ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

DNS劫持是什么?从路由器到智能电视的排查与修复指南

DNS劫持是什么?从路由器到智能电视的排查与修复指南 你肯定经历过这种场面在家打开视频网站满屏都是游戏广告页面边角挂着一排“用了就能返现”的小弹窗或者明明连上了WiFi电视一开却提示“网络异常请检查网络设置”。我说句实在话多数情况下不是电脑或电视坏了而是你上网路径上有人悄悄改了一张“电话簿”。这张电话簿就是DNS。“黑客技术”听起来离普通人很远但DNS劫持恰好是最好的例子它不依赖多高深的代码就是抓住普通用户看不到信息流转的盲区在解析环节做手脚。这篇文章我就从头到尾拆一遍DNS是什么、劫持为什么能发生、你家里的电视和无线网设备为什么容易中招最后给出一套当天就能做完的排查流程。适合被弹窗折磨的普通用户也适合刚接触安全、想建立攻防视角的新手。1. DNS劫持是什么先看懂解析链路再说1.1 DNS就是上网用的“电话簿”先搞清楚一个基础概念你访问任何网站本质上都要找到一台能提供内容的服务器而服务器在网络上只有IP地址类似“192.168.1.1”或者“101.226.103.217”这样一串数字。人记不住这串数字只习惯记“www.baidu.com”这种名字。DNSDomain Name System域名系统就是负责把域名翻译成IP地址的系统。你可以把它理解为电话簿你想给老张打电话翻通讯录找到“老张 13800000000”然后拨号。网站也一样浏览器想访问百度会先通过DNS查到百度的真实IP再去连接。普通人看不到这个查询过程所以很少意识到它存在。但正因为它藏在背景里、又完全没人监管才会被盯上。平时这个解析过程大概是浏览器先查本地系统里的Hosts文件和DNS缓存查不到就去问“配置好的DNS服务器”一层层往上游找直到拿到答案。整个过程走的是UDP 53端口明文传输早期设计时根本没考虑加密这在今天看来就像在大街上说银行卡密码风险非常大。1.2 劫持最容易发生在哪一环DNS解析链条里可供动手脚的位置很多。第一处在本地不法软件可以直接改Hosts文件或者污染DNS缓存让浏览器把某个域名解析到假IP上第二处在路由器家用路由器向全屋设备下发“DNS服务器地址”如果这台路由器被控制了所有设备解析域名都会中招第三处在网络链路上在公共WiFi、宽带接入网等位置有人或某些系统可以拦截查询、伪造应答。我把这几层的区别列成一张表方便你对照劫持位置影响范围典型现象排查难度本地Hosts/缓存仅单台电脑只有这台设备异常换网络也一样低路由器DNS设置整个局域网上网设备手机电脑电视集体弹窗换设备无效中公共WiFi/链路层连接同一网络的设备换手机流量就正常WiFi下异常较高DNS服务器被污染某一区域/某个接口域名被解析到奇怪的IP较高实际碰到的问题往往不止一层可能好几层叠加。所以排查时要先定范围是只有一台设备异常还是所有设备都异常这一步能帮你快速缩小嫌疑范围。1.3 为什么DNS劫持“防不胜防”早期DNS协议把可靠性建立在“信任”上而不是“验证”上。也就是说你的电脑发出一个查询请求只要有人返回一条看起来合理的记录电脑就会信以为真直接用它继续访问。攻击者只要在某个节点上插一手让返回结果指向自己控制的服务器就能把流量引到恶意页面。还有一层原因是普通用户很难自查。大多数家庭网络不透明光猫是谁的路由器是谁配置的DNS服务器到底是谁提供的普通用户根本没概念。再加上很多家用设备默认密码不换、浏览器不会主动提醒“DNS解析结果异常”、电视盒子更没有日志面板一场劫持发生后用户只能干着急。我个人看法是DNS劫持能长期存在核心不是技术门槛高而是用户感知盲区太大。