mboost-dp1

newz.dk

Nemt at oprette falske domæner i andres navn

- Via Computerworld DK - , redigeret af Pernicious , indsendt af klh

I følge Per Kølle, direktør for DK Hostmaster som administrerer alle .dk domæner, så er det muligt at snyde deres systemer og derved oprette et domæne i en anden persons navn, som det skete med i tirsdags hvor en studerende blev anklaget for at have lavet et phishingsite.

Problemet er at når man opretter et domæne, så bliver der sendt en bekræftelsesmail af sted med det samme, den førstkomne fredag bliver der så sendt et fysisk brev af sted til brugeren.

Der kan altså gå op til 7 dage før DK Hostmaster har fået en endelig bekræftelse, og i de dage, kan man nemt bruge domænet.

Per Kølle, direktør for DK Hostmaster skrev:
Hvis man forbereder alt sammen, så tager det jo ikke mange øjeblikke at sætte et domænenavn op i en navneserver. Så hvis man har forberedt alle hjemmesiderne der skal kobles på et domænenavn, så er det jo kun lige at koble det på en navneserver. Det tager 10 sekunder. Så kører det.

Per Kølle fortæller at det kun er sket én gang før, og der lukkede de domænet så snart brugeren ringede ind, og fortalte han ikke havde noget at gøre med det.





Gå til bund
Gravatar #1 - SiniSael
11. okt. 2007 11:32
skræmmende - men vel ikke nogen større nyhed - faktisk jeg er overrasket over det ikk er sket tidligere ^^ men nu har jeg heller ikke den største erfaring med at sætte hjemmesider op.
Gravatar #2 - myplacedk
11. okt. 2007 11:52
Måske DK-Hostmaster ikke skulle offentliggøre de personlige oplysninger, før de er blevet bekræftet.

Indtil da kunne det være et anonymt domæne, eller markeret "unconfirmed".
Gravatar #3 - Guezz
11. okt. 2007 11:56
Når man aktivere domænet (via mailen ) bliver alle oplysninger tilgængelige
Gravatar #4 - EmailFX
11. okt. 2007 12:17
Så vidt jeg ved, skyldes problemet et hul, som gør at man kan køre en "Jeg har glemt min adgangskode" og aktivere sit domæne på den måde uden at have modtaget et brev.

Det er et lille hul jeg selv har brugt til at få åbnet domæner hurtigere.

Det burde ikke være specielt teknisk at lukke dette hul, og bliver sandsynligvis snart gjort efter denne offentliggørelse.


/EmailFX
Gravatar #5 - Mr.Weasel
11. okt. 2007 12:38
Nu købte jeg faktisk et nyt domæne i går, hos gratisdns, jeg kunne bare have opgivet en andens personlige oplysninger, men en email adresse jeg har kontrol over, så havde DK-Hostmaster sendt bekræftelses email til min konto, men oprettet domænet i en andens navn.

Se i øvrigt hvad gratisdns manden skriver om emnet: http://new.czar.dk/?p=135
Gravatar #6 - Runkeren
11. okt. 2007 12:47
Per KØLLE, hoistmaster.
Gravatar #7 - Runkeren
11. okt. 2007 12:48
så får vi den to gange, fint med mig
Gravatar #8 - frande
11. okt. 2007 13:07
#4
Du får en e-mail, hvori dit handle og din pin-kode står. Med de to ting kan du aktivere domænet.

Det er ikke krævet, at du får det per snail-mail. Det sker via e-mail i dag.
Gravatar #9 - Odyssey
11. okt. 2007 16:37
Nu er DK Toastmaster jo heller ikke den skarpeste kniv i skuffen.

Hvem som helst kan ringe til dem og få overført et hvilket somhelst domæne til sig selv - Personlig erfaring.
Gravatar #10 - Seekers-
11. okt. 2007 22:07
Var det ikke det de der børn gjorde under den første kage krig mellem de voksne og Jagtvej 69? Ruthsvenner.dk eller noget i den stil...

