<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>SpookZanG &#187; 域名</title>
	<atom:link href="http://www.spookzang.net/article/tag/%e5%9f%9f%e5%90%8d/feed" rel="self" type="application/rss+xml" />
	<link>http://www.spookzang.net</link>
	<description>安全,漏洞,发现,共享,交流</description>
	<lastBuildDate>Tue, 27 Jul 2010 15:28:29 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0</generator>
		<item>
		<title>WEB攻击新动向:劫持域名换手法</title>
		<link>http://www.spookzang.net/article/1060</link>
		<comments>http://www.spookzang.net/article/1060#comments</comments>
		<pubDate>Tue, 22 Sep 2009 06:18:32 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[安全新闻]]></category>
		<category><![CDATA[域名]]></category>

		<guid isPermaLink="false">http://www.spookzang.net/article/1060</guid>
		<description><![CDATA[近期发现某些大型网站都遭受到攻击,但攻击者所使用的是一种域名劫持攻击技术,攻击者通过冒充原域名拥有者以E-MAIL方式修改网络解决方案公司的注册域名记录,将域名转让到另一团体,通过在修改后注册信息所指定的DNS服务器加进该域名记录,让原域名指向另一IP的服务器,通常那两台服务器都是攻击者预先入侵控制的服务器,并不归攻击者所拥有.]]></description>
			<content:encoded><![CDATA[<p>近期发现adobe com,internet.com,nike.com,等等着名站点都分分遭受到攻击，但攻击者所使用的技术并不是以往所使用的入侵WEB服务器，更改主页的惯用手法，攻击者使用的是一种域名劫持攻击技术，攻击者通过冒充原域名拥有者以E-MAIL方式修改网络解决方案公司的注册域名记录，将域名转让到另一团体，通过在修改后注册信息所指定的DNS服务器加进该域名记录，让原域名指向另一IP的服务器，通常那两台服务器都是攻击者预先入侵控制的服务器，并不归攻击者所拥有。 </p>
<p>　　那攻击者到底是怎样实施该域名劫持攻击的呢？从攻击者的过程来看，主要有5个步骤：</p>
<p>　　1.获得要劫持的域名注册信息</p>
<p>　　攻击者会先访问网络解决方案公司www.networksolutions.com,通过该公司主页面所提供的MAKE CHANGES功能，输入要查询的域名，获得该域名注册信息。并通过相关的攻击手段，获取更多的关于该网站的安全资料。</p>
<p>　　2.控制该管理域名的E-MAIL帐号</p>
<p>　　从上面获得的信息，攻击者可了解到abc.com的注册DNS服务器，管理域名的E-MAIL帐号，技术联系E-MAIL帐号等等注册资料，攻击者的重点就是先需要把该管理域名的E-MAIL帐号abc.legal.internet.registration@ABC.COM控制，进行收发在网络</p>
<p>　　解决方案公司networksolutions主页所修改域名注册记录后的确认E-MAIL,对该E-MAIL帐号的控制过程不排除攻击者对该E-MAIL帐号进行密码暴力猜测，对该帐号所在E-MAIL服务器进行入侵攻击。</p>
<p>　　3.修改该域名在网络解决方案公司的注册信息</p>
<p>　　到这个时候，攻击者会使用网络解决方案公司networksolutions的MAKE CHANGES功能修改该域名的注册信息，包括拥有者信息，DNS服务器信息，等等。</p>
<p>　　4.冒充拥有者使用管理域名的E-MAIL帐号收发网络解决方案公司确认函</p>
<p>　　攻击者会在该管理域名E-MAIL帐号的真正拥有者收到网络解决方案公司确认函之前，把该E-MAIL帐号的信件接收，使用该E-MAIL帐号回复网络解决方案公司进行确认，进行二次回复确认后，将收到网络解决方案公司发来的成功修改注册记录函，攻击者成功劫持域名。</p>
<p>　　5.在新指定的DNS服务器加进该域名记录</p>
<p>　　在注册信息新指定DNS服务器里加进该域名的PTR记录，指向另一IP的服务器，通常那两台服务器都是攻击者预先入侵控制的服务器，并不归攻击者所拥有。</p>
]]></content:encoded>
			<wfw:commentRss>http://www.spookzang.net/article/1060/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>有一种冲动——把域名转向国外</title>
		<link>http://www.spookzang.net/article/792</link>
		<comments>http://www.spookzang.net/article/792#comments</comments>
		<pubDate>Tue, 30 Jun 2009 03:35:23 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[胡说胡写]]></category>
		<category><![CDATA[域名]]></category>