今天这篇文章能帮你解决的问题就是先把盲区铺开再挨个堵上。2. 四种常见DNS劫持形态认出“熟人”2.1 路由器DNS被篡改全家设备集体迷路这是家庭网络里最常见的一种。家用路由器的后台管理地址、初始密码往往在网上是公开的一旦有人登录进去把DHCP服务里的“首选DNS服务器”改成恶意服务器地址那么全屋所有设备从路由器分配IP时都会拿到这个错误DNS。接下来不管你是电脑、手机还是智能电视解析域名时都会被带去错误的地方。识别特征非常明显所有连同一个WiFi的设备同时出现弹窗、网页打不开、应用商店加载失败把路由器恢复出厂设置后问题暂时消失。想验证进路由器管理页面路径通常是浏览器输入“192.168.1.1”或“192.168.0.1”找到“DHCP服务器”或“网络参数”查看DNS一栏是否被填了陌生IP。处理方式不复杂把DNS改回可信地址立刻修改路由器后台登录密码再检查固件有没有更新。路由器被入侵说明后台口令太弱或者固件有漏洞只改DNS不补漏洞过几天还是会复发。2.2 Hosts文件被改只有单台机器中招Hosts文件是系统自带的“本地电话簿”优先度极高。正常情况下这个文件基本是空的但很多恶意软件会往里面写一条类似“101.226.103.217 www.baidu.com”的记录强制把百度引导到一个假网站。Windows系统的Hosts文件路径是C:\Windows\System32\drivers\etc\hostsmacOS和Linux通常在/etc/hosts。这种劫持的特征是只有被改的那一台电脑异常其他设备一切正常你把这台电脑换到手机热点下问题依然存在。很多用户误以为浏览器坏了重装浏览器、重装系统结果发现恶意软件又把Hosts写回去了。排查方法很简单用记事本打开Hosts文件看有没有不认识的域名映射。正常内容应当全是注释每行以井号开头凡是有真实IP加域名的组合都要逐个确认。如果确认是恶意条目删掉相关行、保存、再清一下DNS缓存就行。注意保存时可能要管理员权限记得用管理员身份打开记事本。2.3 网络侧注入型劫持换哪个DNS都躲不掉这种比前两种更隐蔽发生的位置在你家网络和互联网相通的链路中间。表现很典型同一WiFi下用http协议访问网站会疯狂弹广告甚至被跳到陌生页面但改成https访问同一个网站弹窗立刻消失。这说明有人在你访问的网页数据里动了手脚往返回的HTML页面里注入了脚本。判断方法就是上面那句用https访问试试。如果http下异常、https下正常基本可以断定是链路注入型劫持。普通用户改路由器DNS、清缓存都没用因为问题不在于你的DNS答案对不对而在于网页内容返回途中被二次加工。对此我的建议是重要操作尽量只在https加密页面完成遇到公共WiFi时避免登录网银和个人后台能被“明文流量”劫持说明链路环境本身不可信。家庭用户如果经常遇到要考虑是不是宽带接入侧的问题必要时可换家网络服务商或加一层加密通道但普通家庭最省事的还是养成“能开https就开https”的习惯。2.4 ARP欺骗局域网里的“伪装者”ARP欺骗是局域网攻击里比较有技术含量的一种。正常通信时你的电脑要找网关路由器转发数据攻击者如果和你在同一个局域网可以不停发伪造消息让自己的MAC地址被当成网关把你要发出去的数据全部骗到自己手里。这时他不仅能看到明文流量还能替你回答所有DNS查询。识别特征有些特殊同一WiFi下多台设备同时异常电脑上执行“arp -a”命令会发现某个IP对应着多个不同的MAC地址或者路由器后台“在线设备列表”里出现一台不认识的设备。这种现象通常意味着有人混进了局域网或者某台设备被种了木马。防御上要做几件事WiFi密码用WPA2或WPA3加密密码设长一点路由器后台开启“AP隔离”功能让同一WiFi下的设备互相不能直接访问不要在公共场合的开放式WiFi下做任何敏感操作。