Anyway, af sted <-- ikke afsted. Den kostede mig mit 9-tal i folkeskolen!

- Seekers
Gravatar #11 - Spacey
12. okt. 2007 01:32
Vil da lige sige at nok kan man bestille i andre folks navn, men så er det altså heller ik værre... Man kan max få et girokort året efter, hvilket man da ellers kan undlade at betale og så er det overstået.
Jeg har selv siddet og bestildt domæner den gang vi skulle underskrive og faxe hostmaster og det tog jo næste en hel uge inden man kunne komme online med sin side...

Er sq glad for at det hele kan oversåtes i løbet af et øjeblik at det så koster lidt på sikkerheden er vel en lille pris at betale for en lille ting som et domæne.

Så pyt nu være med det.....
Gravatar #12 - myplacedk
12. okt. 2007 05:57
#11
Man kan max få et girokort året efter, hvilket man da ellers kan undlade at betale og så er det overstået.

Dvs. hvis jeg får adgang til din newz-konto, og skriver en masse pis i dit navn, så er det ligegyldigt, fordi newz ikke koster noget?

Problemet er selvfølgelig hvisman laver rigtigt lort i den med en provokerende og/eller ulovlig hjemmeside, i en andens navn.

Jeg tror mange har oplevet at være sure over en hjemmeside eller andet Internet-sjov, og kun kunne finde kontakt-info via whois. Nogle gange bliver denne svært tilgængelige kontakt-oplysning så delt i et forum el. lign.

Jeg vil da nødigt opleve at sure mennesker begynder at ringe til mig eller besøge mig, på grund af et projekt jeg slet ikke har noget med at gøre.
Gravatar #13 - Spacey
12. okt. 2007 10:06
#12

Kan kun være enig i at det ik er sjovt at få skylden for noget man ikke har noget med at gøre.

Jeg ser dog hellere at det kan gå nemt og hurtigt når man bestiller domæner, end vi skal tilbage til underskriftindsamlinger og faxerier. Det er jo også noget der kan lade sig gøre at forfalske. En mulig løsning kunne være et cpr. tjek, men ellers kan jeg ik se at det kunne endsige skulle være meget mere anderledes end det er nu...

Alt kan jo forfalskes og er stort umuligt at komme helt til livs, så jeg mener stadig at der ikke er grund til at himle op over hostmasters sikkerhedsniveau.
Gravatar #14 - wAsabi
12. okt. 2007 15:25
At dk-hostmaster udtaller sig hvor let det er, viser jo
kun, at de bestemt ikke er med til at gøre sikkerheden bedre
når man købe sig et domæne
Gravatar #15 - myplacedk
13. okt. 2007 06:08
#13
Jeg ser dog hellere at det kan gå nemt og hurtigt når man bestiller domæner, end vi skal tilbage til underskriftindsamlinger og faxerier.

Er en mellemting ikke en brugbar løsning?

Domænet oprettes som i dag, og kan tages i brug ret hurtigt. Whois-informationerne fortæller at navnet ikke er bekræftet, og/eller er anonymiseret.

Identiteten bekræftes med en underskrift inden fx. en måned.

Jeg ved godt en underskrift ikke beviser noget som helst på forkant, men hvis der opstår problemer kan man med eksperthjælp godt bevise noget. (Ja, også hvis du skriver "Julemanden".)

Man kunne evt. også acceptere underskrift med Digital Signatur. Det kan gøres med det samme, og er mere troværdig uden en dyr analyse.
Gravatar #16 - Spacey
15. okt. 2007 00:31
#15

Alle tiltag i retning af mere sikkerhed er ok med mig, bare det ikke bliver mere besværligt end højst nødvendigt.
Digitalsignatur eller bekræftelsesmails til E-boks er nogle rimelige tiltag, men jeg er stadig modstander af frimærker eller fax, det er alt for omstændigt og det hjælper ikke særligt på sikkerheden...

Så jo, jeg vil godt mødes på halvejen... Bare vi slipper for den der fax og ikke behøver at invistere i flere frimærker...
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login