		<guid isPermaLink="false">http://www.spookzang.net/?p=792</guid>
		<description><![CDATA[突然之间的冲动，因为老是写一些不河蟹的文章，怕域名被封停。 TGBUS就是一个很好的例子&#8230;..]]></description>
			<content:encoded><![CDATA[<p>突然之间的冲动，因为老是写一些不河蟹的文章，怕域名被封停。</p>
<p>TGBUS就是一个很好的例子&#8230;..</p>
]]></content:encoded>
			<wfw:commentRss>http://www.spookzang.net/article/792/feed</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>GOV.cn域名被劫持？</title>
		<link>http://www.spookzang.net/article/727</link>
		<comments>http://www.spookzang.net/article/727#comments</comments>
		<pubDate>Sun, 07 Jun 2009 03:05:33 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[安全新闻]]></category>
		<category><![CDATA[我的作品]]></category>
		<category><![CDATA[胡说胡写]]></category>
		<category><![CDATA[Hackseo]]></category>
		<category><![CDATA[劫持]]></category>
		<category><![CDATA[域名]]></category>

		<guid isPermaLink="false">http://www.spookzang.net/?p=727</guid>
		<description><![CDATA[昨日，GOV.CN的域名被劫持了，只要在google上搜索......]]></description>
			<content:encoded><![CDATA[<p>先看图吧。</p>
<p><img class="alignnone size-full wp-image-728" title="1" src="http://www.spookzang.net/wp-content/uploads/2009/06/1.jpg" alt="1" width="448" height="247" /></p>
<p><img class="alignnone size-full wp-image-729" title="2" src="http://www.spookzang.net/wp-content/uploads/2009/06/2.jpg" alt="2" width="251" height="237" /></p>
<p><img class="alignnone size-full wp-image-730" title="3" src="http://www.spookzang.net/wp-content/uploads/2009/06/3.jpg" alt="3" width="489" height="186" /></p>
<p>昨日，只要搜索<a href="http://www.025yc.com">www.025yc.com</a>， 就会看到以上的情况。</p>
<p>这个是HackSeo，还是……域名被劫持了？</p>
<p>什么是域名劫持呢？</p>
<p><strong>域名劫持</strong>就是在劫持的网络范围内拦截域名解析的请求，分析请求的域名，把审查范围以外的请求放行，否则直接返回假的IP地址或者什么也不做使得请求失去响应，其效果就是对特定的网址不能访问或访问的是假网址。</p>
<p>域名解析的基本原理是把网络地址（域名，以一个字符串的形式，比如 www.google.com）对应到真实的计算机能够识别的网络地址（IP地址，比如216.239.53.99 这样的形式），以便计算机能够进一步通信，传递网址和内容等。</p>
<p>由于域名劫持往往只能在特定的被劫持的网络范围内进行，所以在此范围外的域名服务器(DNS)能够返回正常的IP地址，高级用户可以在网络设置把DNS指向这些正常的域名服务器以实现对网址的正常访问。所以域名劫持通常相伴的措施——封锁正常DNS的IP。</p>
<p>如果知道该域名的真实IP地址，则可以直接用此IP代替域名后进行访问。比如访问http://163.com/ ，可以把访问改为http://220.181.29.154/ ，从而绕开域名劫持(虚拟主机不能简单如此配置)。</p>
<p>反正不管怎样，他竟然让GOOGLE误以为是GOV.CN，的确很NB……</p>
]]></content:encoded>
			<wfw:commentRss>http://www.spookzang.net/article/727/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
	</channel>
</rss>
