Битлента
Словарь терминов3 мин чтения·

Подмена DNS: как работает и как распознать

Подмена DNS возвращает вместо настоящего адреса чужой. Способы атаки, признаки на устройстве и роутере и порядок проверки и исправления.

Когда имя ведёт не туда

Подмена DNS — это ситуация, при которой на запрос имени приходит не тот адрес, что указан владельцем домена. Пользователь вводит верный адрес сайта, а попадает на копию страницы или на пустую страницу с рекламой. Для человека проблема выглядит как странное поведение обычного сайта, поэтому её так часто принимают за сбой. Причина при этом не в самом сайте: испорчен путь, по которому имя превращается в адрес.

Опасна такая подмена тем, что визуально всё может выглядеть правильно. Поддельная страница входа копирует оформление оригинала и собирает вводимые данные. Защитой служит проверка сертификата в браузере: копия не сможет показать действительный сертификат для чужого имени.

Где именно может произойти подмена

Точек воздействия несколько. Первая: локальный файл hosts на устройстве, куда вредоносная программа дописала строки; о нём говорит страница hosts-fayl. Вторая: настройки DNS в операционной системе, где вместо адреса резолвера провайдера появился чужой. Третья: настройки роутера, самая неприятная, поскольку меняет ответы для всех устройств дома. Четвёртая: сам резолвер, если его кэш отравлен или сервер взломан. Пятая: перехват запросов в ненадёжной сети, например в публичном Wi-Fi.

Отравление кэша — попытка подсунуть резолверу ложный ответ, который он запомнит на весь срок TTL. Современные резолверы делают такую атаку сложнее, используя случайные порты и идентификаторы запросов.

Если сомнения остались, сравните результат с ответом на другом устройстве и в другой сети, например через мобильную передачу данных. Расхождение между ними быстро показывает, где именно искать источник: в устройстве, в роутере или в сети провайдера.

Признаки на практике

Насторожить должны такие симптомы. Сайт, к которому вы привыкли, вдруг показывает предупреждение о сертификате. Открываются незнакомые страницы с рекламой вместо нужных. Один и тот же сайт по-разному открывается на телефоне в мобильной сети и в домашнем Wi-Fi. Нужно смотреть на ответ DNS: команда nslookup или dig покажет адрес, который вы получили, и его можно сравнить с ответом другого резолвера или авторитетного сервера.

Отдельный признак: в настройках сетевого адаптера или роутера указан DNS-сервер, которого вы не вводили и не узнаёте.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно

Как проверить и исправить

Порядок такой. Откройте файл hosts и удалите незнакомые строки с адресами популярных сайтов. Проверьте адреса DNS в свойствах адаптера: там должно быть автоматическое получение либо сервер, который выбрали вы. Зайдите в панель роутера (см. panel-administrirovaniya-routera), проверьте раздел DNS, смените пароль администратора и обновите прошивку. При подозрении на вредоносное ПО проведите проверку антивирусом. Затем сбросьте кэш DNS в системе.

После исправления повторите запрос через несколько разных резолверов и убедитесь, что адрес совпадает.

Как снизить риск заранее

Защитные меры складываются в набор. Сложный пароль администратора роутера и отключение удалённого управления из интернета. Регулярные обновления прошивки. Шифрование DNS-запросов через dns-over-https или dns-over-tls, которое затрудняет вмешательство по пути. Проверка подписи DNSSEC там, где домен её использует; см. dnssec. И внимательность к предупреждениям браузера: ошибка сертификата на знакомом сайте — повод остановиться, а не нажать «продолжить».

Публичные сети и защита на уровне запросов

Публичные точки доступа в кафе, гостиницах и на вокзалах — наиболее уязвимая среда. Устройство получает настройки DNS от сети, и оператор или злоумышленник в той же сети способен отдавать ложные ответы. Дополнительный риск: поддельная точка доступа с тем же названием, к которой подключается устройство; см. страницу evil-twin. Поэтому в таких сетях особенно важно смотреть на предупреждения сертификата и не вводить данные на страницах, которые вызывают сомнения.

Шифрованный DNS не делает сеть безопасной, но не позволяет постороннему изменить ответы на пути к выбранному резолверу. Дополнительно помогает настройка браузера, которая всегда использует защищённое соединение с сайтом и предупреждает при откате на открытый. Для роутеров полезно отключить удалённое администрирование и включить автоматические обновления, если такая функция есть.

Если вы нашли следы подмены, после исправления смените пароли от сервисов, на страницы которых могли попасть, и включите двухфакторную аутентификацию: ложная страница входа могла перехватить учётные данные.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно
dnsбезопасностьподмена

Часто задаваемые вопросы

Читайте также