Todos los servicios DNS centrados en la seguridad prometen más o menos lo mismo. Muestre sus dispositivos en su solucionador y los dominios maliciosos conocidos podrán detenerse antes de que su navegador se conecte a ellos. Cloudflare, Quad9, NextDNS y AdGuard ofrecen alguna versión de esta protección, pero quería ver con qué frecuencia detenían los mismos nombres de host conocidos. Así que les di a los cuatro los mismos 100 dominios de malware y phishing y registré lo que resultó. Nunca abro ninguno de sus sitios, ni descargo nada ni dejo un navegador cerca de ellos. Esto prohibió una prueba de resolución de DNS y los mapas de servicio coincidieron con mucha menos frecuencia de lo que esperaba. Empecé con más de 41.000 dominios y reduje la lista a 100. Dead Domain realiza pruebas de seguridad muy generosas Encontrar miles de URL incorrectas fue fácil. Convertirlos en una prueba de DNS en la que realmente pudiera confiar requirió mucho más trabajo. Para el lado del malware, utilicé el archivo de host URLhaus de dominio exclusivo, que contiene nombres de host vinculados a URL de malware activo o URL agregadas en las 48 horas anteriores. URLhaus también excluye los nombres de host de dominio del Tranco Top 1M para reducir los falsos positivos. Para el phishing, utilicé el conjunto de datos en línea verificado de PhishTank. Después de eliminar nombres de host, eliminar duplicados y descartar direcciones IP sin procesar y otras entradas inutilizables, me quedé con 392 hosts URLhaus únicos y 41,522 hosts PhishTank únicos. Tomé una muestra aleatoria de 75 de cada fuente, lo que me dio 150 candidatos para empezar. Antes de probar cualquier solución centrada en la seguridad, envié los 150 dominios a través del punto final DNS sobre HTTPS habitual de Cloudflare. cloudflare-dns.com/dns-query. Quería saber qué dominios todavía se resuelven normalmente antes de darle a cualquier servicio de filtrado la oportunidad de bloquearlos. Ejecutar este control me deja con: 131 dominios que aún están resueltos 19 eso no fue 0 errores de búsqueda 74 sobrevivientes de malware de host 57 estafadores supervivientes A partir de ahí, reduje el conjunto de datos final a 100 dominios, divididos equitativamente entre 50 malware y 50 hosts de phishing. Cada uno de ellos siempre devuelve una dirección IPv4 durante el control final. Esta limpieza fue importante porque la infraestructura muerta puede hacer que cada resolución parezca más inteligente de lo que es. Si ya falta un nombre de host malicioso en el DNS, puede parecer que un solucionador de filtro lo bloquea incluso si su sistema de detección de amenazas nunca realiza esa llamada. Ejecuté la prueba final, enviando las mismas 100 solicitudes de registro A a través de DNS sobre HTTPS con dnspython y HTTP/2 al solucionador de filtrado de malware de Cloudflare, Quad9, un nuevo perfil NextDNS que usa su configuración de seguridad predeterminada y el solucionador público predeterminado de AdGuard. Inmediatamente antes de la nota de cada nombre de host, lo comparé nuevamente con el control sin filtros. Los 100 aún estaban resueltos cuando se ejecutaron las cuatro consultas de filtro. Tuve que normalizar lo que se contaba como bloqueo porque no todos los servicios reportan uno igual. Cloudflare ha vuelto 0.0.0.0 para el dominio está clasificado como malo, y NextDNS usó esta misma dirección no especificada para la consulta de bloqueo de registros A durante mi ejecución. Quad9 señala un bloque con NXDOMAIN y AUTHORITY: 0mientras que AdGuard a menudo lo devuelve 94.140.14.33 bloque de direcciones. Si hubiera tratado de la misma manera todas las respuestas que parecían fallidas, la comparación habría sido muy engañosa. La mitad de la estafa viene con otra arruga. PhishTank verifica las URL incorrectas, mientras las convierto en nombres de host porque el filtrado DNS opera a nivel de dominio. Una página de phishing basada en una infraestructura compartida o comprometida no significa automáticamente que todo el nombre de host deba bloquearse, lo que hace que el phishing sea una categoría particularmente incómoda para la protección exclusiva de DNS. El malware era fácil en comparación con el phishing Las puntuaciones generales ocultan el desorden que hay debajo Consulté los mismos 100 dominios en cada uno de los cuatro solucionadores de filtros, lo que me dio 400 consultas DNS puntuadas para comparar. Proveedor total bloqueado Software bloqueado Phishing bloqueado AdGuard 86/100 50/50 36/50 Llamarada de nube 85/100 48/50 37/50 SiguienteDNS 70/100 47/50 23/50 cuádruple9 68/100 50/50 18/50 AdGuard y Cloudflare terminaron en un dominio aparte en general, pero esa brecha se volvió menos interesante una vez que separé el malware del phishing. El malware produce una imagen muy consistente. AdGuard y Quad9 bloquearon los 50 hosts de malware, Cloudflare detectó 48 y NextDNS detuvo 47. Más concretamente, 45 de los 50 dominios de malware fueron bloqueados por los cuatro servicios, mientras que los cinco restantes aún fueron detectados por tres. El phishing no estaba ni cerca de ser tan limpio. Cloudflare bloqueó 37 de los 50 hosts de phishing, AdGuard detectó 36, NextDNS detuvo 23 y Quad9 bloqueó 18. Los cuatro solucionadores solo bloquearon ocho nombres de phishing. El resto se estropea rápidamente. Once fueron bloqueados por tres saques, 20 por dos, nueve por sólo uno y dos se les escaparon los cuatro. Esto significa que 40 de 50 nombres de host de phishing recibieron un resultado diferente de bloquear o permitir dependiendo de qué solucionador respondió a la solicitud. Si la protección contra phishing es una de las razones por las que cambia de proveedor de DNS, esta es la parte a la que le prestaría