域名被劫持怎么办?域名被劫持的最佳处理办法

域名知识 2023-09-13 11:54:37 作者:DN小编
摘要:

Morphus实验室讲述了这样一个故事,在某周六的早上,你作为一家大公司的CSO(首席安全官),突然开始收到了雪片般飞来的消息。他们告诉你有游客在访问了你公司的网址后,浏览到了各种恶意内容。这听起来像是公司网站出现了混乱,其实可能发生了更严重的的事情。当你深入研究后会发现,公司整个域名都被黑客劫持了,他们试图从你们客户那里窃取数据并且传播恶意代码。在本文中,我们会详细介绍针对上述场景的应急响应方案。另外,这一威胁对信息安全策略和安全布局的颠覆,我们可以用一些简单的方法进行缓解

Morphus实验室讲述了这样一个故事,在某周六的早上,你作为一家大公司的CSO(首席安全官),突然开始收到了雪片般飞来的消息。他们告诉你有游客在访问了你公司的网址后,浏览到了各种恶意内容。

这听起来像是公司网站出现了混乱,其实可能发生了更严重的的事情。当你深入研究后会发现,公司整个域名都被黑客劫持了,他们试图从你们客户那里窃取数据并且传播恶意代码。在本文中,我们会详细介绍针对上述场景的应急响应方案。另外,这一威胁对信息安全策略和安全布局的颠覆,我们可以用一些简单的方法进行缓解。

域名被劫持怎么办?域名被劫持的最佳处理办法

一、DNS基础知识

为了更好地理解到底发生了什么,我们需要了解一些DNS的基本概念。

DNS即域名系统,是互联网能够正常运营的基础。我们每天使用的网站和其他网络服务的名字,都需要借助因特网协议转换为IP地址,DNS服务器就在其间起一个翻译的作用。

DNS服务器以层级架构的方式工作,当解析请求传递给相应的DNS服务器时,它会负责解决问题。DNS服务器的根节点,可以比拟为任意网站域名最后看不见的一个点,它们分布在全世界不同的地方。这些根DNS服务器必须知道控制顶级域名DNS服务器(比如”.com”)的IP地址。同样,“.com”DNS服务器也需要知道控制你公司域名的DNS服务器(比如“yourdomain.com”)的IP地址。

举个例子,有DNS请求需要解析“www.yourdomain.com”,在请求包到达了根DNS服务器“.”之后,反过来又会下放到“.com”服务器,接着再到你公司的DNS服务器,最后它会解析“www”域名,然后返回正确的地址给你。

这些顶级域名(比如”.com”)由域名注册商把控,这些域名注册商也被称作NIC(网络信息中心)。它们会管理自己负责的注册域名,同时专门配置DNS服务器的IP地址,来负责解析如“yourdomain.com”等域名。

域名被劫持怎么办?域名被劫持的最佳处理办法

二、域名劫持

无论你在哪家域名注册商注册或者管理一个域名,必须先在他们那里创建一个账户。这个账户可以把域名注册商的DNS服务器IP地址,指向你的网站或者email服务器的IP地址。

这样一来,域名注册商网站的账户信息会显得非常重要。一旦有不怀好意的人获取到这些信息,就能任意操作你的域名配置以及你DNS服务器的IP地址。简而言之,他们可以将你们公司的域名和邮件劫持到他那儿。

我们现在回过来看看,故事中到底发生了什么:

黑客盗窃了该公司在域名注册网站的身份凭证,登进去改变了主/次DNS服务器配置,将其指向了黑客自己的地址。之后,该公司的客户访问的都是黑客伪造的网站,然后下载了黑客准备的恶意内容。我们可以猜测,罪犯的目的很可能是为了传播恶意软件。

域名被劫持怎么办?域名被劫持的最佳处理办法

三、事件响应

与大多数网络事件一样,你只需要加载备份和配置就能恢复你的基础设施。在这个事件当中,所有的服务器其实并没有受到损害。

在这些情况下,你有两件事要做:

第一,找回域名注册网站上的登陆凭证。

第二,提醒你的客户网站已经被黑,千万不能再在上面下载任何内容。

注意,你这个时候千万不能使用你公司的email去发送消息,因为黑客很可能已经控制了你们的email服务,甚至正在窃听你们公司所有的通信内容。我们这里建议,你可以通过公司的社交网络账户或者其他渠道去发送这些通知。

