1. 程式人生 > >黑客劫持域名步驟大曝光

黑客劫持域名步驟大曝光

域名(Domain Name),是由一串用點分隔的名字組成的Internet上某一臺計算機或計算機組的名稱,用於在資料傳輸時標識計算機的電子方位(有時也指地理位置),目前域名已經成為網際網路的品牌、網上商標保護必備的產品之一。

域名解析(DNS)的基本原理是把網路地址(域名,以一個字串的形式,比如 www。google。com)對應到真實的計算機能夠識別的網路地址(IP地址,比如216.239.53.99 這樣的形式),以便計算機能夠進一步通訊,傳遞網址和內容等。   由於域名劫持往往只能在特定的被劫持的網路範圍內進行,所以在此範圍外的域名伺服器(DNS)能夠返回正常的IP地址,高階使用者可以在網路設定把DNS指向這些正常的域名伺服器以實現對網址的正常訪問。所以域名劫持通常相伴的措施——封鎖正常DNS的IP。   如果知道該域名的真實IP地址,則可以直接用此IP代替域名後進行訪問。比如訪問http://www。google。com/ ,可以把訪問改為http://216

239。53。99/ ,從而繞開域名劫持。

近期發現adobe.com,internet.com,nike.com,等等著名站點都分分遭受到攻擊,但攻擊者所使用的技術並不是以往所使用的入侵WEB伺服器,更改主頁的慣用手法,攻擊者使用的是一種域名劫持攻擊?攻擊者通過冒充原域名擁有者以E-MAIL方式修改網路解決方案公司的註冊域名記錄,將域名轉讓到另一團體,通過在修改後註冊資訊所指定的DNS伺服器加進該域名記錄,讓原域名指向另一IP的伺服器,通常那兩臺伺服器都是攻擊者預先入侵控制的伺服器,並不歸攻擊者所擁有。

  那攻擊者到底是怎樣實施該域名劫持攻擊的呢?

  1.獲得要劫持的域名註冊資訊

  攻擊者會先訪問網路解決方案公司www.networksolutions.com,通過該公司主頁面所提供的MAKE CHANGES功能,輸入要查詢的域名,獲得該

域名註冊資訊以abc.com為例,我們將獲得以下資訊:
Registrant:
Capital Cities/ABC,Inc (ABC10-DOM)
77 W 66th St.
New York, NY 10023
US

Domain Name: ABC.COM

Administrative Contact, Billing Contact:
King, Thomas C. (SC3123-ORG) [email protected]
ABC, Inc.
77 W 66th St.
New York, NY 10023
US
212-456-7012
Technical Contact, Zone Contact:

Domain Administrator (DA4894-ORG) [email protected]
Starwave Corporation
13810 SE Eastgate Way, ste. 400
Bellevue, WA 98005
US
206.664.4800
Fax- 206.664.4829

Record last updated on 11-Oct-2000.
Record expires on 23-May-2003.
Record created on 22-May-1996.
Database last updated on 20-Oct-2000 14:14:26 EDT.

Domain servers in listed order:

DNS1.STARWAVE.COM 204.202.132.51
T.NS.VERIO.NET 192.67.14.16

  2.控制該管理域名的E-MAIL帳號

  從上面獲得的資訊,攻擊者可瞭解到abc.com的註冊DNS伺服器,管理域名的E-MAIL帳號,技術聯絡E-MAIL帳號等等註冊資料,攻擊者的重點就是先需要把該管理域名的E-MAIL帳號[email protected]控制,進行收發在網路解決方案公司networksolutions主頁所修改域名註冊記錄後的確認E-MAIL,對該E-MAIL帳號的控制過程不排除攻擊者對該E-MAIL帳號進行密碼暴力猜測,對該帳號所在E-MAIL伺服器進行入侵攻擊.

  3.修改該域名在網路解決方案公司的註冊資訊

  到這個時候,攻擊者會使用網路解決方案公司networksolutions的MAKE CHANGES功能修改該域名的註冊資訊,包括擁有者資訊,DNS伺服器資訊,等等。

  4.冒充擁有者使用管理域名的E-MAIL帳號收發網路解決方案公司確認函

  攻擊者會在該管理域名E-MAIL帳號的真正擁有者收到網路解決方案公司確認函之前,把該E-MAIL帳號的信件接收,使用該E-MAIL帳號回覆網路解決方案公司進行確認,進行二次回覆確認後,將收到網路解決方案公司發來的成功修改註冊記錄函,攻擊者成功劫持域名。

  5.在新指定的DNS伺服器加進該域名記錄

  在註冊資訊新指定DNS伺服器里加進該域名的PTR記錄,指向另一IP的伺服器,通常那兩臺伺服器都是攻擊者預先入侵控制的伺服器,並不歸攻擊者所擁有。