Unbound-Problem: Fake-Zertifikate von regulären Websites?

BijanK

Benutzer
Mitglied seit
30. Nov 2018
Beiträge
21
Punkte für Reaktionen
1
Punkte
3
Hallo allerseits,

in Docker auf meiner DS 918+ läuft neben anderen Anwendungen unbound+AdGuard seit Längerem. Vor einiger Zeit ist mir einige merkwürdige Symptome aufgefallen, die dazu geführt haben, dass ich unbound vorerst abgeschaltet habe.

Sporadisch erhalte ich bei eingeschaltetem unbound und Zugriff auf einige wenige Website Zertifikatswarnungen (von Safari/macOS), die auf offenkundige Fake-Zertifikate verweisen. Safari warnt mich, dass das von der fraglichen Website angebotene Zertifikat nicht mit der eingegebenen URL übereinstimmt, was richtig ist. Am Namen ist deutlich ein Betrugsversuch erkennbar. Es handelt sich um ganz reguläre Websites, die mir bekannt sind und die normalerweise problemlos laufen. Schalte ich unbound ab, verschwindet das Problem.

Hat jemand dieses Problem beobachtet und weiß Rat, wo ich anfangen soll zu suchen?

Danke!
Bijan
 

*kw*

Benutzer
Contributor
Sehr erfahren
Maintainer
Mitglied seit
10. Aug 2013
Beiträge
1.645
Punkte für Reaktionen
671
Punkte
134
Hi,

schau doch mal hier. Unbound hat ein "kernel-Problem".
 

alexhell

Benutzer
Sehr erfahren
Mitglied seit
13. Mai 2021
Beiträge
2.623
Punkte für Reaktionen
761
Punkte
154
@*kw* ich glaube das ist was anderes gemeint :)

@BijanK ich habe dieses Probleme nicht und ich kann mir nicht vorstellen, dass es an Unbound unbedingt liegt. Probier doch mal nslookup domain wenn unbound an ist und die Meldung kommt und dann mach das aus und führ das gleiche nochmal aus. Dann siehst du ja immerhin wie die Domain auflöst und ob es sich unterscheidet.
 

*kw*

Benutzer
Contributor
Sehr erfahren
Maintainer
Mitglied seit
10. Aug 2013
Beiträge
1.645
Punkte für Reaktionen
671
Punkte
134
Ich wollte mal von allen Seiten "angreifen". :)
 

plang.pl

Benutzer
Contributor
Sehr erfahren
Maintainer
Mitglied seit
28. Okt 2020
Beiträge
14.289
Punkte für Reaktionen
4.966
Punkte
519
Kommt halt auch darauf an, welcher DNS von unbound befragt wird. Vielleicht hat der ein Problem.
 

Benares

Benutzer
Sehr erfahren
Mitglied seit
27. Sep 2008
Beiträge
12.417
Punkte für Reaktionen
2.910
Punkte
423
@BijanK, hast du vielleicht eine Fritzbox als Router und nutzt irgendwo den Namen "fritz.box" in irgendeiner Konfiguration oder innerhalb der Suffix-Suchliste?

Ich hab kürzlich von einem ähnlichen Problem gehört, da tauchten dann irgendwelche Zertifikate von Amazon, AWS o.ä. bei irgendwelchen Web-Sites auf. Die Ursache war dann, dass irgendwo "fritz.box" in Verbindung mit irgendwelchen externen Nameservern verwendet wurde und sich jemand "fritz.box" als eigene Domäne registriert hatte. AVM hat wohl vergessen, diese Domain für sich zu registrieren.
 
  • Like
Reaktionen: *kw*

*kw*

Benutzer
Contributor
Sehr erfahren
Maintainer
Mitglied seit
10. Aug 2013
Beiträge
1.645
Punkte für Reaktionen
671
Punkte
134
@Benares: Danke, allein für diese Info hat sich heute der Blick ins Forum gelohnt. Meine Frau hatte das kürzlich und ich konnte mir keinen Reim drauf machen.
 

Monacum

Benutzer
Sehr erfahren
Maintainer
Mitglied seit
03. Jan 2022
Beiträge
2.066
Punkte für Reaktionen
916
Punkte
204

BijanK

Benutzer
Mitglied seit
30. Nov 2018
Beiträge
21
Punkte für Reaktionen
1
Punkte
3
Danke erstmal an alle für die schnellen und zahlreichen Tipps.

@Benares, nein, keine Fritz.Box im Einsatz, sondern Unifi-Netzwerk mit entsprechender Hardware. Ob das Problem analog hier auch bekannt ist, kann ich nicht sagen. Muss ich mal recherchieren. Amazon/AWS-Zertifikate waren in jedem Fall dabei; daran erinnere ich mich.

Ob die zertifizierten Seiten tatsächlich „maliziös“ waren, oder ob es sich nur um “einfache“ Umleitungen anderswohin als gedacht handelte, kann ich nicht sagen. Evtl. war meine Aussage zu den „Betrugsversuchen“ evtl. nicht korrekt. Auch das müsste ich mir

@alexhell, danke ebenso, das probiere Ich das nächste Mal!
 

