摘(zhāi)要:域(yù)名劫持(chí)是(shì)互聯網攻擊的一種方式(shì),通過攻擊域名(míng)解析服務器(qì)(DNS),或(huò)偽(wěi)造域(yù)名(míng)解析服務器(DNS)的方法,把(bǎ)目標(biāo)網(wǎng)站域(yù)名(míng)解析(xī)到錯誤(wù)的(dí)地址而達到(dào)無法訪問(wèn)目標(biāo)網(wǎng)站(zhàn)的(dí)目的。域(yù)名(míng)劫(jié)持就是(shì)在劫(jié)持的(dí)網絡範圍內攔截域(yù)...
域名劫(jié)持就是在劫(jié)持的網絡範圍(wéi)內(nèi)攔截(jié)域(yù)名(míng)解析(xī)的請(qǐng)求,分析(xī)請求的域名(míng),把(bǎ)審(shěn)查(chá)範圍(wéi)以外的請求放行(háng),否則直接返(fǎn)回(huí)假的(dí)IP地址(zhǐ)或者什(shí)麼也(yě)不(bù)做使得請求失去響(xiǎng)應,其(qí)效果就是對特(tè)定(dìng)的(dí)網址不能(néng)訪(fǎng)問或訪問的(dí)是(shì)假(jiǎ)網址
原理(lǐ)
域名解析(xī)(DNS)的基(jī)本原理是(shì)把(bǎ)網絡地(dì)址(域名,以(yǐ)一(yī)個字(zì)符串(chuàn)的(dí)形(xíng)式)對(duì)應(yīng)到真實的(dí)計算機能(néng)夠(gòu)識(shí)別(bié)的網絡地址(zhǐ)(IP地(dì)址,比如216.239.53.99 這樣(yàng)的(dí)形式),以(yǐ)便計算機(jī)能夠進(jìn)一步通信,傳(chuán)遞網址和(hé)內(nèi)容等(děng)。
由(yóu)於域名(míng)劫持(chí)往往隻能在(zài)特定的被劫(jié)持(chí)的(dí)網(wǎng)絡(luò)範(fàn)圍內(nèi)進(jìn)行,所以(yǐ)在(zài)此範圍(wéi)外的域(yù)名(míng)服(fú)務器(DNS)能(néng)夠(gòu)返回(huí)正常的IP地(dì)址(zhǐ),高級用戶(hù)可(kě)以(yǐ)在網絡設(shè)置把DNS指向這(zhè)些正(zhèng)常的(dí)域(yù)名服(fú)務器以(yǐ)實(shí)現對網址的正(zhèng)常(cháng)訪問。所(suǒ)以域名(míng)劫(jié)持通常(cháng)相伴(bàn)的措(cuò)施——封鎖(suǒ)正(zhèng)常(cháng)DNS的(dí)IP。
如果(guǒ)知道(dào)該域名(míng)的(dí)真實(shí)IP地址,則(zé)可以直(zhí)接用此(cǐ)IP代替域名後(hòu)進(jìn)行訪問。比如(rú)訪問穀(gǔ)歌 ,可以(yǐ)把(bǎ)訪(fǎng)問(wèn)改為http://216.239.53.99/ ,從而(ér)繞開(kāi)域(yù)名劫(jié)持(chí)。
過程
由於(yú)域名劫持(chí)隻能在特定(dìng)的網(wǎng)絡範圍(wéi)內(nèi)進行,所以範圍外的(dí)域名服務(wù)器(DNS)能返回正(zhèng)常IP地址(zhǐ)。攻(gōng)擊者(zhě)正是(shì)利用此(cǐ)點在範圍(wéi)內封鎖(suǒ)正(zhèng)常(cháng)DNS的IP地址,使(shǐ)用(yòng)域名劫持技術(shù),通過冒充(chōng)原域名以(yǐ)E-MAIL方(fāng)式修(xiū)改公(gōng)司的注(zhù)冊(cè)域(yù)名(míng)記錄,或(huò)將域名轉讓(ràng)到其(qí)他(tā)組(zǔ)織(zhī),通(tōng)過(guò)修改(gǎi)注(zhù)冊信(xìn)息後(hòu)在(zài)所指定(dìng)的(dí)DNS服(fú)務器加(jiā)進(jìn)該(gāi)域(yù)名記錄,讓(ràng)原域(yù)名指向另一IP的服務器,讓(ràng)多數(shù)網(wǎng)民無法正確訪(fǎng)問,從而(ér)使得某(mǒu)些用(yòng)戶直(zhí)接訪(fǎng)問(wèn)到(dào)了(liǎo)惡(è)意用(yòng)戶所(suǒ)指定的域(yù)名地址(zhǐ),其(qí)實施步驟(zhòu)如(rú)下:
