域名被劫持完整指南_站长必知的DNS安全知识
域名被劫持完整应急流程。发现域名被劫持(网站跳转到陌生站/解析到错误IP/陌生子域名/用户反馈被骗/监控告警)后,按以下流程应急:1.确认劫持——a.多节点测试(用手机4G/其他网络/在线全国节点测试17ce,确认是本地问题(自己电脑/路由器/运营商)还是全球/全国劫持(域名解析真的被改));b.查DNS解析(nslookup/dig用多个公共DNS(8.8.8.8/114/阿里/腾讯)对比,看解析到什么IP,权威DNS查询dig @权威DNS看解析记录是否被篡改);c.查解析记录(登录DNS商后台看A/CNAME/MX/TXT/NS记录,有没有陌生记录/被改的记录/泛解析*.域名指向恶意IP);d.查域名状态(whois查域名状态/NS记录/注册人,NS被改=可能域名被盗或DNS被改,注册人被改=域名被盗);e.区分类型(DNS劫持=解析记录被改,域名被盗=域名被转移到他人账户/注册人被改,网站被黑=解析正常但网站代码被篡改跳转,运营商劫持=只有某运营商/地区跳转其他正常,本地劫持=只有自己电脑/路由器跳转其他正常)。2.立即止损——a.改DNS商账号密码+开2FA(防止攻击者继续改解析,先锁账号);b.改回正确解析(把被改的A/CNAME/MX/TXT改回正确值,删除陌生/恶意解析记录/泛解析,改完用dig @权威DNS确认);c.如果NS被改/域名被盗,立即联系注册商客服冻结域名/找回(提供所有权证明:注册人信息/历史续费记录/Whois历史/付款记录,申请冻结+恢复,域名被转移的申请仲裁/报警);d.如果网站被黑跳转,隔离服务器(断网/维护模式)+排查被黑(webshell/后门/恶意代码)+清除+修复漏洞,不要只删跳转代码(后门还在会再被改);e.通知用户(如果被劫持到钓鱼站且有用户输入了账号/密码/银行卡,通过公告/邮件/短信通知用户改密码/警惕诈骗/冻结账户,减少损失);f.保留证据(截图/日志/解析记录/转账记录,用于报警/仲裁/保险/法律)。3.全面排查——a.DNS层面:所有解析记录检查(A/AAAA/CNAME/MX/TXT/NS/SRV/CAA,有没有被改/陌生记录,MX被改可能偷邮件,TXT被改可能通过域名验证)、NS记录(有没有被改成陌生DNS,被改了说明域名/DNS账号被盗)、DNSSEC状态(有没有被关闭/篡改)、解析历史(用DNS历史查询工具看解析什么时候被改的/改成什么);b.域名层面:注册商账号登录记录(有没有陌生IP/地点登录)、域名状态(clientHold/serverHold/转移中/注册人变更)、域名锁状态(转移锁有没有被关闭)、联系邮箱/电话(有没有被改,被改了攻击者能收验证码/找回)、续费/付款记录(有没有陌生付款/转移);c.服务器/网站层面:如果解析被篡改期间攻击者可能利用,检查服务器(陌生文件/webshell/后门/异常进程/网络连接/计划任务)、网站文件(被篡改的index/配置/跳转代码/陌生文件)、数据库(陌生管理员/被篡改数据/注入痕迹)、SSL证书(证书透明度日志查有没有被签发陌生证书,攻击者可能用DNS验证申请证书继续劫持)、访问日志(被劫持期间的访问/攻击日志);d.邮箱层面:MX被改可能邮件被偷,检查邮箱(陌生登录/转发规则/被删邮件/自动回复)、关联账号(用域名邮箱注册的其他账号(域名注册商/云服务商/支付)有没有被盗,因为邮件被偷可以找回这些账号)。4.恢复——a.解析恢复(改回正确解析+删除恶意记录+确认全球生效(whatsmydns/17ce),DNS缓存需要时间,可清缓存/换公共DNS测试);b.域名恢复(域名被盗联系注册商找回+仲裁,恢复注册人/NS/状态,开启域名锁);c.网站恢复(被黑的清除恶意代码+修复漏洞+改密码+恢复备份,确认干净后上线);d.邮箱恢复(MX改回+邮箱密码改+检查关联账号安全+清除陌生转发规则);e.SSL证书(撤销被滥用的陌生证书+重新签发合法证书+配置HSTS);f.SEO恢复(被劫持期间搜索引擎可能收录恶意页面/降权,百度搜索资源平台/Google Search Console提交重新抓取/删除恶意页面收录/提交改版规则,监测排名恢复,需要时间几周到几个月);g.用户通知(恢复后公告通知用户网站已恢复+安全提示+改密码建议)。5.