问题描述
某客户反馈,他们内部有办公人员无法打开建设银行的网站,手动输入域名和在搜索引擎直接跳转都不行,更换了浏览器也不行,但访问其他常用网站如:百度、网易、腾讯等网站又没有问题,问题截图如下:
问题分析 域名访问出问题,很大机会跟DNS解析有关,疑似出现了DNS污染的情况,可对有故障的终端进行抓包分析来定位相关问题根源。
数据包分析 一.内部的DNS服务器IP是19xxxx1,查看客户端请求解析建设银行域名( www.ccb.com)的解析日志,返回的A记录是10xxxxx12,如下图所示:
二.查看其他域名的DNS解析日志,与解析建设银行域名返回的结果有很大差异,如下图所示:
三.将终端DNS地址,改成xxxDNS(22xxxx.5和22xxxx)后,能正常访问建设银行网站,判断DNS解析结果被污染;
四.对107xxxx212进行恶意情报查询,结果为恶意IP,查询结果见下图:
五.与客户确认192.xxxxx.1既是DNS服务器,也是出口网关(SOHO路由器),疑似网关受到恶意攻击,导致DNS解析记录被篡改。
分析结论 DNS服务器上的建设银行A记录,被篡改成恶意IP,导致访问建设银行网站出现故障,又因为DNS服务器同时也是出口网关,疑似出口网关被恶意入侵。
问题处理建议 1.应急处理方案,将出口网关(SOHO路由器)还原到出厂状态,再进行重新配置,将网关管理员账户密码改成其他复杂度高的密码; 2.用下一代防火墙(如深信服NGAF),更换出口SOHO路由器,并启用IPS等安全模块,尽可能避免网关再次受到攻击。 |