{"id":345,"date":"2007-11-14T00:49:31","date_gmt":"2007-11-13T22:49:31","guid":{"rendered":"http:\/\/www.mitternachtshacking.de\/blog\/345-kleine-analyse-des-zonenklaus"},"modified":"2025-04-05T23:03:44","modified_gmt":"2025-04-05T21:03:44","slug":"kleine-analyse-des-zonenklaus","status":"publish","type":"post","link":"https:\/\/www.mitternachtshacking.de\/blog\/345-kleine-analyse-des-zonenklaus","title":{"rendered":"Kleine Analyse des Zonenklaus"},"content":{"rendered":"<p>Nachdem die <a href=\"\/blog\/343-zonengrabbing-bei-arcor\">Zonendaten von Arcor offensichtlich frei zum Download<\/a> angeboten werden (ein irgendwie gearteter Schutz wie ihn z.B. \u00a7 202a StGB fordert ist nicht zu erkennen) habe ich mir mal ein paar Gedanken gemacht.<\/p>\n<p><strong>Welche Zonen verwaltet Arcor?<br \/>\n<\/strong><\/p>\n<p>Problem: Wie kommt man an Domains, die von Arcor entweder komplett gehostet werden oder zu denen von Arcor zumindest der Secondary bereitgestellt wird?<\/p>\n<p><a href=\"http:\/\/www.denic.de\/de\/\">DeNIC<\/a> kann man leider (zum Gl\u00fcck?) fast vergessen. Ein Zonentransfer der gesamten de-Zone ist nicht m\u00f6glich, es bliebe lediglich, \u00fcber ein Script die technischen Daten der diversen Domains unterhalb .de abzufragen. Dort steht n\u00e4mlich der f\u00fcr die jeweilige Zone autoritative Nameserver und wenn dort die Arcor-Server auftauchen, ist ein Zonentransfer m\u00f6glich. Nur verwaltet DeNIC inzwischen <a href=\"http:\/\/www.denic.de\/de\/domains\/statistiken\/index.html\">11.482.128 Domains<\/a> (Stand 13.11.07, 23:05), da dauern die Abfragen dann leider etwas l\u00e4nger. Sehr unbefriedigend.<\/p>\n<p>Bei RIPE gibt es ein paar mehr M\u00f6glichkeiten. Immerhin gibt es dort eine Menge Suchm\u00f6glichkeiten, nur halt leider nicht so recht f\u00fcr DNS. Es gibt zwar einen RIPE-Eintrag &#8222;mnt-domains&#8220;, da steht dann auch gerne mal &#8222;ARCOR-MNT&#8220; drin aber leider l\u00e4sst sich nach diesem Feld auch in der Advanced Suche nicht suchen. Ich vermute ja mal, ARCOR-MNT bedeutet, diese Daten werden von Arcor als Maintainer verwaltet. Nach den Netzwerk-Verwaltern (&#8222;mnt-by&#8220;) <a href=\"http:\/\/www.ripe.net\/whois?form_type=advanced&amp;full_query_string=&amp;searchtext=ARCOR-MNT&amp;do_search=Search&amp;inverse_attributes=mnt-by&amp;ip_search_lvl=Default%28nearest+match%29&amp;alt_database=RIPE&amp;object_type=All\">l\u00e4sst sich jedoch suchen<\/a>, also muss diese Alternative herhalten. RIPE zeigt zwar nur 100 Eintr\u00e4ge an, das reicht aber erst einmal f\u00fcr eine erste Auswertung.<\/p>\n<p><strong>Ergebnis der Auswertung <\/strong><\/p>\n<p>Die meisten Unternehmen deren Netze bei Arcor liegen lassen auch die Domains von Arcor mitverwalten. Von ca. 50 untersuchten Unternehmen konnte ich immerhin 41 Zonenfiles ergattern. Von diesen enthalten wiederum 5 Zonenfiles interne private IP-Adressen oder sonstige interne Daten.<\/p>\n<p><em>Zone &#8222;sdata.de&#8220;:<\/em><\/p>\n<p>Hier wimmelt es nur so von internen IP-Adressen, eine kleine Auswahl:<\/p>\n<p><code>luna                           A      192.168.33.67<br \/>\nobsidian                       A      192.168.33.68<br \/>\nrbsoft                         A      192.168.32.10<br \/>\nsisko                          A      192.168.33.65<br \/>\nwl100                          A      192.168.133.100<br \/>\nwl101                          A      192.168.133.101<br \/>\nwl102                          A      192.168.133.102<br \/>\nwl103                          A      192.168.133.103<br \/>\nwl104                          A      192.168.133.104<\/code><\/p>\n<p><em>Zone &#8222;spd.de&#8220;:<\/em><\/p>\n<p>Auch hier gehen die privaten IP-Adressen nicht so schnell aus:<\/p>\n<p><code>it-forum                       A      10.0.0.75<br \/>\nkis A      10.0.0.31<br \/>\nkis2 A      10.0.0.32<br \/>\nzeiterfassung                  A      10.0.0.56<\/code><\/p>\n<p>Oha, die SPD l\u00e4sst stempeln? Kein Vertrauen zu den ausgebeuteten Mitarbeitern der Arbeiterklasse?<\/p>\n<p><code>vpngate                        A      195.50.146.134<br \/>\nwebmail                        A      195.50.146.135<br \/>\nkoalitionsvertrag              A      195.227.129.132<\/code><\/p>\n<p>Aha, hier kann man vielleicht den Koalitionsvertrag herunterladen? Heute ist \u00fcbrigens <a href=\"http:\/\/www.fixmbr.de\/der-lotse-geht-von-bord\/\">Franz M\u00fcntefering<\/a> (lesenswerter Link!) zur\u00fcckgetreten. Fehlen noch Sch\u00e4uble, Jung, Zypries und Merkel.