加固预防——a.DNS账号安全(强密码+2FA+登录告警+定期检查登录记录+不共享账号);b.解析记录监控(监控解析IP/记录变更,异常告警,多节点监控);c.DNSSEC开启(防DNS缓存投毒/劫持);d.域名锁(clientTransferProhibited转移锁,防被转移);e.注册商账号安全(强密码+2FA+注册邮箱用独立邮箱+2FA+联系信息真实+定期检查);f.用CDN隐藏源站IP(防服务器被直接攻击/绕CDN);g.HTTPS+HSTS(即使DNS被劫持,浏览器会报证书错误,用户能发现);h.加密DNS(DoH/DoT防中间人DNS劫持);i.网站安全加固(防被黑后篡改跳转,见被黑专题);j.定期检查(每周/每月检查解析记录/域名状态/登录记录/证书,不要几个月不看);k.备份(解析记录/域名信息/网站备份,被篡改后能快速恢复)。6.复盘——a.根因分析(怎么被劫持的?账号密码弱/没2FA/钓鱼邮件/社工/路由器被黑/运营商劫持/域名被盗/网站被黑?);b.改进措施(针对根因加固:强密码+2FA+防钓鱼培训+路由器安全+网站安全+监控);c.法律/报警(域名被盗/用户被骗/损失大,报警+向注册商/仲裁机构/法院维权,保留证据);d.保险(重要域名考虑域名保险/网络安全保险,降低损失)。域名被劫持核心:早发现(监控+多节点测试+用户反馈)、快止损(改密码+改回解析+冻结域名+通知用户)、全排查(DNS+域名+服务器+邮箱+证书,不要只改回解析就完事,可能还有后门/关联账号被盗)、彻底恢复(解析+域名+网站+邮箱+证书+SEO)、强预防(账号安全+DNSSEC+域名锁+监控+HTTPS+定期检查)。
SEO恢复、用户被骗应对、证书滥用、法律维权、预防体系、案例教训。1.SEO恢复(被劫持后搜索引擎收录/排名修复)——a.被劫持对SEO的影响:搜索引擎抓取到恶意页面(赌博/钓鱼/垃圾),可能收录恶意页面/降权/惩罚(认为网站被黑/违规),排名下降/流量下降,恢复需要时间(几周到几个月,取决于被劫持时间长短/惩罚程度)。b.处理:1.确认网站已干净(解析恢复+网站无恶意代码/后门,不要在还被劫持时提交申诉);2.百度搜索资源平台:登录→站点管理→确认站点验证(如果验证被改了重新验证)→抓取诊断(看百度蜘蛛抓取的内容是否正常,还是恶意内容)→提交sitemap(正常页面的sitemap,让百度重新抓取正常页面)→死链提交(被劫持产生的恶意子域名/页面,设置404/410,提交死链让百度删除收录)→改版规则(如果URL结构有变化)→风险提示/申诉(如果被百度标记危险网站,在风险提示里申诉,说明已修复+提供证据)→定期看抓取/索引量/排名恢复;3.Google Search Console:登录→验证所有权→URL检查(看Google抓取的内容)→提交sitemap→移除恶意URL(Removals工具临时移除,或设置410让Google自然删除)→安全问题(Security Issues看有没有被标记恶意软件/钓鱼,修复后请求审核)→手动操作(Manual Actions看有没有惩罚,申诉)→监测索引/排名;4.其他搜索引擎(360/搜狗/Bing)类似,去各自站长平台提交;5.内容恢复:确保正常页面内容完整/可访问,被篡改的页面恢复,补充高质量内容;6.外链检查:被劫持期间可能产生大量恶意外链/垃圾外链,用外链工具查,恶意外链可以disavow(Google)/百度拒绝外链;7.耐心等待:SEO恢复需要时间,搜索引擎重新抓取/评估/恢复排名,通常被劫持时间短(几天)1-2周恢复,被劫持久(几周/几个月)可能1-3个月甚至更久,持续监控+提交抓取,不要频繁改来改去;8.预防再被劫持(加强安全+监控,再被劫持恢复更难)。c.注意:不要在网站还被劫持/有恶意内容时提交申诉(会被拒绝/加重惩罚),先彻底清理恢复正常再申诉;恶意页面要返回404/410(不要返回200或301到首页,搜索引擎会认为还存在),提交死链/移除工具加速删除收录;保留被劫持时间/证据(用于申诉说明)。2.用户被骗/数据泄露应对——a.如果域名被劫持到钓鱼站,且用户在钓鱼站输入了账号/密码/银行卡/身份证等敏感信息,可能导致用户账号被盗/资金损失/身份被盗,站长有责任通知用户+配合处理。b.处理:1.评估影响范围(被劫持多久?哪些页面?