atención. Para estos servicios fue más fácil llegar a un acuerdo sobre los hosts de malware en mi muestra, mientras que el phishing produjo muchos desacuerdos de una resolución a otra. No convertiría 18 de 50 en una afirmación general de que Quad9 es malo en phishing. Se trataba de 50 nombres de host de una fuente a la vez, y la base de datos de inteligencia sobre amenazas cambia constantemente a medida que aparecen, desaparecen y reclasifican páginas defectuosas. Si hago la misma prueba una semana después, algunos de estos números podrían cambiar fácilmente. La muestra de phishing también compartió mucha infraestructura. Treinta y seis de los 50 nombres de host coinciden con plataformas de hosting o servidores proxy conocidos como Weebly, Firebase Hosting, Cloudflare Pages, Wix Studio, Blogger y un puñado de otros servicios. Esto ayuda a explicar por qué los informes de phishing a nivel de URL no siempre se traducen claramente en bloques DNS a nivel de nombre de host. La superposición entre proveedores lo hizo aún más claro. De 100 dominios, 53 fueron bloqueados por cada servicio y sólo dos eludieron los cuatro. Los 45 restantes produjeron al menos una discrepancia, lo que significa que casi la mitad de este conjunto de pruebas recibió intencionalmente una respuesta diferente según la resolución que manejó la solicitud. Totales casi idénticos también pueden ocultar opciones muy diferentes. AdGuard termina en 86 y Cloudflare en 85, pero eso no significa que bloqueen los mismos 85 u 86 nombres de host. Diferentes amenazas, reglas de clasificación, programas de actualización y políticas de filtrado pueden producir totales casi idénticos a través de caminos completamente diferentes. Esta experiencia también deja un gran pedazo. Probé con qué frecuencia los solucionadores bloqueaban dominios conocidos como incorrectos, no con qué frecuencia bloqueaban los legítimos. Un servicio podría ser muy agresivo, publicar una puntuación excelente aquí y aun así causar muchos daños colaterales en otros lugares, por lo que estos porcentajes no deben leerse como calificaciones de precisión generales. Las puntuaciones no son la única razón para elegir uno ¿Para qué elegiría realmente cada resolución? La experiencia me dejó mucho más interesado en en qué se diferencian estos servicios que en pretender que un resultado de 86 versus 85 resuelve algo. La elección de DNS es algo más que la velocidad, y la muestra es demasiado pequeña y demasiado dependiente de la distribución para este tipo de veredicto. La diferencia entre los servicios en sí es más fácil de utilizar a la hora de elegir uno. También hay servidores DNS gratuitos creados para diferentes tareas, por lo que la elección correcta depende en gran medida de lo que realmente desea que haga su solucionador. Si tuviera que elegir entre ellos, lo desglosaría así: Llamarada de nube si desea un filtrado simple de malware y phishing con muy poca configuración. cuádruple9 si desea una solución centrada en la seguridad sin anuncios ni filtrado de contenido más amplio. SiguienteDNS si desea ajustar usted mismo la protección de seguridad, las listas de bloqueo, las entradas y otros comportamientos de DNS. AdGuard si desea una mala protección del dominio, así como anuncios de red y bloqueo de rastreadores. Este contexto también ayuda a poner en perspectiva los resultados de NextDNS. Probé un nuevo perfil con su configuración de seguridad predeterminada en lugar de activar todas las protecciones agresivas disponibles, y NextDNS le brinda considerablemente más control sobre el comportamiento de filtrado que una resolución pública fija como el punto final de filtrado de malware de Cloudflare. Quad9 es igualmente fácil de criticar si nos fijamos sólo en sus resultados generales de 68/100. Captó todos los nombres de host maliciosos en mi muestra, por lo que la mayoría de sus fallas se debieron a medio phishing en lugar de a una incapacidad general para identificar infraestructura maliciosa. Esta diferencia de prioridad también es la razón por la que un cambio de Cloudflare a Quad9 puede no tener nada que ver con la velocidad bruta. El resultado de AdGuard tiene sus propias arrugas porque la resolución pública predeterminada también filtra anuncios y rastreadores. Esto puede ser una ventaja si desea que un servicio DNS realice varias tareas, pero también hace que una comparación directa de “qué bloquea más” sea menos útil que comprender qué es lo que realmente desea filtrar y la resolución. La protección DNS también tiene un límite máximo independientemente del servicio que elija. Un dominio legítimo puede albergar una descarga maliciosa, una página comprometida puede vivir bajo un nombre de host confiable y a un archivo adjunto infectado en su bandeja de entrada no le importará el solucionador de DNS que elija. Una respuesta DNS limpia no significa un sitio limpio Lo más importante para mí no fue que una resolución bloqueara algunos dominios más que otros. Era que un nombre de host resuelto normalmente no demuestra que sea seguro. Tres proveedores pueden bloquear el mismo dominio mientras que el cuarto lo permite porque su inteligencia de amenazas o sus políticas de filtrado han llegado a una conclusión diferente. El filtrado DNS puede detener una mala conexión antes de que el navegador llegue al sitio, y es exactamente por eso que lo uso. Simplemente trato una búsqueda exitosa como la ausencia de una advertencia, no como una prueba de que se confía en el destino. Source link Post navigation Esta herramienta gratuita de código abierto de Windows convierte el desorden de la pantalla en un flujo de trabajo de 3 clics Análisis: El desafío del BJP en Punjab abarca más de 4.000 kilómetros de Yatra.