我们认为,黑客之所以选择在周末进行袭击,那是因为这时候是比较难恢复网络环境的。这次事件发生在周六早上11点,直到下午5点左右该公司才将DNS配置为正确的服务器。但是事情到了这里还没完,由于黑客的恶意改动,客户在接下来几个小时内仍然访问到的是伪造的网站,这一直持续到了因特网上DNS缓存进行了更新才结束。本来黑客为公司域名设置了24小时的TTL值,这意味着DNS服务器会在接下来的24小时内用黑客的IP来解析公司域名。

公司想要加快恢复的唯一途径,是联系国内负责主DNS服务器的网络运营商,然后请求他们刷新DNS配置。

当做好这一切后,情况终于开始恢复。

域名被劫持怎么办?域名被劫持的最佳处理办法

四、网站凭证是如何失窃的

在这期间,公司应急响应团队中有一部分人员负责恢复网络环境,另一部分人员开始分析凭证失窃的原因。

在向负责此事的DNS管理员问询后,我们收集到一些值得注意的信息:

他在域名注册商那里,绑定了一个Gmail账户,这可以用来进行密码找回。在这次事件发生之前,他的手机至少在4小时内出现无服务的情况,而重置Gmail密码的短信正需要这台手机。

经过公司调查人员的努力,发现Gmail的密码确实在那段时间被人通过手机进行了更改。另外,根据收到的证据表明,这只可能是因为手机被克隆了。

目前,这一假设是非常合理的,我们知道黑客可以通过SDR(软件无线电)向GSM基础设施发起攻击,截获特定号码的网络消息和短信消息。

五、攻击者的目标

这一事件中出现了很多的受害者,首先是被劫持域名的公司本身,其次还有访问黑客伪造的网站然后下载了恶意软件的用户们。很明显,这种情况下的域名劫持只是为那些没有太多警惕性的人准备的。黑客通过那些信任这家公司的人,去散播恶意软件,最终成功让他们感染。

根据初步分析,这次事件的恶意软件样本是一个银行木马(Banload),它专门用于窃取巴西银行用户的凭证。

六、漏洞和建议

黑客会利用不同的漏洞和攻击策略来达到他们的目的,下面我们会讨论一些预防和对抗措施,来减轻类似攻击带来的风险。

七、双因子身份认证

咱们现在在域名注册商那里启用双因子验证是非常有必要的,这意味着你必须要提供至少两种方法才能证明你的身份,比如密码、硬件/软件令牌,甚至你自己的指纹。

在这次事件的分析中,即使黑客可以重置于域名注册商绑定的Gmail账户,他们也无法获得软件令牌。这次的事件告诉我们,千万不要用短信作为第二重的身份验证,因为手机被盗或者被克隆后,黑客就可以通过短信服务去获取你的身份凭证。

八、分析与域名注册商绑定的email账户

分析这个email账户是非常重要的,通常它们可以用于重置网站的密码,所以经常会成为许多钓鱼者热衷的目标。如果你偏爱使用email账户进行身份验证的话,建议启用双因子身份认证,这样更不容易被黑。

九、建立事件响应计划

你需要有一个针对这类事件的详尽的应对措施,咱们总会有用到的时候。

另外,大家需要注意的是,计划中需要包括:

域名注册商的紧急联系方式(联系人和电话号码)

提醒客户的另一个安全途径(非email)

同域名注册商建立常规应急通信流程(如模拟练习)

相关标签

域名劫持 DNS配置

最新资讯查看详情>

Meta公司现在拥有 Llama.com;其标价为千万美元

2024-09-19 15:05:36行业资讯

Meta公司现在拥有 Llama.com;其标价为千万美元

Meta, Inc.近期收购了域名Llama.com,标价为9,999,999美元。该域名将指向Meta公司开发的开源AI模型LLaMA的主页。 LLaMA(大型语言模型Meta AI)于2023年2月推出,旨在为研究人员提供一个强大的工具,具备与其他大型语言模型类似的功能,同时更注重效率和可访问性。

域名迁移指南:如何将域名从Dan.com转移到Afternic?