有没有收集用户信息的表单?多少用户可能访问了钓鱼站?看服务器日志/CDN日志估算访问量/用户数);2.立即通知用户(网站公告+邮件+短信+APP推送,说明:网站曾被劫持到钓鱼站,时间范围,提醒用户如果在该时间段输入了账号/密码/银行卡,立即改密码+冻结银行卡+警惕诈骗,提供客服联系方式),通知要及时(发现后24-48小时内,不要隐瞒,隐瞒后果更严重)+明确(说清楚时间/风险/用户该做什么);3.配合用户(用户账号被盗/资金损失,提供被劫持证据/日志,配合用户报警/找银行冻结/找平台申诉,不要推诿);4.数据泄露上报(如果涉及大量用户个人信息泄露,按《个人信息保护法》《网络安全法》要求,立即采取措施+通知用户+向监管部门(网信办/公安)报告,不要隐瞒);5.品牌修复(公开说明事件+处理措施+改进承诺,恢复用户信任,不要沉默/掩盖,透明处理反而减少声誉损失);6.法律应对(用户起诉/监管调查,配合调查+提供证据+咨询律师,购买了网络安全保险的走保险理赔);7.复盘加固(为什么被劫持?怎么防止再发生?加强安全+监控+应急流程,避免再发生)。c.注意:用户被骗可能引发集体投诉/诉讼/监管处罚/品牌危机,要认真对待,及时通知+配合+改进,不要侥幸/隐瞒(隐瞒被发现后果更严重,法律责任更大);保留所有证据(被劫持时间/解析记录/日志/通知记录/处理记录),用于法律/保险/监管。3.SSL证书被滥用(证书透明度监控)——a.攻击者控制DNS(NS被改/解析被改/TXT被改)后,可以用DNS验证(ACME DNS-01)申请该域名的SSL证书(Let's Encrypt等免费CA),用合法证书继续劫持(HTTPS不会报证书错误,用户更难发现),或用证书做中间人攻击/钓鱼。b.检测:证书透明度日志(Certificate Transparency,所有公开CA签发的证书都会记录到CT日志,可查询),用工具查域名的证书签发历史:crt.sh(crt.sh/?q=%.example.com,查所有子域名证书)、Google CT日志搜索(censys.io/ct.googleapis.com)、Facebook CT监控、certstream.calidog.io(实时CT流),看有没有陌生时间/陌生CA/陌生子域名的证书(不是自己申请的=被滥用)。c.处理:发现被滥用的证书→联系CA撤销该证书(提供域名所有权证明,Let's Encrypt等CA有撤销流程)→改回DNS/解析→检查有没有用该证书的恶意服务(CT日志+IP定位)→加固DNS安全(防再被改)→配置CAA记录(指定哪些CA可以签发你的域名证书,其他CA会拒绝签发,减少被滥用,CAA记录:example.com CAA 0 issue "letsencrypt.org"(只允许Let's Encrypt),0 issuewild ";"(禁止通配符证书),0 iodef "mailto:admin@example.com"(违规签发通知邮箱))。d.预防:CAA记录(限制CA,最有效)、DNS安全(防DNS被改)、证书透明度监控(定期查crt.sh,或用监控工具告警新证书签发)、用自己的CA账号(证书申请在自己账号,能管理/撤销)、HSTS(即使有恶意证书,HSTS pinning(HPKP已废弃,用HSTS)能减少风险)。4.法律维权(域名被盗/被劫持)——a.域名被盗/被恶意转移/被劫持造成损失,可以通过法律途径维权:1.报警(域名价值大/用户被骗/涉及诈骗,向当地公安网安部门报警,提供证据:域名所有权证明/被盗时间/解析记录/损失证明,公安立案侦查,盗窃虚拟财产/计算机犯罪);2.注册商投诉(向域名注册商投诉,提供所有权证明,要求冻结/找回域名,注册商有争议处理流程,一般会配合公安/仲裁);3.域名争议仲裁(向域名争议解决机构投诉:国际域名(.com/.net/.org)向ICANN认可的UDRP仲裁机构(如WIPO/CNNIC/亚洲域名争议解决中心),中国域名(.cn)向CNNIC认可的仲裁机构,投诉恶意注册/转移/使用域名,提供证据,仲裁裁决后注册商执行转移/恢复,费用几千元,时间1-2个月);4.法院起诉(协商/仲裁不成,向法院起诉(侵权/不当得利/盗窃),要求返还域名/赔偿损失,提供充分证据,时间较长(几个月到一年),费用较高,适合价值大的域名);5.