朋友家网DNS给我网址解析到成人网站

问题展示

找出问题

终端实际解析的ip

1
nslookup opencode.ai

image-20260813165027516

27.124.x.x 这个 IP 段就非常可疑——这是 AnyIP 或 IP 广播服务的常见范围,一般这种ip就被劫持了。

让我看一下真实的DNS是什么?

1
nslookup opencode.ai 8.8.8.8

image-20260813165622510

确定了,被 194.169.55.201这个DNS服务器在劫持流量

问题解决

如果ISP没有被劫持,DHCP(路由器)也没有被劫持,后台修改DNS为自动就行了

ISP:上层网关开发商,路由器的WAN口(WAN = Wide Area Network,广域网)连接的ISP网络。路由器的ip是ISP的DHCP服务器给的。

如果ISP可能被劫持,DHCP(路由器)也可能被劫持,后台修改DNS为8.8.8.8或者换路由器或者重启路由器

因为是根已经坏了,要么上层ISP被劫持,要么DHCP服务器被安装木马。

问题刨析

为什么DNS自动分配后面会有一个DHCP?

image-20260813170506886

DHCP 那行显示 (DHCP) 的意思是DNS 服务器地址也是由 DHCP 自动分配的,不是你手动的。当你设备连接 WiFi 时,路由器上的 DHCP 服务器会一次性和你说好:

设置项 作用
IP 地址 你设备在局域网里的门牌号
子网掩码 判断局域网范围的
网关 路由器局域网IP,出入口
DNS 服务器 你要用的 DNS 服务器地址

被劫持的流程

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
情况 1:DHCP 被改了(路由器 DHCP 服务器被黑)

路由器被入侵后,它自己的 DHCP 功能被篡改,本来应该告诉你 DNS 是 8.8.8.8,结果告诉你是 194.169.55.201。

你电脑插上网线/WiFi

路由器(DHCP服务器)回复:
"你的IP是 xxx,你的DNS用 194.169.55.201"

你的电脑乖乖听话,去用这个恶意DNS


情况 2:路由器的上游 DNS 被改了

路由器 DHCP 功能没问题,但路由器自己的 DNS 设置被改成了 194.169.55.201。

你电脑问路由器DNS: opencode.ai 是谁?

路由器去问上游DNS: 194.169.55.201

194.169.55.201 返回成人网站IP

DNS被劫持常见原因:

1. 路由器默认密码没改 — 被人登录进去改了 DNS 设置
2. 路由器漏洞 — 老旧路由器被远程入侵
3. 蹭网的人搞的 — 如果有人知道密码,可能故意劫持 DNS 赚钱(劫持流量到成人网站可以拿佣金)
4. 蹭网软件 — 有些蹭网/WiFi钥匙软件会偷偷改 DNS

DNS 劫持的常见危害

  1. 密码/账户被盗:你以为自己登录的是银行官网,其实是被劫持到的钓鱼网站,你输入的密码直接发给攻击者。
  2. 电商欺诈:你想访问淘宝/京东,被劫持到假冒的购物网站,付款直接进骗子口袋。
  3. 网银盗刷:登录网银时跳转到钓鱼页面,输入卡号密码就被盗。
  4. 恶意软件:有些 DNS 劫持会诱导你下载”杀毒软件”或”插件”,实际上是木马。
  5. 广告轰炸:劫持者把正常网站的广告替换成自己的,靠流量赚钱。你访问每个网站都被强行塞广告。
  6. SSL 证书失效(部分情况):如果劫持者用了自签名证书,浏览器可能会报安全警告,但也可能直接放行(取决于用户是否忽略警告)。
  7. 隐私泄露:你访问什么网站都被 DNS 劫持者知道得一清二楚。