DNS 劫持是一种篡改域名解析结果的网络攻击或干扰手段,用户输入正确网址却被引导到错误甚至恶意的网站。本文介绍 DNS 劫持的原理、常见形式、危害以及使用加密 DNS 等防范方法。

| 类型 | 网络攻击 / 网络安全术语 |
| 攻击对象 | 域名解析系统(DNS) |
| 常见手段 | 篡改本地设置、路由器劫持、伪造应答、修改权威记录 |
| 主要危害 | 钓鱼欺诈、广告插入、恶意软件传播 |
| 防范方式 | 加密 DNS(DoH/DoT)、DNSSEC、HTTPS、可信公共 DNS |
DNS 劫持(DNS Hijacking)是指攻击者或中间环节通过篡改域名解析过程,使用户访问某个域名时被解析到错误 IP 地址的行为,导致用户被引导至假冒、广告或恶意网站。
DNS(域名系统)相当于互联网的「电话簿」,负责把便于记忆的域名翻译成机器可访问的 IP 地址。正常情况下,浏览器向 DNS 服务器发起查询并获得真实的解析结果;而在 DNS 劫持发生时,这一查询过程中的某个环节被控制或篡改,返回的 IP 并非域名真正指向的服务器。
实施劫持的主体多种多样:可能是入侵者控制了用户的路由器或电脑,修改了本地 DNS 设置;可能是恶意或不规范的网络运营环节在解析链路上替换结果;也可能是攻击者直接入侵域名注册账户,改掉域名的权威解析记录。由于传统 DNS 查询默认不加密、不校验,劫持在技术上门槛不高,因而长期是常见的网络安全威胁之一。
DNS 劫持可被用于插入广告、钓鱼窃取账号密码、投放恶意程序,或使网站无法正常访问。防范上,普通用户可以:为路由器设置强密码并及时更新固件;将 DNS 改为可信的公共解析服务;优先使用 DoH、DoT 等加密 DNS 协议,让查询过程难以被中途篡改;同时留意浏览器的 HTTPS 证书警告,证书报错往往是被劫持的信号。网站方则可启用 DNSSEC、保护好域名账户并开启双因素认证。
问:DNS 劫持和 DNS 污染有什么区别?答:两者都会造成解析结果错误。污染通常指在链路上对查询应答进行大范围伪造干扰,而劫持含义更广,涵盖本地、路由器、权威记录等各环节的篡改,污染可视为链路层面劫持的一种。
问:怎么判断自己是否遭遇了 DNS 劫持?答:典型迹象包括:打开常用网站却跳转到陌生页面或弹出异常广告、浏览器频繁提示证书错误。可用不同网络或更换公共 DNS 对比同一域名的解析结果,差异明显时应提高警惕。
问:使用 HTTPS 能防住 DNS 劫持吗?答:HTTPS 不能阻止解析被篡改,但能让假冒网站难以出示合法证书,浏览器会发出警告,从而大幅降低劫持造成的实际危害,配合加密 DNS 效果更好。

| 类型 | 网络攻击 / 网络安全术语 |
| 攻击对象 | 域名解析系统(DNS) |
| 常见手段 | 篡改本地设置、路由器劫持、伪造应答、修改权威记录 |
| 主要危害 | 钓鱼欺诈、广告插入、恶意软件传播 |
| 防范方式 | 加密 DNS(DoH/DoT)、DNSSEC、HTTPS、可信公共 DNS |
登录 后参与讨论
暂无讨论,来发表第一条评论吧