记住加密你的WiFi不仅仅是为了防蹭网更是为了防止“伪装者”混进来。3. 为什么电视和无线网设备最容易“遭殃”3.1 电视为什么是劫持重灾区智能电视和电视盒子的处境比电脑更糟系统更新慢很多厂商发布一两年后就停止维护预装软件不透明第三方应用渠道更是鱼龙混杂。很多用户为了看某个视频会去下载来历不明的“破解版”App这些App往往内置广告SDK顺手还把电视的DNS设置改掉。更麻烦的是电视上几乎没有方便的诊断工具。你没法在电视上开个命令行敲“nslookup”也没法像电脑一样查看Hosts文件。大多数智能电视把网络设置藏在二级菜单深处普通用户根本不知道哪里看DNS。一旦出了故障就是“能连WiFi但什么都打不开”的死局。我见过一个真实的例子朋友家里的电视显示连接上了WiFi系统时间也能同步但打开视频应用永远转圈。我让他拍了下电视的网络设置页面发现“DNS服务器”一栏被填了一串陌生IP改回自动获取后再重启应用商店立刻能用了。很多时候问题就是这么直白。3.2 典型症状连得上WiFi但应用打不开有些被劫持的电视并不是完全断网而是出现“半通不通”的状态视频App进得去首页但点开具体影片就转圈系统消息推送正常因为推送走的是直连IP不走域名解析应用商店有时能打开有时报错。这种断断续续的现象非常误导人容易让人以为是视频App的服务器坏了。如果你家的电视表现出“部分应用能用、部分不能用且wifi信号满格”我的建议是先不要重装任何应用直接去电视的网络设置里查DNS。如果DNS被改成了一串极其陌生的IP就实锤了。此时正确的处理是把DNS改成“自动获取”或者手动填入223.5.5.5这类可信公共DNS。另外有些智能电视后台静默安装了恶意应用你看不到它在桌面但它确实在后台运行会时不时篡改网络设置。遇到反复发作的情况最干脆的做法是“恢复出厂设置”然后只从电视自带的应用商店装软件。这个动作虽然麻烦但能一次性清掉大多数残留。3.3 无线网排查优先级按这个顺序走面对“电视连不上网”“无线网集体弹窗”这类情况别急着恢复出厂先按顺序排查第一判断影响范围。用手机连同一个WiFi打开一个普通网页看是否正常。如果手机也异常问题偏向路由器或上层网络如果只有电视异常问题偏向电视本身。第二换流量验证。手机断开WiFi用移动数据访问刚才那个网址。如果流量下一切正常说明问题出在家里的局域网或路由器而不是宽带本身。第三检查路由器后台。看在线设备列表、WiFi密码设置、DHCP里的DNS配置。重点是有没有陌生的设备连进WiFi以及DNS是否被改。第四检查电视本身。在电视设置里找到网络信息看拿到的IP、网关、DNS是否都正常。如果DNS栏为空或异常手动设置成可信DNS。这套顺序的核心思想是先圈定范围再层层定位。别一上来就拆电视很多问题在路由器那层就已经解掉了。4. 一套能落地的排查与修复流程4.1 电脑端五分钟自查Windows用户按WinR输入cmd打开命令行依次执行两条命令ipconfig /all nslookup www.baidu.com第一条会显示当前网卡的IP地址和DNS服务器你要重点看“DNS服务器”那一栏的IP是不是你熟悉的地址。第二条会显示域名解析结果正常情况下会返回一个百度官方的IP用手机流量再查一次来对照如果结果明显对不上就可以怀疑DNS被劫持了。接着检查本地Hosts文件用管理员身份打开记事本再打开C:\Windows\System32\drivers\etc\hosts看有没有异常的域名映射。最后执行“ipconfig /flushdns”清空DNS缓存。这套组合拳能覆盖“本地Hosts缓存解析结果”三个点三分钟就能完成。