一,獲(huò)取(qǔ)劫持域名注(zhù)冊信息(xī):首先攻擊(jī)者(zhě)會(huì)訪問域名查詢(xún)站點,通過MAKE CHANGES功能,輸入(rù)要(yào)查詢(xún)的(dí)域名(míng)以取(qǔ)得該(gāi)域名(míng)注冊信(xìn)息(xī)。
二,控(kòng)製(zhì)該(gāi)域名(míng)的E-MAIL帳(zhàng)號:此時(shí)攻(gōng)擊(jī)者會利(lì)用社(shè)會(huì)工程學(xué)或暴力(lì)破解(jiě)學進(jìn)行(háng)該E-MAIL密碼破(pò)解,有能力(lì)的攻擊者將直(zhí)接對(duì)該E-MAIL進(jìn)行(háng)入侵(qīn)行為,以(yǐ)獲取(qǔ)所(suǒ)需(xū)信(xìn)息。
三,修(xiū)改注(zhù)冊信息(xī):當攻(gōng)擊者破(pò)獲(huò)了(liǎo)E-MAIL後(hòu),會利用相關的(dí)MAKE CHANGES功(gōng)能(néng)修改(gǎi)該域(yù)名的(dí)注冊(cè)信息,包括擁有者信息,DNS服(fú)務器(qì)信息等。
四,使(shǐ)用E-MAIL收發(fā)確認函(hán):此時的(dí)攻擊者(zhě)會在信件(jiàn)帳號的真正擁有者之前,截獲網絡(luò)公司回(huí)潰(kuì)的網(wǎng)絡確(què)認注(zhù)冊(cè)信(xìn)息(xī)更改件(jiàn),並(bìng)進(jìn)行回(huí)件確認,隨(suí)後網(wǎng)絡公(gōng)司將(jiāng)再次回潰成攻修改信件,此(cǐ)時攻擊者成功劫(jié)持(chí)域名。
缺點(diǎn)
它不是(shì)很穩定(dìng),在某(mǒu)些網(wǎng)絡速度快(kuài)的(dí)地方,真(zhēn)實(shí)的IP地(dì)址返回(huí)得比竊持軟件提供(gōng)的假地址(zhǐ)要快,因為監(jiān)測和返(fǎn)回這(zhè)麼巨(jù)大(dà)的(dí)數據流(liú)量(liáng)也是(shì)要(yào)花(huā)費(fèi)一定時(shí)間的。
在網上(shàng)查詢域名的正(zhèng)確IP非常容(róng)易。一個(gè)是利(lì)用海(hǎi)外的一些在綫(xiàn)IP地址(zhǐ)查詢(xún)服(fú)務,可以查找到(dào)網站(zhàn)的真實IP地址(zhǐ)。在Google上(shàng)搜(sōu)索(suǒ)"nslookup",會找到(dào)更多(duō)類(lèi)似的(dí)服(fú)務(wù)。
參(cān)考資(zī)料:全球(qiú)互(hù)聯網(wǎng)的(dí)13台(tái)DNS根服務器(qì)分布
美國VeriSign公(gōng)司(sī) 2台
網絡管理(lǐ)組織IANA(Internet Assigned Number Authority) 1台
歐(ōu)洲網絡管理組(zǔ)織(zhī)RIPE-NCC(Resource IP Europeens Network Coordination Centre) 1台(tái)
美國PSINet公司 1台(tái)
美國(guó)ISI(Information Sciences Institute) 1台
美(měi)國ISC(Internet Software Consortium) 1台(tái)
美國馬(mǎ)裏(lǐ)蘭大學(University of Maryland) 1台(tái)
美國(guó)太(tài)空(kōng)總署(NASA) 1台(tái)
美(měi)國(guó)國防部(bù) 1台
美國陸軍研究(jiū)所 1台(tái)
挪威(wēi)NORDUnet 1台
日本WIDE(Widely Integrated Distributed Environments)研究(jiū)計劃(huá) 1台
轉載請(qǐng)保(bǎo)留原文地(dì)址(zhǐ): https://antelcom.cn/show-131.html

