23.09.2026

DNS-Spoofing: Angriffe erkennen, abwehren und IT-forensisch aufklären

In der Adresszeile steht die richtige Domain, und trotzdem landet der Datenverkehr bei Angreifern. Genau darauf beruht DNS-Spoofing: Die Namensauflösung wird manipuliert, ohne dass es auffällt. Für Unternehmen drohen abgegriffene Zugangsdaten und oft ein später Befund. Im Folgenden wird gezeigt, woran der Angriff erkannt, wie er gestoppt und wie er forensisch aufgeklärt wird.

Was ist DNS-Spoofing und wie funktioniert der Angriff?

DNS-Spoofing ist ein DNS-Angriff, bei dem die Zuordnung einer Domain zu ihrer IP-Adresse gefälscht wird. Anfragen an eine bekannte Adresse werden dadurch auf einen Server umgeleitet, der von Angreifern kontrolliert wird. Dort werden Anmeldedaten abgegriffen oder Schadsoftware verteilt. Für Betroffene wirkt die Seite unverändert, denn die Domain in der Adresszeile stimmt.

Wie wird aus einer Domain eine IP-Adresse?

Das Domain Name System (DNS) übersetzt Namen wie beispiel.de in IP-Adressen, über die Server erreichbar sind. Die Auflösung läuft in drei Schritten ab:

  1. Vom Endgerät wird ein Resolver angefragt – im Router, im Unternehmensnetz oder beim Internetanbieter.
  2. Liegt die Antwort nicht im Zwischenspeicher (Cache) des Resolvers, werden die zuständigen Nameserver befragt.
  3. Die Antwort wird an das Endgerät zurückgegeben und für eine festgelegte Zeit im Cache abgelegt.

Wie lange ein Eintrag gültig bleibt, legt die Time to Live (TTL) fest, die vom Betreiber der Zone vorgegeben wird. Ein gefälschter Eintrag wirkt so lange, wie die vom Angreifer gewählte TTL und die Höchstgrenze des Resolvers es zulassen.

An jeder dieser Stationen kann eine gefälschte Antwort eingeschleust werden. Klassisches DNS prüft nicht kryptografisch, ob eine Antwort echt ist. Diese Lücke wird beim DNS-Spoofing ausgenutzt. Welche Station angegriffen wird, bestimmt die Variante des Angriffs.

Varianten von DNS-Spoofing unterscheiden

Unter DNS-Spoofing werden mehrere Angriffe zusammengefasst. Die Varianten unterscheiden sich darin, an welcher Stelle die Namensauflösung manipuliert wird. Daraus folgen unterschiedliche Spuren und unterschiedliche Gegenmaßnahmen.

Was passiert beim DNS Cache Poisoning?

Beim DNS Cache Poisoning wird eine gefälschte Antwort in den Cache eines Resolvers geschleust. Bis der Eintrag abläuft, erhalten alle Anfragenden dieses Resolvers die falsche Adresse. Häufig wird dafür auch der Begriff DNS Poisoning verwendet. Deutlich wirksamer wurde die Methode 2008 durch eine Schwachstelle, die vom Sicherheitsforscher Dan Kaminsky veröffentlicht wurde.

Was unterscheidet DNS Hijacking davon?

Beim DNS Hijacking werden nicht einzelne Antworten gefälscht, sondern die Einstellungen selbst verändert. Betroffen sind etwa die DNS-Server im Router oder die Nameserver-Einträge beim Registrar einer Domain. Möglich wird das zum Beispiel über schwache oder gestohlene Zugangsdaten.

Warum schützt beim Pharming kein vorsichtiger Klick?

Beim Pharming werden Nutzer trotz korrekt eingegebener Adresse auf gefälschte Seiten geleitet. Dafür wird die hosts-Datei auf dem Endgerät verändert oder die DNS-Auflösung manipuliert. Anders als beim Phishing ist kein Klick auf einen präparierten Link nötig.

Wie wird DNS-Spoofing im lokalen Netz umgesetzt?

