當(dāng)一個(gè)域名注冊(cè)過(guò)期時(shí),新用戶可以重新申請(qǐng)這些域名。但是有時(shí)候這些新用戶可能懷揣惡意。
什么是僵尸域名?
互聯(lián)網(wǎng)域名的所有權(quán)不是永久性的,而不續(xù)費(fèi)或忘記續(xù)費(fèi)的域名就有可能被人利用,成為僵尸域名。
域名會(huì)暫時(shí)分配給其所有者。一旦注冊(cè)過(guò)期,域名將會(huì)重新對(duì)公眾開放,依照先到先得的原則,等待被潛在的新用戶認(rèn)領(lǐng)。
僵尸域名的危害?
網(wǎng)民對(duì)圍繞這一情況發(fā)生的可疑行為(有時(shí)甚至是濫用行為)并不陌生。我敢肯定,很多讀者都曾在雨天試圖再次訪問(wèn)一個(gè)有趣的網(wǎng)站,但是卻看到了一個(gè)不相關(guān)的頁(yè)面,上面掛滿了廣告橫幅。這是一種利用域名剩余流量(residual traffic)的典型方法。新用戶注冊(cè)了一個(gè)過(guò)期的域名,希望舊網(wǎng)站毫無(wú)戒心的用戶群能帶來(lái)廣告收入。另一種常見的情況是模仿一個(gè)過(guò)期的網(wǎng)站,試圖對(duì)訪問(wèn)者發(fā)起網(wǎng)絡(luò)釣魚攻擊。
這些都是信息安全領(lǐng)域常見的敵對(duì)場(chǎng)景。不幸的是,問(wèn)題不止于此。域名不僅僅是通向網(wǎng)站的地址,也是處理網(wǎng)絡(luò)上各種資源的通用標(biāo)識(shí)符。
例如,重新申領(lǐng)一個(gè)已經(jīng)失效的域名,你將自動(dòng)獲得能夠訪問(wèn)以后發(fā)到以前該地址郵箱的郵件的權(quán)限。注冊(cè)一個(gè)被棄用的DNS服務(wù)器域名,你可以將查詢客戶端重定向到你選擇的任何地址上。在一個(gè)臭名昭著的案例中,一個(gè)安全專業(yè)人士獲取了 “.io域名區(qū)段” 的過(guò)期服務(wù)器域名,使他能夠劫持現(xiàn)有的所有 .io域名網(wǎng)站的流量。
而且還有更多的麻煩。域名在很多關(guān)鍵安全設(shè)置中起到信任錨的作用,域名常常和其他看似無(wú)關(guān)的資源聯(lián)系在一起。想象將密碼重置鏈接發(fā)送到記錄中的電子郵箱中,將能夠成功訪問(wèn)該電子郵件賬戶當(dāng)做身份驗(yàn)證。像前面提到過(guò),劫持該電子郵件域名將引發(fā)級(jí)聯(lián)效應(yīng),能夠入侵所有與該郵箱關(guān)聯(lián)的前用戶的賬戶。
對(duì)于默認(rèn)永久域名分配模型來(lái)說(shuō),有類似的安全風(fēng)險(xiǎn)。當(dāng)用戶授予一個(gè)網(wǎng)站訪問(wèn)其相機(jī)、麥克風(fēng)或位置的權(quán)限時(shí),這些訪問(wèn)權(quán)限都和該網(wǎng)站的域名進(jìn)行了綁定。即使該域名的所有人變更了,之前的授權(quán)將會(huì)保留,導(dǎo)致新所有者濫用用戶對(duì)該網(wǎng)站的剩余信任。而傳輸層安全性(TLS) 幾乎不能不能幫助用戶避免這些問(wèn)題。TLS只驗(yàn)證域名,但不知道誰(shuí)擁有它們。如果沒有人為檢查WHOIS記錄,用戶沒有簡(jiǎn)單的方法能在產(chǎn)生損失前發(fā)現(xiàn)域名所有權(quán)變更。
人們可以通過(guò)快速在線搜索了解一些這類引人注目的事件,但好奇的讀者可能會(huì)問(wèn)這些漏洞實(shí)際被利用的可能性有多大,在現(xiàn)實(shí)中發(fā)生的頻率,以及互聯(lián)網(wǎng)用戶是否面臨真正的風(fēng)險(xiǎn)。
現(xiàn)實(shí)中,存在一個(gè)活躍并專業(yè)的域名回收系統(tǒng)。用戶可以通過(guò)眾多在線域名搶注服務(wù),在一些域名失效時(shí),從中購(gòu)買他們想要的域名。當(dāng)一個(gè)域名失效并開始對(duì)外開放的時(shí)候,搶注系統(tǒng)會(huì)調(diào)動(dòng)大量計(jì)算資源,并向注冊(cè)系統(tǒng)發(fā)出大量請(qǐng)求,和地球上所有潛在的注冊(cè)者競(jìng)爭(zhēng)。這類似于金融市場(chǎng)中的高頻交易場(chǎng)景,只不過(guò)是針對(duì)域名而非股票。
在最近,波士頓東北大學(xué)的進(jìn)行的一項(xiàng)實(shí)驗(yàn)中,證實(shí)了重新啟用舊域名高需求的風(fēng)險(xiǎn)。研究發(fā)現(xiàn),僅三家主要的搶注服務(wù)提供方就操作了75%的域名注冊(cè),并占到了域名申請(qǐng)注冊(cè)嘗試的80%。多達(dá)10%的.com和5%的.org域名在過(guò)期當(dāng)天就被重新注冊(cè)。