2024-09-19 09:36:44行业资讯

域名迁移指南:如何将域名从Dan.com转移到Afternic?

在不久前,dan.com已经宣布合并到Afternic,就在昨天DAN正式宣布可以迁移域名。为期一个月时间,如果你手中有在dan上的域名,请尽快迁移。那么如何从Dan.com上把域名迁移至Afternic呢?以下是官方发布的迁移指南:

Hotel Engine更名为Engine,域名Engine.com已成功转移

2024-09-18 09:49:53行业资讯

Hotel Engine更名为Engine,域名Engine.com已成功转移

近日,据域名投资者埃利奥特-西尔弗在X上发布内容表示:Hotel Engine宣布将公司名称更改为Engine,标志着其品牌战略的重大转型。该公司在6月份已成功收购了宝贵的域名Engine.com,并将其域名转移至Cloudflare,目前该域名在Whois隐私保护下注册。此次更名不仅是品牌升级的一部分,也意味着Engine将扩展其服务范围,提供更多的商务旅行解决方案。

ASAP.com在破产拍卖中以超40万美元成功售出!

2024-09-14 10:17:07行业资讯

ASAP.com在破产拍卖中以超40万美元成功售出!

在最近举行的破产拍卖中,四字母域名ASAP.com被成功出售。由Heritage Global Partners(HGP)管理的拍卖会于近日圆满结束,ASAP.com的最终售价为340,000美元,加上19%的买方佣金,总售价达到404,600美元。

Dan.com宣布即将与Afternic合并,请尽快迁移域名!

Dan.com宣布即将与Afternic合并,请尽快迁移域名!

2024年9月12日16:00(欧洲中部夏令时间),域名交易平台Dan.com宣布将与Afternic合并,并公布了关于Dan.com的关闭计划。根据公告,Dan.com将于近期开始账户迁移至Afternic,并在迁移完成后正式关闭。

行业资讯2024-09-13 10:16:58

最新盘点!两字母.com域名都被哪些企业持有?

最新盘点!两字母.com域名都被哪些企业持有?

​全世界总共有676个两字母的.com域名,其中已有300多个被企业用作官方网站。你是否好奇哪些两字母.com域名被企业使用呢?近期域名行业专业人士整理了300多个归属于不同公司的域名及其对应的企业。

行业资讯2024-09-12 14:10:22

人工智能域名quran.ai以100,999美元成交!

人工智能域名quran.ai以100,999美元成交!

在今年5月1日的域名交易中,.ai域名市场热度不减,成交额显著提升。其中,人工智能领域的域名quran.ai以100,999美元(约合人民币72万元)的价格成交,成为此次交易中的一大亮点。

行业资讯2024-09-12 11:02:26

三只羊集团:两字母‘TS.com’域名优于‘sanzhiyang.cn‘

三只羊集团:两字母‘TS.com’域名优于‘sanzhiyang.cn‘

最近,安徽合肥的三只羊集团因与辛巴的事件在抖音上引发热议,引发了大量关注和讨论。虽然公众对事件的真相存在不同看法,但这并不是我们今天讨论的重点。本文将聚焦于三只羊集团的域名策略,探讨该公司在品牌保护方面的现状与未来发展建议。

行业资讯2024-09-11 11:47:23

为什么有人会注册明显侵犯商标的域名?因为有时他们会走运

为什么有人会注册明显侵犯商标的域名?因为有时他们会走运

在域名投资界,经验丰富的投资者一再告诫新手,避免注册明显侵犯商标的域名。我指的不是那些可以稍作修改的域名,而是那些纯粹的侵权行为。然而,尽管这些警告存在,一些投资者依然会冒险尝试,因为有时候,他们确实会走运。

行业资讯2024-09-11 10:07:13

如何投资二手域名?有哪些热门平台推荐?

如何投资二手域名?有哪些热门平台推荐?

二手域名,即那些之前已注册、现在可以转售的域名,为域名投资者提供了大量机会。虽然这些域名的初始投资比手工注册的域名更高,但由于其既定价值,获利潜力可能要大得多。让我们来看看投资二手域名的过程,评估其质量,并利用流行的平台进行明智的购买。

域名投资2024-09-10 11:32:45

域名被劫持怎么办?域名被劫持的最佳处理办法