隠れオープンリゾルバのスキャナー開発と調査

~ 進まない脆弱性対策 ~

中京大学工学部 鈴木常彦
March 3, 2023 IEICE
https://www.e-ontap.com/misc/ieice2023oki/

オープンリゾルバとは

隠れオープンリゾルバとは

オープンリゾルバの調査

過去の調査


直近の調査


かなり減った! 2008 年頃からの各所による啓発活動の成果! (と思っていた)

隠れオープンリゾルバの調査


通常のオープンリゾルバ 1.4% に対し 5 倍が隠れていたことになる

日本の隠れオープンリゾルバ対策の追跡調査


(隠れオープンリゾルバを放置している日本のドメインより)

日本の隠れオープンリゾルバ対策の推移

日付脆弱数90日削減率削減率イベント
21/04/24783追跡開始
21/07/12774公開予告
21/07/22763-2.6%-3%90日後
21/09/07713-9%リスト公開
21/10/20628-18%-20%180日後
22/01/16609-3.0%-22%270日後
22/04/16595-2.2%-24%360日後
22/07/15586-1.5%-25%450日後
22/10/13565-3.5%-28%540日後
23/01/11563-0%-28%630日後

AC.JP の状況

隠れオープンリゾルバスキャナ (Spoofer)

隠れオープンリゾルバ検査サイト

隠れオープンリゾルバ検査サイトの仕組み

謎の装置 (推測図)

隠れオープンリゾルバ対策

(例は FreeBSD の ipfw)

実際の詐称攻撃

  1. 隣接 IP アドレス (詐称) から 47077 への SYN,ACK
  2. ベトナムの IP アドレス (ephemeral port) から 47077 への SYN,ACK
  3. ベトナムの IP アドレス (ephemeral port) から 47077 への SYN の連続

まったく意味不明ながら 1 週間ほど続いた (詐称は ICMP のケースも)

まとめ

  1. 全体の 1.4%、JP の 5.3% がオープンリゾルバ ... Aug 2023
  2. 隠れオープンリゾルバは上記の約 5 倍の 6.9% (JP では 30%) ... Aug 2023
  3. 脆弱ドメインの公開の効果は大きい (18% 減少)
  4. 調査開始からの約 2 年弱で対策されたのは 28%
  5. AC.JP では約 10% しか対策が進んでいない
  6. 検査サイト Snoopy では隠れを含む 706 のオープンリゾルバが発見され、うち対策されたのは193 (27%)

参考リンク




お問い合わせ先: tss@suzuki.sist.chukyo-u.ac.jp