工信部投诉(运营商劫持/国内注册商问题,向工信部投诉(yhss.miit.gov.cn/12300),督促处理);6.保险理赔(购买了域名保险/网络安全保险,向保险公司报案理赔,降低损失)。b.证据保留:域名注册信息/Whois历史/续费记录/付款凭证/注册邮箱记录、被劫持时间/解析记录截图/日志、与注册商/攻击者沟通记录、损失证明(用户损失/品牌损失/SEO损失/收入损失)、报警回执/仲裁文书,所有证据公证/时间戳(增强法律效力)。c.注意:域名被盗要快(发现后立即联系注册商冻结,转移有5天等待期,在等待期内联系注册商可以暂停转移,超过等待期域名被转走后找回更难);仲裁/起诉要在诉讼时效内(一般3年);价值小的域名维权成本可能超过域名价值,评估后决定(重要/高价值域名一定要维权,普通域名可能换一个更划算);平时做好域名安全(账号2FA+域名锁+注册信息真实+定期备份),预防比维权重要。5.预防体系(多层防护)——a.账号层:DNS商账号+注册商账号+邮箱账号都要强密码(16位以上+大小写+数字+符号)+2FA(TOTP/硬件密钥,不要只用短信2FA,SIM卡劫持可以绕过短信)+登录告警(陌生登录通知)+定期检查登录记录+不共享账号+不用同一密码(每个账号不同密码,用密码管理器);b.域名层:域名转移锁(clientTransferProhibited,正常开启)+注册信息真实准确+注册邮箱用独立邮箱(不用域名邮箱)+邮箱2FA+定期检查域名状态/注册人/NS+多续几年(防过期被抢注)+重要域名考虑注册商保护服务;c.DNS层:开启DNSSEC(防缓存投毒/劫持)+解析记录监控(异常变更告警,多节点)+定期检查解析记录(包括泛解析/陌生记录)+用可靠DNS商+重要域名两家DNS主备+CAA记录(限制证书签发)+不用泛解析(需要的话服务器端限制未知子域名);d.网站/服务器层:防被黑(见被黑专题:强密码+漏洞修复+WAF+文件监控+定期备份+安全扫描),被黑后会被篡改跳转(表现类似劫持),HTTPS+HSTS(防HTTP劫持+DNS劫持后证书错误提醒用户)+用CDN隐藏源站IP;e.网络层:路由器强密码+升级固件+DNS设可靠公共DNS(防本地/路由器劫持)+用户端用DoH/DoT加密DNS(防中间人)+公共WiFi用VPN;f.监控层:域名到期监控+解析监控(多节点+异常告警)+网站可用性监控+SSL证书到期监控+证书透明度监控(新证书签发告警)+邮箱异常登录监控+搜索引擎收录监控(陌生子域名/恶意页面收录告警),监控要多渠道告警(邮件+短信+IM)+定期测试告警是否正常;g.流程层:定期检查(每周/每月检查域名/解析/账号/证书/登录记录,不要几个月不看)+定期备份(解析记录/域名信息/网站/数据库,被篡改后快速恢复)+应急流程(被劫持应急SOP,团队成员都知道,定期演练)+安全培训(防钓鱼/社工,账号被盗很多是钓鱼/社工)+保险(重要域名/网站考虑网络安全保险/域名保险);h.法律层:域名注册在公司名下(不要个人)+注册信息真实+保留所有权证据+重要域名做商标/版权登记(争议时更有利)+了解维权途径(注册商/仲裁/报警/法院)。多层防护,任何一层被突破还有其他层,降低被劫持风险和损失,没有100%安全,但多层防护+监控+应急能大幅降低风险和损失。6.案例教训——a.案例1:某电商网站DNS账号弱密码(admin/123456),被黑客扫描登录,改A记录到钓鱼服务器,3天内数千用户在钓鱼站输入账号密码,大量用户账号被盗/资金损失,站长发现后改回解析+通知用户+报警,但品牌声誉严重受损+用户集体投诉+监管调查,教训:DNS账号一定要强密码+2FA+监控,弱密码是最常见被黑原因。b.案例2:某企业域名注册邮箱用的是该域名的企业邮箱(admin@example.com),域名过期后邮箱也用不了,收不到续费提醒,域名被删除后被竞争对手抢注,企业网站/邮箱全断,花高价赎回+品牌受损,教训:域名注册邮箱不要用该域名的邮箱,用独立邮箱(QQ/163/Gmail),开自动续费+多续几年+到期提醒。c.案例3:某站长换DNS商时只在新DNS商加了域名,没在注册商改NS记录,旧DNS商的解析后来被删除(账号过期),域名完全解析失败,网站断了2天才发现,教训:换DNS商必须改注册商NS记录,改完用whois确认+全球节点测试,旧DNS解析保留到NS完全生效。