DNS'in Derin Zaafiyetleri
1. UDP ve ID Prediction
DNS klasik olarak UDP protokolü üzerinden çalışır (TCP sadece belirli durumlarda, mesela büyük sorgularda devreye girer).
DNS sorgularında bir Transaction ID vardır (16 bitlik bir sayı).
Bir saldırgan ağ trafiğini izleyebiliyorsa veya hızla sorgu oluşturabiliyorsa, bu ID'yi tahmin ederek sahte cevaplar gönderebilir
(ID prediction attacks).
65.536 kombinasyon gibi görünse de, düşük entropili sunucular ve eşzamanlı saldırılarla bu ID'yi kırmak mümkündür.
2. Glue Records İstismarları
Bir alan adı kendi ad sunucularını belirttiğinde (örneğin ns1.ornek.com gibi), DNS sistemine glue records eklenir.
Glue poisoning saldırılarında, saldırgan glue kaydını değiştirerek kullanıcıları farklı IP'lere yönlendirebilir.
DNSSEC doğru yapılandırılmadıysa, bu değişiklikler kolayca uzun süre algılanmadan kalabilir.
3. DNS Rebinding Saldırıları
DNS rebinding ile bir tarayıcıyı, private network'teki cihazlara saldırı yapmak için kullanabiliriz.
Senaryoda: bir kullanıcı bir web sitesini ziyaret eder, site arka planda sürekli DNS sorguları yapar ve IP adresini değiştirir.
Son aşamada, tarayıcı, kullanıcının yerel ağına (örneğin 192.168.x.x IP'lerine) saldırı başlatır.
Özellikle IoT cihazları, zayıf korumalı admin panelleri bu şekilde istismar edilebilir.
DNS Üzerinden İstihbarat Toplama Teknikleri
1. Passive DNS Intelligence
Passive DNS veri tabanları, geçmişte yapılmış tüm DNS kayıtlarını toplar.
Saldırgan ya da istihbaratçı, bir IP'ye hangi domainlerin bağlandığını geçmişte görebilir.
Bu teknikle, gizlenmeye çalışan altyapılar (örneğin sahte C2 sunucuları) arka arkaya deşifre edilir.
Özel Bilgi: Bazı devletler (ABD, Çin, Rusya) kendi Passive DNS ağlarını kurar ve ISP düzeyinde trafiği toplarlar.
2. DNS Covert Channels
Normal görünen DNS trafiği, arka planda veri kaçırmak için kullanılabilir.
Örneğin:
dGhpcyBpcyBhIHNlY3JldA==.attacker.com gibi alt alan adları üzerinden Base64 ile veri taşıyabilirsin.
Güvenlik sistemleri çoğu zaman bu "anormal derecede uzun DNS sorgularını" ya fark etmez ya da önemsemez.
İleri Taktik: Gerçek zamanlı DNS üzerinden kriptolu tünel açmak ve C2 komutlarını göndermek.
3. DNS Enumeration Techniques
Bir hedefe saldırmadan önce DNS enum işlemi yapılır:
Zone Transfer (AXFR) saldırısı: DNS sunucusundan tüm alan kayıtlarını çekmeye çalışılır.
Reverse DNS Brute Force: IP aralıklarına karşılık gelen alan adları çıkarılır.
Subdomain Discovery: dnsdumpster, amass, subfinder gibi araçlarla alt alan adları keşfedilir.
DNSSEC Misconfiguration Tespiti: Yanlış yapılandırılmış DNSSEC, bazen tam zone verilerini sızdırabilir.
İleri DNS Hack Teknikleri
1. Phantom Domain Attack
Saldırgan, sahte bir domain açar ve bu domaine ait sahte NS sunucuları belirler.
Hedef ağdaki DNS sunucuları bu sahte sunuculara sorgular gönderir.
Bu sorgular uzun gecikmelere neden olur → hedef ağ yavaşlar.
Aynı zamanda bu sorgularda hassas bilgiler (internal domainler vs.) yakalanabilir.
2. Slow Drip DNS Exfiltration
Büyük veri setlerini DNS üzerinden bir anda göndermek kolay tespit edilir.
Bunun yerine saldırgan:
1 bayt veri = 1 DNS sorgusu olacak şekilde çok düşük hacimli, sabit aralıklarla veri yollar.
Bu yöntemle bir veritabanı dump'ı bile güvenlik sistemlerine takılmadan çıkarılabilir.
Özel Teknik: Saatler, hatta günler boyunca yavaş yavaş veri çalınır.
3. EDNS Buffer Size Abuse
Extension mechanisms for DNS (EDNS) ile DNS paket boyutları büyütülebilir.
Saldırgan:
Aşırı büyük DNS cevapları göndererek DNS resolverları çökertir.
Veya güvenlik cihazlarının "buffer overflow" hatalarını tetikler.
DNS Güvenliğini Bile İstismar Eden Yöntemler
1. DNSSEC Abuse
DNSSEC doğrulama işlemleri CPU-intensive olduğu için, saldırgan sahte, devasa DNSSEC imzalı cevaplar üreterek:
Resolverların CPU kaynaklarını tüketir (resource exhaustion).
Bazen cache overflow ile DNS sunucularını devre dışı bırakır.
Gerçek Saldırı Örneği:
2021'de belirli Avrupa merkezli DNS operatörlerine karşı DNSSEC DoS saldırıları yapıldı.
2. DoH Abuse (DNS over HTTPS)
DoH ile DNS trafiği şifrelenince normal IDS sistemleri bu trafiği göremez.
Saldırganlar, şifreli DoH trafiği kullanarak:
DNS Tunneling yapabilir.
C2 iletişimini gizleyebilir.
Hatta DoH üzerinden botnet kontrolü sağlayan zararlı yazılımlar çıktı (örnek: Godlua malware).
Karanlık İstihbarat Senaryosu: DNS + BGP Hijack
Kişiler sadece DNS altyapısını hedef almaz, aynı zamanda:
Bir internet servis sağlayıcısının BGP yönlendirmelerini manipüle ederler (BGP hijacking).
Hedefin DNS sunucularına giden trafik kendi ağına yönlendirilir.
Kullanıcı DNS sorgusu yaptığında, cevap manipüle edilmiş sahte bir sunucudan gelir.
Bu şekilde:
İstihbarat birimleri, gerçek zamanlı trafik dinlemesi yapabilir.
Kimse hack olduğunu kolayca fark edemez.

