# Was ist DNS-Cache-Poisoning?

> Domain Name System (DNS) Cache Poisoning liegt vor, wenn ein rekursiver Resolver falsche DNS-Daten annimmt und sie wie authentische speichert.

- Kanonische URL: https://yellowcube.eu/de/glossary/domain-name-system-cache-poisoning/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Nachfolgende Clients können die falsche Zuordnung aus dem Cache erhalten, wodurch Verkehr umgeleitet oder Ausfälle verursacht werden, bis der Eintrag abläuft, ersetzt oder entfernt wird. Der Angriff beschädigt gecachte Auflösungsdaten; er erfordert keine Kontrolle über die Registrierung der Domain oder die authoritative Zone.

Falsche Daten können in einer gefälschten Antwort oder über einen kompromittierten Auflösungspfad eintreffen. Starkes Response Matching erschwert Off-Path-Fälschung. Die Validierung mit DNS Security Extensions (DNSSEC) weist veränderte signierte Daten zurück, wenn eine Vertrauenskette existiert, authentifiziert aber keine unsignierten Zonen oder jede Client-Resolver-Strecke.

### Wichtigste Punkte

- **Umfang:** Betroffene Resolver, Namen und Eintragstypen identifizieren, wann der Eintrag in den Cache gelangte, seine Restlebensdauer sowie welche Clients oder Dienste ihn erhalten haben.
- **Beweislage:** Cache-Inhalte mit authoritativen Daten und validierenden Resolvern vergleichen, dann Antwort-Logs, Forwarding-Pfade, Änderungen, Validierungsergebnisse und umgeleitete Aktivität prüfen.
- **Risikoreduktion:** Resolver-Software pflegen, starkes Response Matching und Source-Port-Entropie nutzen, Rekursion und Administration einschränken, wo angemessen DNSSEC validieren, Resolver-Kanäle schützen und unerwartete Änderungen überwachen.
- **Wichtige Einschränkung:** Eine überraschende Antwort ist nicht automatisch Poisoning. Caching, Split DNS, Forwarding, lokale Overrides, Load Balancing und Konfigurationsfehler können Antworten erzeugen, die von öffentlichen Daten abweichen; Signaturfehler können ebenfalls DNSSEC-Validierungsfehler verursachen.

### Verwandte Begriffe

[Domain Name System (DNS)](<https://yellowcube.eu/de/glossary/domain-name-system/>) · [DNS-Sicherheit](<https://yellowcube.eu/de/glossary/domain-name-system-security/>) · [DNS-Hijacking](<https://yellowcube.eu/de/glossary/domain-name-system-hijacking/>) · [Time to Live (TTL)](<https://yellowcube.eu/de/glossary/time-to-live/>) · [Pharming](<https://yellowcube.eu/de/glossary/pharming/>)

### Quellen

[IETF RFC 5452: Measures for Making DNS More Resilient against Forged Answers](https://www.rfc-editor.org/rfc/rfc5452.html) · [NIST SP 800-81 Rev. 3: Secure DNS Deployment Guide](https://csrc.nist.gov/pubs/sp/800/81/r3/final) · [ICANN: DNSSEC—What Is It and Why Is It Important?](https://www.icann.org/resources/pages/dnssec-what-is-it-why-important-2019-03-05-en/)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