macOS用户可以在终端里执行“cat /etc/hosts”查看Hosts清缓存用“sudo dscacheutil -flushcache”。原理一样不用太纠结命令细节。4.2 路由器后台检查与DNS修改登录路由器后台前先确认路由器的管理地址。Windows下用“ipconfig /all”查看“默认网关”通常就是路由器后台地址常见的有192.168.1.1、192.168.0.1、192.168.31.1等。在浏览器里输入这个地址输入管理员账号密码登录。进去以后找“网络设置”或“DHCP服务器”相关选项里面通常有“首选DNS服务器”和“备用DNS服务器”。这里我推荐填公共DNS比如阿里DNS的223.5.5.5作为首选腾讯DNS的119.29.29.29作为备用。这两个地址都是国内可直连、稳定性不错的公共解析服务不容易被恶意篡改也便于排查。改完保存设置再把路由器和上网设备都重启一遍。这里有个细节光修改路由器设置不够设备的DNS缓存可能还保留着旧结果必须重启或清缓存才会生效。如果路由器后台提示固件有新版本顺便更新大部分家用路由器厂商会通过固件修复已知漏洞。4.3 电视和手机端的处理电视端的操作路径一般是这样打开“设置”找到“网络设置”选择当前连接的无线网络选择“修改网络”或者“静态IP设置”。在弹出的界面里把IP获取方式从“自动”改成“手动”然后手动填入IP地址、子网掩码、网关和DNS。DNS建议填223.5.5.5备用119.29.29.29。这里有个容易踩的坑手动填IP时如果填了和路由器DHCP分配范围冲突的地址电视反而连不上网。最简单的做法是先在“自动获取”模式下看看电视拿到的IP是什么比如192.168.1.100那手动设置时就把IP填成192.168.1.101这种把最后的数字改大一点网关保持和路由器一致DNS填可信地址。手机端如果也想改DNSAndroid手机在WiFi设置里长按当前连接的WiFi选择“修改网络”勾选“高级选项”把IP设置改成“静态”就能看到DNS输入框。iOS系统限制比较多普通用户不建议折腾描述文件重点把路由器DNS改好就行。4.4 用HTTPS做“试金石”HTTPS不仅能保护传输内容还能帮你快速判断是否被劫持。同一WiFi下用浏览器分别访问某个网站的http版本和https版本如果http下弹广告、跳转https下一切正常那基本可以认定是链路注入或DNS劫持。如果连https站点都会弹出“证书错误”警告就要非常警惕了这说明有人可能在做更复杂的中间人劫持。遇到这种情况不要点击“继续访问”立即关闭页面再去修改密码和排查路由器。浏览器报警不是无缘无故的多数时候是有人在试图欺骗你的设备。如果你想在浏览器层面做防护可以启用浏览器的“安全DNS”功能。Chrome等主流浏览器在设置里都有“DNS over HTTPS”选项开启后DNS查询会通过加密通道进行链路节点很难在中间篡改结果。这个功能对普通用户非常友好打开浏览器设置搜索“DNS”就能找到。5. 常见问题速查表五分钟对照处理5.1 症状对照速查我把家用网络最常见的劫持症状整理成一张表你遇到情况时可以直接翻场景可能原因快速判断方法处理建议同一WiFi下手机电脑都弹广告路由器DNS被改手机流量下弹窗消失改路由器DNS改后台密码只有一台电脑异常换网络也异常Hosts被改手机热点下症状不变清理Hosts清DNS缓存电视能连WiFi但应用打不开电视DNS异常电视设置里看DNS栏手动改DNS卸载可疑Apphttp网站弹广告https正常链路注入https下无弹窗重要操作走HTTPS换宽带侧WiFi下异常手机流量正常局域网问题流量下完全正常查路由器设备列表查ARP路由器后台出现陌生设备局域网被蹭在线设备列表见未知MAC改WiFi密码开WPA2/WPA3这张表不覆盖所有极端情况但能解决生活里九成以上的“上网莫名其妙弹窗”问题。