Bei einem Man-in-the-Middle-Angriff wird der Datenverkehr zwischen Endgerät und Resolver umgeleitet. DNS-Antworten werden dabei abgefangen und gefälscht, bevor sie das Gerät erreichen. Voraussetzung ist ein Zugang zum selben Netz. IP-, ARP- und E-Mail-Spoofing sind eigene Angriffsarten. ARP-Spoofing dient im lokalen Netz aber oft als Vorstufe.

Welche Folgen hat ein DNS-Spoofing-Angriff für Unternehmen?

Ein DNS-Angriff kann lange unentdeckt bleiben, weil für Beschäftigte alles wie gewohnt aussieht. Die Folgen hängen davon ab, welche Dienste umgeleitet werden:

  • Zugangsdaten: Über gefälschte Anmeldeseiten für E-Mail, VPN oder Cloud-Dienste werden Passwörter abgegriffen.
  • E-Mail-Verkehr: Werden die Mail-Einträge (MX-Einträge) manipuliert, laufen Nachrichten über fremde Server.
  • Schadsoftware: Downloads können von präparierten Servern stammen.
  • Interne Dienste: Werden interne Namen wie der des Dateiservers umgeleitet, lassen sich auch Anmeldungen im eigenen Netz abgreifen.
  • Kunden: Wird die eigene Domain umgeleitet, sind auch Kunden und Partner betroffen.

Je später die Manipulation bemerkt wird, desto schwieriger lässt sich ihr Umfang bestimmen. Oft wird erst im Nachhinein klar, welche Systeme über die manipulierten Einträge erreicht wurden.

Woran wird DNS-Spoofing im Unternehmen erkannt?

Hinweise auf DNS-Spoofing sind Unstimmigkeiten, die sich nicht erklären lassen. Dazu gehören Zertifikatswarnungen im Browser, Anmeldeseiten mit ungewohntem Aussehen und unterschiedliche Antworten verschiedener DNS-Server auf dieselbe Anfrage. Auch unerwartet geänderte DNS-Einstellungen im Router oder beim Registrar gelten als Warnsignal. Belastbar wird der Verdacht erst durch technische Prüfungen wie die Auswertung der DNS-Logs.

Welche Warnsignale fallen im Arbeitsalltag auf?

Mögliche Hinweise auf einen Angriff können sich auf unterschiedliche Weise bemerkbar machen. So kann es vorkommen, dass bekannte Webseiten plötzlich ein ungültiges Sicherheitszertifikat anzeigen. Auch beim Aufbau einer SSH-Verbindung ist Vorsicht geboten, wenn die Warnmeldung „WARNING: POSSIBLE DNS SPOOFING DETECTED!“ erscheint – sie kann selbst bei einem neu eingerichteten Server auf eine Manipulation hindeuten. Weitere Warnzeichen sind veränderte Anmeldeseiten oder erneute Aufforderungen zur Eingabe von Zugangsdaten. Ebenso sollten ungewöhnlich langsame oder zeitweise nicht erreichbare interne Dienste untersucht werden, wenn die betroffenen Systeme selbst offenbar ordnungsgemäß laufen. Nicht zuletzt können Hinweise von Kundinnen und Kunden auf auffällige Veränderungen der eigenen Website auf eine mögliche Kompromittierung hindeuten.

Solche Beobachtungen werden am besten sofort an die IT gemeldet. Ein Wegklicken der Warnung verschenkt oft den frühesten Hinweis. Je genauer Uhrzeit, Gerät und aufgerufene Adresse notiert werden, desto leichter fällt die spätere Auswertung.

