首页
社区
课程
招聘
[原创]网页自动转跳到小窝电影院解决办法
发表于: 2013-5-25 09:57 3460

[原创]网页自动转跳到小窝电影院解决办法

2013-5-25 09:57
3460
现象:一般网页可以访问,如果打开一个电影网站,第一次可以正常访问,以后再打开每次都会转跳到【小窝电影院】www#xwdy#com
处理过程:一开始以为电脑被做了手脚,首先杀毒搜马,什么都没发现。开浏览器用Filemon追踪文件变化,没发现。注册表没有可疑启动项。于是笨办法,搜索出问题这个时间段的所有创建和访问的文件,逐个排查。也没发现可以之处。看来电脑是“干净”的,于是转移方向——网络连接。Wireshark查看网络封包,一看dns协议很多8.8.8.8,这不是谷歌的免费DNS嘛?ipconfig/all一看DNS,完全是陌生人呀,进网络连接,DNS自动获取,没问题,进路由一看,主DNS:66.102.253.167,备用DNS:8.8.8.8,还有IP地址租期也被改为30分钟,默认是120分钟。原来是恶意网页更改了路由器设置,这样用户上网都是先经被劫持的DNS服务器,该服务器过滤处理用户的访问页面,如果是电影网站,就返回错误的解析地址,指向【小窝电影院】,这也是网络钓鱼常用手法之一。如果不是它感兴趣的页面,就交由谷歌DNS解析,返回正确IP。所以就出现了开头描述的现象,不过页面经劫持DNS处理以后,势必有延时,所以访问速度会变慢一点。
解决步骤:1,恢复路由器DNS为0.0.0.0,也就是使用ISP提供的DNS,当然也可以设置成其它免费DNS。
2,修改路由器登录名和密码,恶意网页就是利用路由器弱密尝试登录修改的,默认用户名和密码是极度不安全的。
3,chrome浏览器需要清理浏览数据,因为谷歌浏览器保存了一些数据到缓存用来提示访问速度。所以访问过的网站,不需要经DNS,直接提供缓存中保存的IP地址。其它浏览器不太清楚。
天王盖地虎:这个问题应该很多人都碰到了,但是奇怪的是度娘关键词,目前只有唯一一个链接指向某安全论坛250+110,而且昨天我在那个帖子的3个跟贴都被删除了,我是不是发现了点什么?

[课程]Android-CTF解题方法汇总!

收藏
免费 0
支持
分享
最新回复 (12)
雪    币: 1344
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
mms
2
邦邦邦,查水表
2013-5-25 10:46
0
雪    币: 7
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
水表在室外,门上已绑炸药,自己点吧。
2013-5-25 10:55
0
雪    币: 244
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
小鸡炖蘑菇:你的发现你懂的
2013-5-25 11:12
0
雪    币: 7
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
一直关注这件事在度娘的动态,现在度娘首页可以看到这个帖子,不过点进去是看雪学院,进不了帖子。
2013-5-26 09:02
0
雪    币: 3343
活跃值: (1243)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
6
话说--没看懂,是不是谷歌Dns被劫持了?
2013-5-26 17:03
0
雪    币: 51
活跃值: (25)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
我不懂,难道要装做很懂的样子吗? 真的不懂,求高手解构……
2013-5-26 17:10
0
雪    币: 2
活跃值: (25)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
更改了路由器的设置??没懂。
2013-5-26 19:58
0
雪    币: 411
活跃值: (247)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
9
如果你的路由猫关掉了远程仿问web端口的话,那么你肯定仿问了某个被挂恶意代码的正常网站,或者xx网站。
这里面的恶意代码不是常见的那种利用ie,swf的漏洞给你下个马。它的恶意代码是一小截ajax代码利用
xmlhttp对象往你的网关的web管理端口发http请求,通常是192.168.1.1:80
  发送的数据包含默认的admin用户名密码或者电信送的猫的隐藏admin用户名密码。然后嘛就是改掉
路由猫的dns设置呗。
  08年的技术了,你在本机上设dns就莫事了,或者改掉管理端口密码吧。
当然现在的猫有些支持终端广域网管理协议(TR-069),这个协议允许自动配置服务器(ACS)对网关执行自动配置,下发业务,收集状态和统计信息等,你把这个关掉最好。
2013-5-26 21:20
0
雪    币: 7
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
楼上正解,平时经常上tom365和奇热剧集这两个网站下新片,应该是其中一个被人挂了恶意代码,该代码就是尝试使用默认登录口令或弱密的路由器,然后修改路由器DNS设置。
2013-5-26 22:12
0
雪    币: 188
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
mark~~~may be next I will meet it
2013-5-27 14:44
0
雪    币: 7
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
今天又碰到个网站,截图下来提供给研究网络安全的朋友。
上传的附件:
  • 1.PNG (191.91kb,7次下载)
2013-6-2 10:50
0
雪    币: 406
活跃值: (164)
能力值: ( LV12,RANK:250 )
在线值:
发帖
回帖
粉丝
13
[QUOTE=shenzuole;1183598]今天又碰到个网站,截图下来提供给研究网络安全的朋友。
[/QUOTE]

这个只是你打开的这个页面引用了一个外部资源,但是这个外部资源是需要认证之后才可以查看的。没什么。
2013-6-2 11:23
0
游客
登录 | 注册 方可回帖
返回
//