d.案例4:某网站被添加泛解析*.域名到赌博服务器,主域名正常,站长3个月后才发现(搜索引擎收录了上万个赌博子域名,网站被百度降权K站),教训:定期检查解析记录(包括泛解析),用site:域名查收录,解析监控告警,主域名正常不代表子域名没被滥用。e.案例5:某运营商宽带用户访问网站被插入广告/跳转,站长以为被黑,查服务器/解析都正常,后来发现是运营商HTTP劫持,全站HTTPS后解决,教训:HTTP会被运营商/中间人篡改插入广告,全站HTTPS+HSTS,多运营商节点监控。f.案例6:某公司域名注册商账号被钓鱼邮件盗取(邮件伪装成注册商域名到期通知,点链接输入账号密码),域名被转移到海外注册商,花了3个月+仲裁费用才找回,教训:不点陌生邮件链接,手动登录官网查看,注册商账号2FA,域名转移锁,收到转移通知立即联系注册商。g.共同教训:弱密码/没2FA是最大隐患(账号被盗的主要原因)、监控缺失(被劫持很久才发现,损失扩大)、邮箱不安全(域名邮箱/邮箱没2FA,被用来找回域名账号)、不定期检查(解析/域名/账号几个月不看,被篡改不知道)、应急慢(发现后没有快速止损流程,用户损失扩大)、没有备份(解析记录/域名信息没备份,被篡改后不知道原来的配置)。这些教训都是血的教训,做好预防+监控+应急,大部分劫持可以避免或快速恢复。
各类劫持类型详解、检测方法、应急处理。1.DNS劫持(解析记录被篡改)——a.攻击方式:黑客盗取DNS商账号(弱密码/没2FA/钓鱼/社工/数据泄露),登录后修改A/CNAME记录,把域名解析到恶意服务器(钓鱼/赌博/广告/病毒),或添加泛解析*.域名指向恶意IP(大量子域名被利用),或改MX记录偷邮件,或改TXT记录通过域名验证申请证书/其他服务。b.检测:nslookup/dig用多个公共DNS对比解析IP(解析到陌生IP=被劫持),登录DNS商后台看解析记录(有没有被改/陌生记录/泛解析),dig @权威DNS查权威解析(权威就错=记录被改,权威对=缓存/本地劫持),用DNS历史工具看解析变更时间/内容,在线全国节点测试(各地解析是否都错)。c.处理:立即改DNS商账号密码+开2FA+查登录记录(有没有陌生登录)→改回正确解析记录(A/CNAME/MX/TXT都检查,删除陌生/泛解析记录)→开启DNSSEC→检查关联账号(用域名邮箱注册的其他账号有没有被盗,因为MX可能被改偷邮件)→检查SSL证书(有没有被签发陌生证书)→监控解析恢复(全球节点测试)→通知用户(如果被劫持到钓鱼站)。d.预防:DNS账号强密码+2FA+登录告警、解析记录监控(异常变更告警)、开启DNSSEC、定期检查解析记录、不用弱密码/共享密码、防钓鱼(不点点陌生邮件链接/不输入DNS商账号密码)。2.域名被盗(域名被转移/注册人被改)——a.攻击方式:黑客盗取域名注册商账号(弱密码/没2FA/钓鱼/社工/邮箱被盗(用邮箱找回域名账号)/数据泄露),登录后:修改域名NS记录(指向恶意DNS)、修改注册人/联系邮箱/电话(把域名转到自己名下,改邮箱后能收验证码/找回,原主人失去控制)、解锁域名转移锁(clientTransferProhibited关闭)、申请转移域名到其他注册商/其他账户(拿到转移授权码EPP,5天内转移)、出售/使用被盗域名。b.检测:whois查域名注册人/联系邮箱/NS/状态(注册人被改/邮箱陌生/NS被改=可能被盗),登录注册商账号看域名在不在(不在账户里=被转移)、看域名状态(pendingTransfer转移中/clientTransferProhibited被关闭)、看登录记录(陌生IP/地点登录)、收没收到注册商的转移通知邮件(域名转移会发邮件通知原注册人,收到陌生转移通知立即联系注册商冻结)。c.处理:立即联系注册商客服(电话/在线工单,提供域名所有权证明:注册人身份证/营业执照/历史续费记录/Whois历史/付款凭证/原始注册邮箱,申请冻结域名/暂停转移/找回账号,域名被转移的申请注册商协调追回,或向域名争议解决机构(如CNNIC/ICANN认可的仲裁机构)投诉,或报警(域名价值大属于盗窃),或法院起诉)→改注册商账号密码+2FA+恢复联系邮箱/电话→改回NS记录+解析记录→开启域名锁(clientTransferProhibited)→检查关联账号(邮箱/云服务商/支付有没有被盗)→保留证据(截图/日志/付款记录/沟通记录,用于报警/仲裁/法律)。