So wird ein Verdacht technisch geprüft:

  • Antworten vergleichen: Dieselbe Domain wird bei mehreren unabhängigen Resolvern abgefragt, etwa mit nslookup oder dig. Abweichende IP-Adressen ohne erkennbaren Grund wie ein Content Delivery Network sind ein Hinweis.
  • Einstellungen prüfen: DNS-Server auf Endgeräten und im Router sowie die Nameserver beim Registrar werden mit dem dokumentierten Soll-Stand abgeglichen. So wird auch DNS Hijacking erkannt.
  • Zertifikate vergleichen: Das ausgelieferte Zertifikat einer verdächtigen Seite wird mit dem bekannten Zertifikat verglichen. Ein unerwarteter Aussteller deutet auf eine Umleitung hin. Ein neuer Fingerabdruck allein kann auch von einer regulären Erneuerung stammen.
  • Logs auswerten: In den DNS-Logs wird nach Einträgen gesucht, die zu unbekannten IP-Adressen führen oder vom üblichen Muster abweichen.

Ein einmaliger DNS-Spoofing-Test ersetzt dabei kein Monitoring, denn Manipulationen können zeitlich begrenzt sein.

Was ist bei einem Verdacht auf DNS-Spoofing sofort zu tun?

Im Verdachtsfall gilt eine feste Reihenfolge: erst eingrenzen, dann sichern, dann bereinigen. Wird der Cache zu früh geleert oder der Router zurückgesetzt, gehen genau die Spuren verloren, die Ursache und Umfang belegen. Die Bereinigung lässt sich nachholen, verlorene Spuren nicht.

Sofortmaßnahmen für den Anfang:

  • Betroffene Domains, Standorte und der Zeitraum werden eingegrenzt.
  • Verdächtige Einträge werden nicht sofort gelöscht, sondern zunächst dokumentiert.
  • Zugangsdaten, die auf verdächtigen Seiten eingegeben wurden, werden über ein nicht betroffenes Gerät und Netz geändert, etwa per Mobilfunk.
  • Die Abstimmung läuft über einen unabhängigen Kanal wie das Telefon, nicht über möglicherweise umgeleitete E-Mails.
  • Verantwortliche und bei Bedarf externe Fachleute werden informiert.

Warum werden Beweise vor der Bereinigung gesichert?

Viele Spuren eines DNS-Spoofing-Angriffs sind flüchtig. Cache-Einträge verfallen nach ihrer Gültigkeitsdauer, und manche Geräte halten Logs nur im Arbeitsspeicher. Vor jeder Bereinigung werden deshalb gesichert:

  1. Inhalte der Resolver-Caches, bei DNS Cache Poisoning der zentrale Beleg
  2. DNS-, Proxy- und Firewall-Logs des betroffenen Zeitraums
  3. Konfigurationen von Routern und DNS-Servern sowie die Nameserver-Einträge beim Registrar
  4. hosts-Dateien und DNS-Einstellungen betroffener Endgeräte

Jede Sicherung wird mit Zeitpunkt, Quelle und bearbeitender Person dokumentiert. Soweit möglich werden die Daten als unveränderte Kopie mit Prüfsumme abgelegt.

Diese lückenlose Chain of Custody hält die Daten nachvollziehbar und als Beweismittel belastbar. Erst danach werden Caches geleert und Einträge korrigiert.

Wann wird externe IT-Forensik hinzugezogen?

Externe Unterstützung ist angebracht, wenn der Umfang unklar ist, Zugangsdaten abgeflossen sein könnten oder der Vorfall rechtlich aufgearbeitet werden muss. Auch bei einem kompromittierten Registrar-Konto greift eine reine Bereinigung zu kurz, weil die Ursache offen bleibt.

Eine IT-forensische Analyse des Netzwerks klärt, wie die Manipulation gelang und welche Daten betroffen sind. Dabei wird auch geprüft, ob der DNS-Angriff Teil eines größeren Vorfalls war, etwa der Vorbereitung eines Ransomware-Angriffs.

Im akuten Fall übernimmt ein Incident-Response-Service Eindämmung und Wiederherstellung.

So lässt sich DNS-Spoofing dauerhaft verhindern

Um DNS-Spoofing zu verhindern, werden mehrere Schutzebenen kombiniert. DNSSEC belegt für signierte Domains, dass DNS-Antworten unverändert aus der zuständigen Zone stammen. DNS over HTTPS und DNS over TLS verschlüsseln die Abfragen auf dem Weg zum Resolver. Hinzu kommen gehärtete DNS-Server und Router, geschützte Registrar-Zugänge und ein laufendes Monitoring.

