Как кто-то может использовать мой домен, которым я все еще владею, для размещения своего сайта? - PullRequest
0 голосов
/ 18 сентября 2018

Я все еще на стадии разработки для веб-приложения, над которым я работаю, но я купил домен на AWS, потому что хотел зарезервировать имя.Я только что посетил сайт сегодня и мне показали незнакомый сайт.Я не был перенаправлен на другой веб-сайт и подтвердил, что правильно вошел в домен.Я предполагаю, что кто-то целенаправленно рекламирует меня, и, хотя это очень раздражает, мне было более любопытно, как это произошло.Я думаю, что они создали псевдоним, но я не уверен, как это было сделано, не имея доступа к моим учетным данным AWS.

Справочная информация: я установил псевдоним в Route 53, используя IPv4-адрес для экземпляра EC2это было закрыто в течение нескольких месяцев.Я даже попытался получить доступ к этому IP-адресу, и ничего не появилось, как ожидалось.Затем я изменил IPv4-адрес на экземпляр EC2, на котором размещен другой веб-сайт, и кажется, что новый IP-адрес переопределяет их (т. Е. Вредоносный веб-сайт больше не отображается).Не уверен, что это актуально, но я также настроил почту на Zoho для этого домена несколько месяцев назад.

Ниже приведен скриншот указанного сайта.Может быть, что-то подобное случилось с вами, и эта целевая страница выглядит вам знакомой? Как они это сделали и как я могу предотвратить это?

enter image description here

Редактировать: После некоторого исследования кажетсякак терминология это DNS Hijacking.Тем не менее, буду признателен за некоторые знания.

1 Ответ

0 голосов
/ 18 сентября 2018

Поскольку вы не можете поделиться своим именем хоста / URL, первая вещь, которую вам нужно сделать, это проверить страницы из другого местоположения, из сети, браузера ПК и т. Д., Если вы тоже не можете, то спросите доверенного контактачтобы сделать это за вас.

Это может быть проблемой на вашем конце, которая приводит к возвращению "плохой" страницы.(Я начну с этого);

  • Вам необходимо проверить конечную точку на наличие вирусов, вредоносных программ или панелей инструментов и надстроек, поскольку любая из этих причин может вызватьваши запросы будут перенаправлены.

  • Вам следует проверить конечную точку и локальную сеть на предмет «нечетного» увеличения нагрузки или сетевого трафика (вирусы и вредоносные программы часто демонстрируют дополнительный трафик и нагрузку.

  • Если вы можете, вы должны попробовать другой DNS-преобразователь (Google и другие предоставляют открытые DNS-преобразователи, и, как ваш клиент AWS, они уже могут предоставить что-то еще.

  • Если выЕсли вы хотите углубиться в локальный конец, вы должны попробовать что-то вроде WireShark , после чего вы можете проверить фактический трафик между вами и вашими экземплярами AWS, чтобы убедиться, что правильные / ожидаемые данные отправляются / принимаются.

На стороне AWS, как вы указали, ни один экземпляр не находится за балансировщиком нагрузки или чем-то еще, тогда есть еще ряд других вещей, которые вы можете проверить;

  • Проверка конфигурации DNS, есть ли у вас правильные записи сервера имен (NS) в списке, есть ли какие-нибудь символы подстановки?

  • Ваш веб-сайтСервер настроен правильно, поэтому внимательно следите за любыми директивами виртуального хоста, также стоит проверить, что ваш веб-сервер действительно безопасен.Если вы используете WordPress или аналогичную систему CMS, они хорошо известны тем, что их взломали подобным образом.Вам следует проверить действительный веб-каталог и убедиться, что все файлы и код на самом деле принадлежат вам ...

  • Если у вас есть опция с AWS, и вы можете проверить правильность «хорошо»страницы возвращаются, когда вы используете внутренние или личные адреса ваших экземпляров - это может помочь сузить поиск.Если, как указано в нашем чате , который работает, как и ожидалось, каждый раз в течение нескольких тестов, то вряд ли проблема в том, что ваш реальный сервер обслуживает «плохие» страницы.

  • Еслиу вас есть другие службы, работающие на ваших экземплярах с публичным IP / именем хоста, попробуйте подключиться напрямую к тем, у которых есть что-то вроде PuTTY , и убедитесь, что вы действительно запускаете сервер так, как ожидалось.

В общем, вы можете проверить несколько вещей, которые могут быть причиной проблемы, и некоторые проблемы, которые могут быть на самом деле;

  • Проверьте http заголовки, которые приходят с «плохих» страниц - они могут дать подсказку, откуда поступает контент.

  • Атака отравления кешем DNS

  • DNSПерехват
  • Проблема конфигурации DNS / проблема / ружье NS.
  • Скомпрометированный CMS, сторонний скрипт или базовая ОС.
  • MITM Proxy или система перехвата
  • AWSвыпуск

Поскольку эта настройка не находится на сервере или сети, находящейся полностью под вашим контролем, спекулировать относительно того, что еще может быть, довольно сложно.AWS - это большое темное облако, и я, конечно, не являюсь экспертом во внутренней работе!

Наконец, если вы исчерпали все эти варианты и идеи и у вас все еще возникают те же проблемы Я бы поднял вопросбилет с AWS для их просмотра.Есть все шансы, что внутри этой сети происходит что-то странное.

Если с вашей стороны гораздо больше информации для людей, чтобы они могли проводить собственные тесты и расследования, то очень трудно сказать, где может быть проблема.

...