d.预防:注册商账号强密码+2FA+登录告警、注册邮箱用独立邮箱(不用域名邮箱)+邮箱2FA、开启域名转移锁(clientTransferProhibited,正常保持开启,要转移时临时关闭)、注册信息真实准确(争议时证明所有权)、定期检查域名状态/注册人/NS、不点点钓鱼邮件(伪装成注册商的域名到期/验证/转移邮件,不要点链接,手动登录注册商官网查看)、重要域名考虑注册商的域名保护/注册锁服务(额外防护,转移需要额外验证)、域名多续几年(过期被抢注也是一种丢失)。3.域名被泛解析(恶意子域名)——a.攻击方式:黑客盗取DNS账号后,添加泛解析记录*.域名→恶意IP,这样任何未单独配置的子域名(如abc.example.com/xyz.example.com/随机.example.com)都解析到恶意服务器,攻击者用大量随机子域名做赌博/钓鱼/垃圾站/SEO垃圾页/CDN滥用,而站长可能只检查主域名(主域名可能没被改,正常),不知道子域名被泛解析了,等搜索引擎收录了大量恶意子域名/被举报/服务器被滥用才发现。b.检测:随便输入一个未配置的子域名(如test12345.example.com/random.example.com),ping/nslookup看是否解析到IP(如果解析到陌生IP=被泛解析了,正常未配置子域名应该解析失败/不解析),登录DNS商后台看有没有*.域名的泛解析记录(被恶意添加),用site:example.com查搜索引擎收录(有没有大量陌生子域名被收录),服务器/CDN看有没有异常子域名访问/流量。c.处理:删除恶意泛解析记录(*.域名)→检查其他解析记录有没有被改→改DNS账号密码+2FA→如果恶意子域名已被搜索引擎收录,去百度搜索资源平台/Google Search Console提交删除这些子域名的收录(或设置404/410,搜索引擎会逐渐删除)→如果被用于违法活动,保留证据+报警/投诉→监控解析防止再被加。d.预防:DNS账号安全+解析监控(泛解析是常见被滥用方式,监控陌生解析记录)、定期检查解析记录(包括泛解析)、不用泛解析的话不要配(即使自己需要泛解析,也要服务器端对未知子域名返回404/跳转,防止被滥用)、子域名接管风险(用了CDN/云服务后删除服务但解析记录还在,攻击者可以接管该子域名,定期清理不用的解析记录)。4.网站被黑后跳转(不是DNS劫持,是网站代码被篡改)——a.表现:域名解析正常(nslookup解析到正确IP),但访问网站跳转到赌博/钓鱼/广告站,或首页被篡改/挂马,这是网站被黑(服务器/程序漏洞被利用,上传webshell,篡改index.php/配置文件/数据库,加跳转代码),不是DNS劫持,但用户表现类似(网站跳转到恶意站),要区分。b.区分:DNS解析正常(正确IP)=网站被黑;DNS解析到错误IP=DNS劫持。c.处理:按网站被黑流程处理(隔离服务器→排查webshell/后门/恶意代码→清除→修复漏洞→改所有密码→加固→恢复上线→监控),不要只删跳转代码(后门还在,会再被改),见被黑专题。5.运营商DNS劫持/HTTP劫持——a.表现:只有某运营商(电信/联通/移动)或某地区访问跳转广告/导航站,其他运营商/地区正常,或HTTP访问被插入广告/跳转(HTTPS正常),这是运营商劫持(运营商在DNS层面把域名解析到广告/导航IP,或在HTTP层面插入广告/跳转,国内常见,特别是小运营商/宽带),不是域名被盗/DNS账号被改。b.检测:用该运营商网络测试(确认),换公共DNS(8.8.8.8/114)测试(换DNS后正常=运营商DNS劫持,还是跳转=HTTP劫持),用其他运营商/手机4G测试(其他正常=该运营商问题),查权威DNS(dig @权威DNS解析正常=不是记录被改,是运营商缓存/劫持)。c.处理:运营商DNS劫持→用户端换公共DNS(网卡/路由器设8.8.8.8/114/阿里/腾讯),站长端投诉运营商(工信部投诉网站yhss.miit.gov.cn,或12300电话,提供证据:时间/地点/运营商/截图/nslookup结果),用CDN(多节点/HTTPS减少运营商劫持),开启DNSSEC(防运营商DNS缓存投毒);HTTP劫持→全站HTTPS+HSTS(运营商不能篡改HTTPS内容,HTTP会被插入广告/跳转,强制HTTPS),用CDN(HTTPS+节点),投诉运营商。