域名回收的第二個(gè)競(jìng)技場(chǎng)是注冊(cè)商對(duì)即將到期的域名進(jìn)行拍賣的時(shí)候。通過(guò)拍賣所得的域名構(gòu)成了特殊的威脅;它們不會(huì)經(jīng)歷典型的到期和重新注冊(cè)階段,而是從以前的所有者轉(zhuǎn)移到新的一方。因此,包括域名創(chuàng)建日期在內(nèi)的域名申請(qǐng)注冊(cè)信息不會(huì)變更,即使仔細(xì)分析WHOIS記錄,也很難發(fā)現(xiàn)所有權(quán)發(fā)生了變化。這會(huì)帶來(lái)問(wèn)題,因?yàn)樵S多商業(yè)安全產(chǎn)品、域名信譽(yù)服務(wù)和黑名單維護(hù)人員都會(huì)根據(jù)域名的年齡進(jìn)行一些決策,而較老的域名被認(rèn)為是更值得信任。
有證據(jù)表明,域名申請(qǐng)人經(jīng)常更換主人,這得益于蓬勃發(fā)展的搶注和拍賣服務(wù)生態(tài)系統(tǒng)。遺憾的是,很多Internet應(yīng)用程序甚至安全機(jī)制都嚴(yán)重依賴域名所有權(quán),將其作為信任錨。域名在某種程度上通過(guò)這種方式獲得永存。展望未來(lái),安全專業(yè)人員應(yīng)該將在這種情況下存在的陷阱和風(fēng)險(xiǎn)納入威脅模型。在設(shè)計(jì)未來(lái)的系統(tǒng)時(shí),我們應(yīng)該努力發(fā)展必要的保護(hù)措施,以確保域所有權(quán)不會(huì)意外轉(zhuǎn)移,如果最終發(fā)生這種情況,應(yīng)該有完善的撤銷機(jī)制進(jìn)行回應(yīng)并將信任轉(zhuǎn)移到新的錨上。證書透明化在監(jiān)控TLS證書方面發(fā)揮了奇跡般的作用。也許我們應(yīng)該開始考慮倡議域名透明化。
webxun 2020-07-20 09:34:29
產(chǎn)品優(yōu)勢(shì)
迅速域名注冊(cè)始終以滿足顧客為己任
DNS 高防
擁有 5T+ 的 DNS 攻擊防護(hù)能力,輕
松抵御大流量 DDoS 攻擊。同時(shí)提供
免費(fèi)防護(hù)流量,保障您的解析安全。
強(qiáng)大解析網(wǎng)絡(luò)
全球領(lǐng)先的 DNS 集群技術(shù),48 個(gè)
云集群節(jié)點(diǎn)、數(shù)百臺(tái)服務(wù)器同時(shí)
提供專業(yè)解析服務(wù)。
API 開放
開放豐富的 API,可與您的自有
業(yè)務(wù)進(jìn)行深度融合,讓 DNS
配置更加靈活。
專業(yè)團(tuán)隊(duì)
15 年經(jīng)驗(yàn)豐富的運(yùn)維團(tuán)隊(duì),保障
DNS 穩(wěn)定服務(wù)及問(wèn)題快速響應(yīng),
讓您的網(wǎng)站無(wú)后顧之憂。
特點(diǎn)功能
為更多企業(yè)提供強(qiáng)有力的技術(shù)支持,助力業(yè)務(wù)飛速拓展
域名資訊
我們誠(chéng)心邀您分享我們的成長(zhǎng)經(jīng)歷
域名常見問(wèn)題
讓您進(jìn)一步深入了解域名常見問(wèn)題
DNSPod 提供域名一站式服務(wù),包括域名注冊(cè)、DNS 管理、SSL 證書、網(wǎng)站備案等,您都可以在這方便、快捷的管理這一切,而且大部分服務(wù)是免費(fèi)的。
因?yàn)楦鶕?jù)相關(guān)法規(guī),使用中國(guó)大陸境內(nèi)的服務(wù)器必須先辦理 ICP 備案。不過(guò),備案并沒有您想象中那么復(fù)雜,甚至無(wú)需幕布照,通過(guò)小程序最快 7 天即可完成。
現(xiàn)在,搭建一個(gè)網(wǎng)站已經(jīng)沒有以前那么困難了。即使零基礎(chǔ),也可以直接使用模板建站,無(wú)需敲代碼,可視化拖拽搭建,就像當(dāng)年裝扮 QQ 空間一樣簡(jiǎn)單。
您應(yīng)該注意到,幾乎所有網(wǎng)站都開始升級(jí)成 https://協(xié)議,老舊的http將逐漸不被瀏覽器所支持。所以,您的網(wǎng)站也需要一個(gè) SSL 證書,提升安全性。
您僅需找到一個(gè)還沒被注冊(cè)的域名,然后花十幾塊錢買下它,這個(gè)域名就屬于您的了。之后便可以對(duì)其任意設(shè)置,開始投入使用。
要使用一個(gè)域名,就得從設(shè)置 DNS 開始。DNSPod 提供了免費(fèi)、快速且安全的管理服務(wù),還有非常簡(jiǎn)易友好的操作界面,新手也能夠輕易入門。
合作伙伴
15年不間斷服務(wù),更值得信賴