Was leistet DNSSEC?

DNSSEC ergänzt DNS um digitale Signaturen. Ein validierender Resolver erkennt dadurch gefälschte Antworten und verwirft sie.

Für die eigenen Domains wird DNSSEC beim DNS-Anbieter aktiviert und der zugehörige DS-Eintrag (Delegation Signer) beim Registrar hinterlegt. Für ausgehende Abfragen werden Resolver eingesetzt, die Signaturen prüfen. DNSSEC verschlüsselt nichts, es belegt nur die Echtheit.

Was bringen DNS over HTTPS und DNS over TLS?

Beide Verfahren verschlüsseln die Abfrage zwischen Endgerät und Resolver und können den Resolver authentifizieren. Fälschungen im lokalen Netz werden dadurch deutlich erschwert. Gegen einen manipulierten Resolver helfen sie jedoch nicht.

Im Unternehmen wird deshalb festgelegt, welche verschlüsselten Resolver genutzt werden. Sonst umgehen einzelne Browser die zentrale DNS-Kontrolle. Eine Möglichkeit ist ein zentral verwalteter Resolver, der verschlüsselte Abfragen annimmt und Signaturen prüft.

Wie werden DNS-Server und Router gehärtet?

DNS-Server und Router sollten gezielt gehärtet werden, um Manipulationen und unbefugte Zugriffe zu erschweren. Dazu gehört, Firmware sowie eingesetzte DNS-Software konsequent aktuell zu halten und Sicherheitsupdates zeitnah einzuspielen. Verwaltungszugänge von Routern benötigen starke, individuelle Passwörter und sollten nicht direkt aus dem Internet erreichbar sein. Darüber hinaus empfiehlt es sich, rekursive DNS-Anfragen ausschließlich aus dem eigenen Netzwerk zu beantworten und offene Resolver zu vermeiden. Auch die Konten beim Domain-Registrar verdienen besondere Aufmerksamkeit: Zwei-Faktor-Authentifizierung sollte verpflichtend eingerichtet werden; sofern verfügbar, bietet ein Registry Lock zusätzlichen Schutz vor unautorisierten Änderungen an Domain-Einstellungen.

Warum gehören Monitoring und Sensibilisierung dazu?

Technik verhindert nicht jede Manipulation. Ein Monitoring der DNS-Einträge und -Logs meldet Änderungen frühzeitig. Auffällig sind etwa Änderungen an Nameserver-Einträgen, die nicht angekündigt waren.

Rund um die Uhr leistet das ein Security Operations Center. Wie widerstandsfähig die eigene DNS-Infrastruktur ist, zeigt eine IT-Schwachstellenanalyse. Beschäftigte werden zudem geschult, Zertifikatswarnungen ernst zu nehmen.

Checkliste: DNS-Spoofing verhindern im Unternehmen

  • DNSSEC für die eigenen Domains aktiviert
  • Validierende Resolver im Einsatz
  • Verschlüsselte DNS-Abfragen zentral geregelt
  • Router und DNS-Server aktuell und abgesichert
  • Registrar-Konten mit Zwei-Faktor-Authentifizierung geschützt
  • DNS-Einträge und -Logs werden überwacht
  • Soll-Stand der DNS-Konfiguration dokumentiert
  • Warnsignale und Meldeweg bei den Beschäftigten bekannt
Beitrag teilen
Zurück zu News

Wir stehen Ihnen mit unserer Erfahrung zur Seite.

Sie wünschen sich eine persönliche Beratung? Melden Sie sich gern per ausgefülltem Formular oder Anruf bei uns.

Direktkontakt

Joanna Lang-Recht

Director IT Forensics

24/7 Notfallhilfe
notfall@it-forensik.de 0180 622 124 6*
20 Ct./Anruf aus dem Festnetz, Mobilfunk max. 60 Ct./Anruf
page decor page decor page decor page decor