d.预防:全站HTTPS+HSTS(防HTTP劫持)、用CDN(减少运营商直接访问)、DNSSEC(防DNS劫持)、监控(多运营商节点测试,发现劫持投诉)。6.本地劫持(电脑/路由器/hosts)——a.表现:只有自己电脑/自己网络打不开或跳转,其他地方/其他人正常,这是本地问题(电脑hosts被篡改/浏览器劫持/电脑中毒/路由器DNS被改/路由器被黑),不是域名真的被劫持。b.检测:换设备(手机4G)/换网络(其他WiFi)测试(其他正常=本地问题),查hosts文件(Windows C:WindowsSystem32driversetchosts,Linux/Mac /etc/hosts,有没有该域名被绑定到陌生IP),查浏览器(插件/代理/主页劫持/缓存),查路由器DNS(登录路由器看DNS是否被改成陌生DNS),查电脑病毒/恶意软件(杀毒扫描)。c.处理:hosts被改→删除恶意绑定(用管理员权限编辑hosts,删除陌生行)+杀毒/查恶意软件;浏览器劫持→清浏览器插件/重置浏览器/清缓存/杀毒;路由器DNS被改→改路由器管理密码+升级固件+DNS改回运营商/公共DNS;电脑中毒→杀毒/重装系统(严重时)。d.预防:电脑杀毒+防火墙、路由器强密码+升级固件、不点陌生链接/下载不明软件、浏览器不装不明插件。7.NS记录被篡改/换DNS后被劫持——a.表现:域名NS记录被改成陌生DNS服务器(攻击者控制的DNS),所有解析都由攻击者DNS返回(可以解析到任意恶意IP,还能偷邮件/申请证书),通常是域名注册商账号被盗(改NS)或DNS商账号被盗(但NS在注册商改,所以是注册商账号问题),或换DNS商时NS地址写错(写成攻击者的DNS,少见但有)。b.检测:whois查NS记录(是不是自己的DNS商,陌生NS=被改),dig 域名 NS看权威NS,nslookup用多个DNS对比(解析都错且NS陌生=NS被改),登录注册商看NS记录设置。c.处理:立即联系注册商(如果账号也被盗,先找回账号/冻结域名)→改回正确NS记录(自己DNS商的NS)→改注册商账号密码+2FA→检查域名状态/注册人/转移锁→在正确DNS商确认解析记录完整(A/CNAME/MX/TXT,NS被改期间攻击者可能在他们DNS上配了恶意解析,改回NS后用自己的解析记录)→NS生效慢(24-48小时,耐心等+全球节点测试)→检查关联账号/证书/邮件。d.预防:注册商账号强密码+2FA、NS记录定期检查(whois)、换DNS商时仔细核对NS地址(不要抄错,用DNS商官方提供的NS)、域名锁+注册信息真实、开启DNSSEC(NS被改后DNSSEC验证失败,解析失败而不是被劫持到恶意站,至少用户不会被骗)。
企业真实体验:「域名注册邮箱用的是域名企业邮箱,域名过期后邮箱也收不到续费提醒,域名被抢注,花了5万赎回,以后注册邮箱改用Gmail+开自动续费+一次续5年」「域名被运营商HTTP劫持插入广告,HTTPS正常HTTP被改,全站HTTPS+HSTS后解决,多运营商节点监控发现的,本地测试正常以为没问题」。
操作提示:域名被劫持应急完整流程——1.确认劫持:多节点测试(手机4G/其他网络/17ce全国节点,区分本地还是全国/全球)、查DNS解析(nslookup/dig用8.8.8.8/114/阿里/腾讯多个公共DNS对比,看解析IP)、查权威解析(dig @权威DNS,权威错=记录被改,权威对=缓存/本地/运营商)、登录DNS商后台看解析记录(A/CNAME/MX/TXT/NS有没有被改/陌生记录/泛解析*.域名)、whois查域名状态/注册人/NS(注册人被改/NS陌生=域名被盗)、区分类型(DNS劫持=解析记录被改;域名被盗=被转移/注册人被改;泛解析=*.域名被恶意添加;网站被黑=解析正常但代码篡改跳转;运营商劫持=某运营商/地区跳转其他正常;本地劫持=只有自己电脑/路由器跳转);2.