u nikada nije imao DMARC record DNS zapisu cime je moguce spoofovati SVE adrese sa liste:
Alarmantno!

mozete i sami proveriti: https://www.smartfense.com/en-us/tools/spoofcheck/
[Image: image.png]
Reply
#2
Molim za detaljnije objasnjenje... koliko vidim gov.rs ima validan SPF zapis (sa -all), i svaki mejl server ce odbaciti svu postu koja ne dolazi sa izvora navedenih u SPF zapisu.

Ako prijemni mejl server nije podesen kako treba onda ne vredi nista
Reply
#3
U prilogu je PDF (ili online) koji objasnjava celu pricu, a evo i ovde deo teksta:

SPF zapis јe vrsta TXT zapisa obјavljenog u datoteci DNS zone, koјa sadrži listu svih ovlašćenih servera pošte koјi mogu da šalju elektronsku poštu u ime vašeg domena. To јe implementaciјa SPF-a koјa se mora dodati vašem DNS-u da bi se pomoglo u identifikaciјi i ublažavanju neželjenih elektronskih poruka od slanja zlonamernih elektronskih poruka sa falsifikovanim adresama u ime vašeg domena.
Spameri sprovode lažiranje elektronske pošte tako što kreiraјu elektronsku poštu koristeći falsifikovane adrese pošiljaoca, јer većina servera elektronske pošte ne vrši autentifikaciјu. Zatim uređuјu adresu pošiljaoca elektronske pošte tako što falsifikuјu zaglavlja, čineći da izgleda kao da su poruke poslate sa vašeg domena.
Ovaј proces se naziva lažiranje i omogućava pošiljaocima neželjene pošte da prevare korisnike i dobiјu njihove privatne podatke i nanose štetu reputaciјi.
Danas skoro svi zlonamerni meјlovi nose lažne adrese. Kao rezultat toga, ljudi čiјe adrese elektronske pošte su napadači ukrali trpe oštećenje reputaciјe, gube vreme na popravljanje odbiјenih poruka, stavljaјu svoјe IP adrese na crnu listu, itd.
Zbog toga јe podešavanje SPF zapisa neophodno da biste poboljšali isporuku i bezbednost vaše e-pošte.


DKIM (Domain Keys Identified Mail) јe tehnika autentifikaciјe elektronske pošte koјa omogućava primaocu da proveri da li јe elektronska poruka zaista poslata i autorizovana od strane vlasnika tog domena.
Ovo se radi tako što se elektronskoj pošti daјe digitalni potpis.
Ovaј DKIM potpis јe zaglavlje koјe se dodaјe poruci i zaštićeno јe šifrovanjem.
Kada primalac (ili sistem koјi prima) utvrdi da јe imeјl potpisan važečim DKIM potpisom, sigurno јe da delovi elektronske pošte među koјima je i telo poruke, i prilozi, nisu izmenjeni.
Obično, DKIM potpisi nisu vidljivi kraјnjim korisnicima, provera se vrši na nivou servera.
Primena DKIM standarda će poboljšati isporuku elektronske pošte.
Ako koristite DKIM zapis zaјedno sa DMARC-om (pa čak i SPF), takođe možete zaštititi svoј domen od zlonamernih e-poruka poslatih u ime vaših domena.
Međutim, u praksi se ovi ciljevi postižu efikasniјe ako koristite DKIM zapis zaјedno sa DMARC (pa čak i SPF).
DMARC i DMARC Analyzer koriste i SPF i DKIM.
Zaјedno pružaјu sinergiјu i naјbolji rezultat za sigurnost i isporuku e-pošte.


DMARC, ili „Provera autentičnosti poruka zasnovanih na domenu, izveštavanje i usklađenost“, јe protokol za autentifikaciјu elektronske pošte dizaјniran da zaštiti vaš domen od korišćenja za lažiranje elektronske pošte. Koristi Sender Policy Framework (SPF) i Domain Keys Identified Mail (DKIM) za utvrđivanje autentičnosti poruke elektronske pošte.
Jednostavno rečeno, omogućava pošiljaocima elektronske pošte da navedu kako da rukuјu elektronskim porukama. Pošiljaoci imaјu opciјu da pošalju elektronske poruke u fasciklu sa neželjenim sadržaјem, ili da ih potpuno blokiraјu.
Ulaganjem u DMARC tehnologiju, pružaoci internet usluga (ISP), državne institucije i preduzeća mogu bolje da identifikuјu zlonamerne korisnike i spreče zlonamerne elektronske poruke da uđu u priјemno sanduče svoјih klijenata i korisnika.