<\/p>\n<p><em>Zone &#8222;insiders.de&#8220;:<\/em><\/p>\n<p>Das ist eine besonders sch\u00f6ne Zone, hier hat ein Angreifer bestimmt viel Freude:<\/p>\n<p><code>_msdcs                         NS     nebukadnezar.insiders.de<br \/>\n_gc._tcp.Standardname-des-ersten-Standorts._sites SRV    priority=0, weight=100, port=3268, jukebox.insiders.de<br \/>\n_gc._tcp.Standardname-des-ersten-Standorts._sites SRV    priority=0, weight=100, port=3268, nebukadnezar.insiders.de<br \/>\n_kerberos._tcp.Standardname-des-ersten-Standorts._sites SRV    priority=0, weight=100, port=88, jukebox.insiders.de<br \/>\n_kerberos._tcp.Standardname-des-ersten-Standorts._sites SRV    priority=0, weight=100, port=88, nebukadnezar.insiders.de<br \/>\n_ldap._tcp.Standardname-des-ersten-Standorts._sites SRV    priority=0, weight=100, port=389, jukebox.insiders.de<br \/>\n_ldap._tcp.Standardname-des-ersten-Standorts._sites SRV    priority=0, weight=100, port=389, nebukadnezar.insiders.de<br \/>\n_ldap._tcp                     SRV    priority=0, weight=100, port=389, jukebox.insiders.de<br \/>\n_ldap._tcp                     SRV    priority=0, weight=100, port=389, nebukadnezar.insiders.de<br \/>\n_kerberos._udp                 SRV    priority=0, weight=100, port=88, jukebox.insiders.de<br \/>\n_kerberos._udp                 SRV    priority=0, weight=100, port=88, nebukadnezar.insiders.de<br \/>\n_kpasswd._udp                  SRV    priority=0, weight=100, port=464, jukebox.insiders.de<br \/>\n_kpasswd._udp                  SRV    priority=0, weight=100, port=464, nebukadnezar.insiders.de<br \/>\njukebox                        A      193.22.3.16<br \/>\nnebukadnezar                   A      193.22.3.42<\/code><\/p>\n<p>F\u00fcr mich sieht das verd\u00e4chtig nach zwei Domaincontrollern aus. Den Merowinger, Trinity und Neo gibt es in diesem Netz \u00fcbrigens auch. Ein paar private Adressen fanden sich zum Schluss sowieso noch:<\/p>\n<p><code>siemens                        A      192.168.22.23<\/code><\/p>\n<p><em>Zone &#8222;tzdresden.de&#8220;:<\/em><\/p>\n<p>Ein Eintrag ist mir in dieser Zone noch nicht ganz klar geworden:<\/p>\n<p><code>b161f236-d9a2-43f4-bc8f-e9ba60373639._msdcs CNAME  innovativ.tzdresden.de<br \/>\n<\/code><br \/>\nKann mir jemand mal bitte die Nummer erkl\u00e4ren?<\/p>\n<p><strong>Und noch etwas sinnlose Statistik<\/strong><\/p>\n<p>Da die Gesamtdatenmenge etwas zu klein ist, sind die folgenden Aussagen nat\u00fcrlich Unsinn &#8230; aber am\u00fcsant.<\/p>\n<ul>\n<li>10% der untersuchten Unternehmen halten Daten auf \u00f6ffentlichen DNS-Servern, die da nichts zu suchen haben<\/li>\n<li>mindestens 5% der untersuchten Unternehmen hatten in den letzten Jahren Sicherheitsanalysen, ohne auf dieses potentielle Problem aufmerksam gemacht worden zu sein<\/li>\n<li>Alle Zonenfiles gr\u00f6\u00dfer als 8 KB (au\u00dfer die von Arcor selbst) enthielten private Daten<\/li>\n<li>www und mail, gegebenenfalls noch mit Ziffer danach sind die beliebtesten Rechnernamen<\/li>\n<\/ul>\n<p>Wer weitere Daten aus den Arcor-Zonenfiles zusammentr\u00e4gt darf mir gerne eine Mail schicken &#8230;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Nachdem die Zonendaten von Arcor offensichtlich frei zum Download angeboten werden (ein irgendwie gearteter Schutz wie ihn z.B. \u00a7 202a StGB fordert ist nicht zu erkennen) habe ich mir mal ein paar Gedanken gemacht. Welche Zonen verwaltet Arcor? Problem: Wie kommt man an Domains, die von Arcor entweder komplett gehostet werden oder zu denen von [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":[],"categories":[8],"tags":[],"_links":{"self":[{"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/posts\/345"}],"collection":[{"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/comments?post=345"}],"version-history":[{"count":0,"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/posts\/345\/revisions"}],"wp:attachment":[{"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/media?parent=345"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/categories?post=345"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/tags?post=345"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}