真正需要抓包分析的场景不多普通用户先把这几项排除掉已经能应对大多数劫持。5.2 遇到劫持后立刻执行的三个动作第一改路由器DNS和后台密码。这个动作能切断最常见的持续劫持路径不给攻击者留后门。第二清理本地Hosts文件和DNS缓存。很多人改了路由器后电脑还是异常就是忘了这一层。第三把电视这类“难排查”设备恢复出厂设置或重装系统。如果做完这三步问题依然存在那就要怀疑是不是宽带接入侧自身的链路问题。此时可以先用手机流量把日常生活撑起来再观察一段时间的客观规律比如“是不是每晚某个时段特别严重”带着证据去排查比瞎猜高效得多。千万别做一件傻事反复重装浏览器、重装视频App。绝大多数劫持发生在系统网络层或路由器层和某个具体的软件没有关系。你重装一百次AppDNS还是错的问题依然在。6. 防“再犯”的几个习惯6.1 基础安全三件套改密、升级、关WPS家庭网络安全最怕的不是遇到高深黑客而是基础配置长期不更新。很多路由器买回来以后密码还是“admin/admin”或“12345678”固件几年不升级WPS按钮一直开着。任何一个有基础的入门者拿到这种路由器都像是走进没锁门的房子。我的建议是拿到路由器第一件事就是改管理员密码密码至少12位包含大小写字母和数字每隔半年去后台看一眼有没有固件更新如果平时用不到WPS快速配对功能直接在设置里关掉。这三件事十分钟做完能挡住绝大多数针对家用路由器的攻击。WiFi密码也是一样别用纯数字别用生日至少用“字母数字符号”的组合。加密方式选择WPA2-PSK或WPA3老路由器如果没有WPA3选项至少确认不是WEP。WEP这个古董加密方式现在分分钟被破解千万别再用。6.2 让加密查询成为习惯DNS劫持之所以防不胜防很大原因是DNS查询本身不加密。要解决这一点普通用户最省力的办法就是把浏览器的“DNS over HTTPS”选项打开。开启后域名解析请求会被加密打包链路节点很难在中间篡改。我测试过日常上网感知不到明显延迟但弹窗和跳转明显减少。另一个习惯是关于账号安全。就算被劫持默认的https加密访问也能挡住密码被明文偷走。所以重要网站尽量只走https登录前看一眼地址栏有没有小锁图标。一旦浏览器出现证书错误警告宁可等一会儿再访问也不要直接点“继续”。这一步能避免绝大多数账号被盗。多说一句钓鱼页面和正规网站的区别往往就藏在域名细节里。比如“baidu”被写成“baidu.xxx.com”看起来很长其实域名是在“xxx.com”下面。看到这种地址不管页面做得多像直接关掉。6.3 我踩过坑之后留下的三个小技巧第一养成“对照组”思维。家里网络出问题先打开手机用4G/5G流量访问同一个网站。流量下正常、WiFi下异常问题在局域网都异常问题在宽带或系统。这个习惯帮我快速过滤了无数次无效排查。第二给路由器做配置备份。改完所有正确设置后在路由器后台找到“备份配置”功能导出一个小文件存起来。以后万一被劫持、被重置直接导入备份就能恢复不用再手忙脚乱重新填参数。第三电视上不要装“破解版”App。那些所谓“全免VIP”的播放器十有八九自带广告注入和后门是智能电视被劫持的主要源头。我自己的经验是电视装上这类App以后短则几天长则一个月DNS必然被改。删掉以后整个世界都清净了。这次分享的很多排查命令和设置项看起来零零碎碎但组合起来就是一套完整的家庭网络体检流程。下次再遇到“电视能连WiFi但打不开视频”“全家弹广告”“电脑莫名跳转”这类的怪问题别怀疑设备坏掉了先按这张流程走一遍。DNS劫持没你想的那么神秘把它拆开看过一遍你也能从一个“受害者”变成能自己解决网络问题的排查者。
返回列表