DNS og subdomener
Slik finner dere subdomener dere har glemt
Nesten alle har flere subdomener enn de tror. En kampanjeside fra 2019, et testmiljø, en integrasjon som ble satt opp og aldri slått av.
Problemet er ikke at de finnes. Problemet er de som peker på en tjeneste som ikke lenger eksisterer, for da kan en utenforstående registrere den tjenesten og overta adressen. Adressen tilhører fortsatt dere, og alt som legges der ser ut som deres.
5 steg · omtrent 25 minutter · oppdatert · skrevet av Erik Nilsen
Framgangsmåte
Finn ut hva som faktisk finnes
Certificate Transparency er den beste kilden, fordi hvert sertifikat som noen gang er utstedt er logget offentlig. Det inkluderer subdomener ingen i virksomheten husker.
curl -s 'https://crt.sh/?q=%25.example.no&output=json' \ | tr ',' '\n' | grep name_value | cut -d'"' -f4 | sort -u
Riktig svarEn liste over navn. Regn med å bli overrasket over lengden, og med å finne minst ett miljø ingen har tenkt på siden det ble satt opp.
Se hvilke som fortsatt svarer
Et navn i loggen betyr ikke at det lever. Slå opp hvert av dem og se hva som kommer.
for name in test.example.no gammel.example.no; do printf '%s -> ' "$name" dig +short "$name" | tr '\n' ' ' echo done
Riktig svarEn IP-adresse eller et CNAME for de som lever, og ingenting for de som er borte. De uten svar er ferdig ryddet.
Let etter poster som peker på ingenting
Dette er det som betyr noe. Et CNAME som peker på en tjeneste hos en skyleverandør, der ressursen er slettet, er en åpen dør.
Se etter CNAME som peker på et navn hos en leverandør, og sjekk om det navnet fortsatt svarer.
dig +short CNAME gammel.example.no
Riktig svarEnten ingenting, eller et navn som fortsatt tilhører dere. Peker det på en leverandøradresse dere ikke lenger bruker, må posten fjernes.
Pass påIkke prøv å registrere navnet for å teste om det er ledig. Det er å ta kontroll over en adresse, og det hører hjemme i en avtalt test og ikke i en sjekk dere kjører selv.
Fjern posten, ikke bare tjenesten
Rekkefølgen er hele poenget. Slettes tjenesten først og DNS-posten står igjen, står døren åpen fra det øyeblikket til noen rydder.
Riktig rekkefølge er å fjerne DNS-posten først, og deretter tjenesten.
Sett opp noe som sier fra neste gang
Dette kommer tilbake. Subdomener opprettes av folk som trenger noe raskt, og de blir sjelden ryddet av den samme personen.
En jevnlig gjennomgang av hva som finnes, og en sammenligning mot forrige gang, fanger det opp mens det er lite.
Feil
Det som faktisk går galt
Ikke de teoretiske feilene. Disse er de vi finner igjen og igjen.
- Tjenesten slettet før DNS-posten. Rekkefølgen er den eneste tingen som betyr noe her.
- Bare hoveddomenet gjennomgått. Subdomener under subdomener finnes også.
- Gamle poster beholdt fordi ingen tør å slette dem. En post som peker på ingenting er ikke tryggere enn ingen post.
- Kartleggingen gjort én gang. Uten gjentakelse er listen utdatert i løpet av et halvår.
- Wildcard-poster som gjør at alt svarer, også det ingen har satt opp.
Sjekk
Vil dere se om det virket
Den gratis sjekken leser dette utenfra sammen med resten av det som er synlig, og sier hva som fortsatt står igjen. Ingen innlogging, ingen e-postadresse.
Videre
Neste veiledning
Sertifikat og TLS
Sertifikat og TLS
Hvordan dere sjekker sertifikatet utenfra, hva som faktisk går galt med fornying, og hvilke protokollversjoner som bør være av.
Synlighet
Eksponerte filer
Hvordan .git, .env og glemte sikkerhetskopier havner på nett, hvordan dere sjekker om deres ligger der, og hva som må gjøres når svaret er ja.