立即止损:改DNS商账号密码+开2FA+查登录记录(防止再被改)、改回正确解析(A/CNAME/MX/TXT改回,删除陌生/泛解析记录,dig @权威DNS确认)、域名被盗/NS被改→立即联系注册商客服(电话/工单,提供所有权证明:身份证/营业执照/续费记录/Whois历史/付款凭证,申请冻结域名/暂停转移/找回,转移5天等待期内可暂停)、网站被黑→隔离服务器(断网/维护模式)+排查webshell/后门+清除+修复漏洞、通知用户(被劫持到钓鱼站且有用户输入敏感信息,公告/邮件/短信通知用户改密码/警惕诈骗/冻结账户,24-48小时内,不要隐瞒)、保留证据(截图/日志/解析记录/付款记录/沟通记录,用于报警/仲裁/法律/保险);3.全面排查:DNS所有记录(A/AAAA/CNAME/MX/TXT/NS/SRV/CAA,MX被改可能偷邮件,TXT被改可能通过验证申请证书)、NS记录(有没有被改成陌生DNS)、DNSSEC状态(有没有被关闭)、解析历史(DNS历史工具看变更时间/内容)、域名注册商账号登录记录/域名状态/转移锁/联系邮箱电话(有没有被改)、服务器/网站(webshell/后门/恶意代码/异常进程/计划任务/数据库/访问日志,被劫持期间可能被利用)、邮箱(MX被改可能偷邮件,查陌生登录/转发规则/被删邮件,关联账号(用域名邮箱注册的注册商/云服务商/支付)有没有被盗)、SSL证书(crt.sh查证书透明度日志,有没有被签发陌生证书,攻击者用DNS验证申请证书继续劫持);4.恢复:解析恢复(改回+全球节点测试,DNS缓存需要时间,清缓存/换公共DNS)、域名恢复(注册商找回+仲裁,恢复注册人/NS/状态+开域名锁)、网站恢复(被黑清除+修复+改密码+加固+上线)、邮箱恢复(MX改回+邮箱密码+关联账号安全+清除转发规则)、SSL证书(撤销被滥用证书+重签合法证书+HSTS)、SEO恢复(网站干净后提交sitemap+死链(恶意页面404/410)+百度/Google站长平台申诉+外链disavow+耐心等几周到几个月)、用户通知(恢复后公告+安全提示);5.加固预防:账号安全(DNS商+注册商+邮箱强密码+2FA+登录告警+不共享+不同密码)、域名锁(clientTransferProhibited转移锁)、注册邮箱独立(不用域名邮箱+邮箱2FA)、DNSSEC开启、CAA记录(限制证书CA)、解析监控(多节点+异常变更告警)、定期检查(每周/每月解析记录/域名状态/登录记录/证书)、HTTPS+HSTS(防HTTP劫持+DNS劫持后证书错误提醒)、CDN隐藏源站IP、路由器安全(强密码+升级固件+DNS)、DoH/DoT加密DNS、网站防被黑(强密码+漏洞修复+WAF+文件监控+备份)、备份(解析记录/域名信息/网站,被篡改后快速恢复)、应急SOP(团队知道流程+定期演练)、安全培训(防钓鱼/社工)、保险(重要域名/网站网络安全保险);6.复盘法律:根因分析(怎么被劫持的?弱密码/没2FA/钓鱼/社工/路由器/网站被黑?)+改进措施+报警(价值大/诈骗/用户被骗,公安网安)+注册商投诉+域名仲裁(UDRP/CNNIC,恶意转移/注册)+法院起诉(价值大)+工信部投诉(运营商劫持)+保险理赔。劫持类型速查:解析到错IP=DNS劫持(改DNS账号密码+改回解析);注册人/NS被改/域名不在账户=域名被盗(联系注册商冻结+找回+仲裁+报警);主域名正常但陌生子域名解析=泛解析(删*.域名记录+改密码+死链);解析正常但跳转=网站被黑(隔离+查webshell+清除+修复漏洞);某运营商/地区跳转其他正常=运营商劫持(换公共DNS+工信部投诉+HTTPS+HSTS+CDN);只有自己电脑/路由器跳转=本地劫持(查hosts+浏览器+路由器DNS+杀毒)。工具速查:nslookup 域名 [DNS](查解析)、nslookup -type=ns/mx/txt 域名、dig 域名 @权威DNS(查权威)、dig +trace 域名(跟踪)、whois 域名(域名状态/注册人/NS)、ping 域名(解析+连通)、17ce.com(全国节点)、whatsmydns.net(全球DNS传播)、crt.sh(证书透明度)、intodns.com(DNS健康)、tool.chinaz.com(站长工具)。

更新时间:2026-08-26 18:26:18
上一篇:MIME类型嗅探风险?_X-Content-Type-Options: nosniff/安全配置最佳实践_问题解答