DNS Cache Poisoning — DNS resolver cacheiga soxta yoki noto‘g‘ri yozuv joylashtirib, domainni attacker tanlagan manzilga yo‘naltirish hujumi. U web application, identity, protokol parsing yoki software supply chain xavfsizligida uchraydigan aniq tushunchani bildiradi. Atama xavfning nomini beradi, ammo real ta’sir application arxitekturasi, attacker imkoniyati, ishlatilgan kutubxona va operatsion nazoratga bog‘liq.
Mazmuni
Recursive resolver authoritative serverdan javob olib, TTL bo‘yicha cache qiladi. Agar attacker transaction ID, source port yoki delegatsiya jarayonini taxmin qilib soxta javobni oldin yetkazsa, resolver noto‘g‘ri A, CNAME yoki NS yozuvini saqlashi mumkin. Keyingi clientlar shu cachega ishonadi.
DNS Cache Poisoning alohida zaiflik yoki hujum usuli sifatida ko‘rinsa ham, uning natijasi ko‘pincha boshqa qatlamdagi ishonch qaroriga ulanadi. Browser origini, reverse proxy, directory service, mail gateway, package registry yoki CI runner bir xil inputni turlicha talqin qilishi mumkin. Shu sabab tahlil faqat kod parchasini emas, butun data yo‘lini qamrab oladi.
Hujum modeli
Domain spoofing foydalanuvchiga ko‘rinadigan domain o‘xshashligidan foydalanishi mumkin; DNS cache poisoning esa rezolyutsiya infratuzilmasini zaharlaydi. ARP spoofing lokal tarmoq layerida ishlaydi, DNS poisoning esa nomdan manzilga o‘tish bosqichiga ta’sir qiladi.
DNS Cache Poisoning baholanishida attacker qaysi inputni boshqarishi, qaysi qatlamda parsing sodir bo‘lishi va muvaffaqiyatli holatda qaysi vakolat bilan amal bajarilishi yoziladi. Bu chegaralar aniqlanmasa, oddiy validatsiya xatosi bilan to‘liq account takeover xavfi bir xil ko‘rinib qoladi.
Incident paytida dalil sifatida raw request, normalized value, parser qarori, authenticated identity va outbound side effect bir joyga bog‘lanadi. DNS Cache Poisoning bo‘yicha faqat application logi yetarli bo‘lmasligi mumkin.
Himoya choralari
DNSSEC javoblarning cryptographic autentifikatsiyasini ta’minlaydi. Resolver source port randomization, 0x20 encoding va bailiwick checking qo‘llaydi. Kam TTL barcha muammoni hal qilmaydi; authoritative va recursive konfiguratsiya, monitoring hamda cache flush jarayoni ham zarur.
Qabul qilingan yechim auditga mos bo‘lishi uchun kod, konfiguratsiya va deployment artefakti orasidagi bog‘lanish saqlanadi. DNS Cache Poisoning qayta paydo bo‘lsa, qaysi change himoyani o‘zgartirgani tez aniqlanadi.
DNS Cache Poisoning bo‘yicha xavf bahosi confidentiality, integrity, availability va accountability oqibatlari bo‘yicha ajratiladi. Ba’zi holatlarda asosiy zarar ma’lumot o‘qilishi emas, audit izining buzilishi, trusted update kanalining zaharlanishi yoki boshqa foydalanuvchi kontekstida amal bajarilishidir. Shuning uchun severity faqat payload murakkabligiga qarab belgilanmaydi.
Amaliy tekshiruv
Forensic tahlilda vaqt muhim: request va build pipeline loglari retention muddati tugamasidan saqlanadi. DNS Cache Poisoning ko‘pincha bir necha qatlamdan o‘tgani uchun correlation identifier va artifact digest alohida qayd etiladi.
DNS Cache Poisoning uchun sinovlar oddiy “yomon payload rad etildi” darajasida qolmaydi. Valid input, chegaraviy qiymat, noto‘g‘ri encoding, eski client, rollback, cache invalidation va monitoring signallari birga tekshiriladi. Tuzatishdan keyin tegishli log, alert va runbook yangilanmasa, keyingi incidentda muammo qayta kech aniqlanishi mumkin.
Operatsion amaliyotda owner, qabul mezoni va favqulodda javob tartibi oldindan yoziladi. Agar DNS Cache Poisoning supply chain yoki identity tizimiga taalluqli bo‘lsa, credential rotation, artefakt revoke, cache purge yoki user session invalidation kabi keyingi harakatlar ham rejaning bir qismi bo‘ladi.
Bog‘liq tushunchalar
DNSSEC, recursive resolver, authoritative DNS, TTL, cache poisoning, domain spoofing