3. März 2008

ISP Hijacking gefährdet das ganze Internet

Category: Hacking,Internet — Christian @ 18:02

Vor ein paar Tagen (genauer am 24. Februar) beschloss die pakistanische Regierung alle nationalen Internet-Provider anzuweisen, YouTube zu blockieren. Regierungszensur in arabischen oder asiatischen Ländern ist nun eigentlich kein Thema für dieses Blog, da würde ich mit den vielen Einträgen nicht mehr mitkommen. Egal ob Burma, Thailand, Singapur, China oder jetzt Pakistan. Gut, Deutschland ist da nicht viel besser aber egal.

Normalerweise kann man Webseiten auf verschiedene Arten blockieren:

  1. Man erzeugt falsche DNS-Einträge, die sich jedoch trivial umgehen lassen
  2. Man erzeugt eine ACL auf dem Router, der die IP-Adressen blockiert. Der Betreiber kann jedoch oft schnell seine IP-Adressen wechseln
  3. Man erzeugt ein Null-Routing, d.h. die IP-Adressen werden ins Nirwana geroutet. Der Betreiber kann hier ebenfalls die IP-Adressen wechseln.

Interessant ist jedoch die Art die die Pakistanische Telecom vorgegangen ist. Sie haben dort eigene Server mit den IP-Adressen (208.65.153.238, 208.65.153.251 und 208.65.153.253) von YouTube aufgesetzt, vermutlich um Nutzern die auf diese Seiten gelangen einen Hinweis auf die Sperrung zu geben. Der Fehler von Pakistan Telecom war jedoch, diese Adressen auch auf den zentralen Routern einzutragen und global zu propagieren.

Aus dem Routing-Grundkurs wissen wir jetzt, dass bekanntlich die Route zieht, die mit der spezifischeren Netzmaske vorliegt. Da die Pakistani ihr Netz mit einer Class C Netzmaske (255.255.255.0) propagierten, eine Netzmaske die im globalen BGP-Netz eigentlich nicht vorkommt, weil bei so kleinen Netzen sonst die Routingtabellen gesprengt würden, hatte dieses Netz plötzlich global die höchste Priorität. Die globalen Router der großen Provider änderten auch prompt ihr Routing und YouTube war global für etwa eine Stunde aus dem Internet verschwunden. Natürlich versehentlich.

Ich stelle mir das jetzt gerade als „Large Scale“ Angriff auf die Internet-Infrastruktur vor. Nicht so schimmlige DoS-Angriffe gegen die DNS Root-Server. Eine Cisco IOS-Lücke und Übernahme zentraler Core-Router im Internet. Und dann falsche Routingtabellen propagieren. Auf diese Weise könnte man locker den Komplettzusammenbruch des Internets herbeiführen.

Ganz neu ist die Gefahr nicht. Ein paar Leute aus der älteren Generation erinnern sich noch an den Vorfall mit dem AS7007, das Routingeinträge von Kunden nicht korrekt ausfilterte und im Internet propagiert hat. Das war 1997. Die Regeln der Provider sagen inzwischen, dass man auf den Routern Filter hat und nur die eigenen Netzwerke propagieren darf aber wenn sich ein Provider wie hier die Pakistani nicht dran halten oder ein Router übernommen wird, dann kracht es halt.

In einem Bericht zum aktuellen Ausfall habe ich den Vorschlag gelesen, dringend Secure BGP (S-BGP) zu implementieren. Nur, das nützt gar nichts wenn die Core-Router der großen Provider den Fehler verursachen. Die haben ja korrekte Keys und können daher korrekt Routen austauschen. Ich habe ganz im Gegenteil den Eindruck, so richtig haben die großen Provider auch keine Vorstellung wie ein solcher Angriff in Zukunft verhindert werden kann.

Mal sehen, wann wir den nächsten Vorfall erleben.

Computerbild-Werbung

Category: Offtopic,Produkte — Christian @ 00:31

Köstlich … die Fuzzis von der Computerbild:

    „Neue Gefahr: Roboter-Viren. Nur dieses Programm (Norton AntiBot 2008, Anm.) schützt Sie“

Was kommt eigentlich nach den Roboter-Viren? Der Terminator-Virus (vernichtet Computer und warnt „I’ll be back“)? Der Westerwelle-Virus (versucht 18% der Daten zu löschen, stürzt aber bei knapp 5% immer schon ab)? Weitere Beispiele hier.

Bei uns in der Firma heißen die Norton Programme auch die „Gelbe Gefahr„, unsere IT-Chefin wollte sich nicht einmal ein geschenktes Norton Antivir 2008 auf ihrem Privatrechner installieren. Ihr wörtliche Meinung zu Norton kann ich hier aufgrund der Gefahr, abgemahnt zu werden leider nicht wiedergeben.

    „Achtung, dieser Virus ist vollkommen ungefährlich. Er hat lediglich einen normalen Systemabsturz zur Folge aber das kommt bei Windows sowieso öfter vor.“

Aha.