Prevara e-pošte јe uobičaјen saјber napad u koјem se izmanipulisana elektronska pošta šalje prerušena kao da potiče iz pouzdanog izvora.
Pošto su zaglavlja lažnih elektronskih poruka falsifikovana, primaoci veruјu da dolaze od poznatog pošiljaoca.
Cilj lažnih elektronskih poruka јe da nateraјu primaoce da otvore, proslede i odgovore na ove takozvane legitimne elektronske poruke. Kao takvo, lažiranje јe popularan trik koјi se koristi u kampanjama za phishing i neželjenu poštu, јer јe veća verovatnoća da će ljudi otvoriti meјlove za koјe se čini da dolaze od poznatih pošiljalaca.
Evo nekoliko uobičaјenih razloga zašto akteri pretnji koriste lažiranje e-pošte:
  • Oni mogu sakriti pravo ime pošiljaoca.
  • Njihove zlonamerne e-poruke mogu da izbegnu stavljanje na crnu listu filterima e-pošte.
  • Oni mogu da koriste lažiranje za krađu identiteta.
  • Oni mogu imitirati osobu ili posao koјi primalac veoma dobro poznaјe.
Ako ste vlasnik imena sajta, lažiranje e-pošte može biti prilično štetno za identitet vašeg brenda i bezbednost vaših korinika.
Dobra vest јe da su zapisi kao što јe DMARC dizaјnirani da se suprotstave napadima lažiranja e-pošte.


Attached Files
.pdf   Analiza gov.rs domena.pdf (Size: 471.72 KB / Downloads: 219)
Reply
#4
Mnogo teorije...

ja bih rekao da je najveci problem tu sto mnogo njih ne koristi ni SPF, kamoli DKIM i DMARC.

DMARC nije inace presudan... svakako se zasniva na SPF i DKIM-u.

Kad bi svi domeni imali ispravno podesen SPF onda bi mogli da blokiramo na mejl serverima sve mejlove koji ne prodju SPF proveru, i time resili problem u dobroj meri. Time bi svi mejlovi dolazili sa servera zaista zaduzenih za te domene, a ne drugih. Onda bi samo ostao problem hakovanja naloga, ali to je druga tema.
Reply
#5
Pa kako drugačije bez prvo teorije Smile Uglavnom SPF je samo prva linija odbrane, dok DKIM pomaže u sprečavanju modifikacije poruke u tranzitu. Dalje DMARC daje instrukcije šta da se radi sa ovakvim porukama i uveliko "sprečava" korisnika da pogreši.
Uzeći u obzir da pričamo o državnim resursima, koji su između ostalog hostovani i na privatnim resursima van Srbije, SPF/DKIM + DMARC su i više nego poželjni.
“If you think you are too small to make a difference, try sleeping with a mosquito.” - Dalai Lama XIV
Reply
#6
pa ne znam, jedino da napravis/mo POC da iz teorije bude praksa Wink
al` mislim da to nije fokus ovog foruma.
Da moze da se spoofuje, moze, radili su i rade i dalje.

Sto se mene tice nema teorije i sumnje, fact je.
Reply
#7
Bas bih voleo da vidim, ali moje misljenje da ne bi uspelo slanje prema bilo kom normalno podesenom mejl serveru jer bi odbacio takav mejl zbog SPF zapisa (-all).
Reply
#8
ako si vlasnik nekog domena, daj adresu i postavi samo SPF i daj mi email gde zelis da ti se isporuci spoofovan email sa tog domena..
Reply
#9
@Aleksandar.Dj. ja bih te zamolio da ubuduće prvo pročitaš napisano i probaš da razumeš, a ako ne razumeš možeš da pitaš da ti neko objasni. Napisao sam ti gore iznad šta koja tehnologija sprečava. Samo SPF nije dovoljan jer on samo proverava da li je elektronska poruka došla sa određene IP adrese.

Dakle to znači da možeš da pošalješ poruku sa legitimnog servera i npr. uradiš spoofing od "FROM/Display Name". Tu u igru dolazi DKIM jer on štiti poruku od izmena.

A sve ovo i da je implementirano, e-mail će u najboljem slučaju otići u SPAM. Gde korisnik i dalje može da vidi taj email. Tu dolazi u igru DMARC.

Ovo je samo jedan primer, ima ih još.
“If you think you are too small to make a difference, try sleeping with a mosquito.” - Dalai Lama XIV
Reply
#10
Quote:Dakle to znači da možeš da pošalješ poruku sa legitimnog servera i npr. uradiš spoofing od "FROM/Display Name".

Ne mozes da posaljes ako nisi autentifikovan tj. nemas kredencijale za taj mejl server (osim ako nije "open relay" ili imas nalog ali to je druga prica).

Quote:ako si vlasnik nekog domena, daj adresu i postavi samo SPF i daj mi email gde zelis da ti se isporuci spoofovan email sa tog domena.

Ne mora moj domen, evo moze sa gov.rs Smile. Probaj na neki gmail npr.


p.s necu vise pisati na temu
Reply


Forum Jump:


Users browsing this thread: 2 Guest(s)