Benares

Benutzer
Sehr erfahren
Mitglied seit
27. Sep 2008
Beiträge
12.417
Punkte für Reaktionen
2.910
Punkte
423
Momentan ist "fritz.box" wohl (wieder?) ein Alias für "example.com" und man landet auf einer Seite der iana.
 

BijanK

Benutzer
Mitglied seit
30. Nov 2018
Beiträge
21
Punkte für Reaktionen
1
Punkte
3
Also, heute morgen mal Folgendes erlebt:

1. Aufruf von https://www.jauce.com

2. Safari sagt:

IMG_0327.PNG

3. nslookup im Terminal gibt nichts Auffälliges aus:

Bildschirmfoto 2024-02-05 um 07.32.38.png

Übrigens läuft Adguard auf der 201 und holt sich den DNS auf der 200 (unbound). Interne Adressen ("*.bijankafi.de") werden über den lokalen Router erledigt:

Bildschirmfoto 2024-02-05 um 09.15.42.png

4. Nun wird’s schon interessanter: rufe ich diese IP im Browser auf, sehe ich die nächste Zertifikatswarnung:

Bildschirmfoto 2024-02-05 um 08.56.20.png

5. Und ein traceroute auf diese Adresse spuckt aus (setup.ui.com ist wohl das hiesige Unifi-Netz):

Bildschirmfoto 2024-02-05 um 09.17.59.png

Interessanterweise kann ich www.jauce.com mittlerweile als Klarnamen problemlos aufrufen. Typischerweise verschwindet dieses Problem schon beim zweiten oder dritten Aufruf wieder.

Kann jemand sich da irgendeinen Reim drauf machen?
 

alexhell

Benutzer
Sehr erfahren
Mitglied seit
13. Mai 2021
Beiträge
2.623
Punkte für Reaktionen
761
Punkte
154
Ich hab eben auch ein nslookup probiert und ich bekomme die selbe IP zurück. Das heißt ja, dass unbound richtig auflöst. Passiert das mit jedem Client? Oder könntest du dir was eingefangen haben?
 

BijanK

Benutzer
Mitglied seit
30. Nov 2018
Beiträge
21
Punkte für Reaktionen
1
Punkte
3
Es passiert auch auf einem iPhone im selben Netz (siehe Bild oben).

Ich kann mir sicher was eingefangen haben – die DS ist notwendigerweise über Dienste im Netz erreichbar –, aber ich nehme Sicherheit ernst und das Ding ist eigentlich mit jedem Trick im Buch, der mir einfällt, "locked down". Der "Sicherheitsberater" spuckt nichts nennenswertes aus und das Unifi-Netz mit Unifi-Router dran blockt ebenfalls nochmal stark.

Gibt es eigentlich bewährte Methode, eine DS auf rootkits usw. zu prüfen?

Ich werden jetzt mal AdGuard abschalten und den lokalen Mac direkt über unbound laufen lassen um zu sehen, ob es dann noch auftritt.
 

alexhell

Benutzer
Sehr erfahren
Mitglied seit
13. Mai 2021
Beiträge
2.623
Punkte für Reaktionen
761
Punkte
154
Welche Seiten betrifft es bei dir? Ich habe eben nochmal die Seite die du im Screenshot aufgerufen hast selber aufgerufen:
1707124112328.png

Vielleicht liegt es an dem Betreiber? Weil die Domain löst weiter auf die selbe IP auf...
 

Benares

Benutzer
Sehr erfahren
Mitglied seit
27. Sep 2008
Beiträge
12.417
Punkte für Reaktionen
2.910
Punkte
423
Vorsicht: www.jauce.com und jauce.com sind unterschiedliche Ziele. www.jauce.com geht, bei jauce.com landet man woanders und bekommt den o.g. Zertifikatsfehler. Scheint irgendwas selbstsigniertes zu sein, zudem längst abgelaufen.
 
  • Like
Reaktionen: *kw* und alexhell

Monacum

Benutzer
Sehr erfahren
Maintainer
Mitglied seit
03. Jan 2022
Beiträge
2.066
Punkte für Reaktionen
916
Punkte
204
Momentan ist "fritz.box" wohl (wieder?) ein Alias für "example.com" und man landet auf einer Seite der iana.
Wer sich übrigens so wie ich fragt, warum er beim Aufruf von fritz.box umgeleitet wird, obwohl er in seiner FRITZ!Box die Standard-DNS-Einstellungen verwendet: Bei Apple-Devices führt auch die Verwendung des iCloud-Relays zur falschen Anzeige, weil die Server von Apple hier einen eigenen DNS verwenden.
 


 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat 

 
 
  AdBlocker gefunden!

Du bist nicht hier, um Support für Adblocker zu erhalten. Dein Adblocker funktioniert bereits ;-)

Klar machen Adblocker einen guten Job, aber sie blockieren auch nützliche Funktionen.

Das Forum wird mit hohem technischen, zeitlichen und finanziellen Aufwand kostenfrei zur Verfügung gestellt. Wir zeigen keine offensive Werbung und bemühen uns um eine dezente Integration.

Bitte unterstütze dieses Forum, in dem du deinen Adblocker für diese Seite deaktivierst.

Du kannst uns auch über unseren Kaffeautomat einen Kaffe ausgeben oder ein PUR Abo abschließen und das Forum so werbefrei nutzen.

Vielen Dank für Deine Unterstützung!