朋友家宽遇到的 dns 劫持
朋友今天跟我说有一些网站用流量可以打开,用 WiFi 就打不开并且跳转到黄色网站。 这种现象就很明显是 DNS 有问题。 远程连过去,看到他家 DNS 用的是 45.14.107.6 这么一个奇怪的 ip 。找了一个他反映会跳黄网的网站 nslookup 了一下,发现给的响应是:
61.184.8.50
36.25.243.30
61.184.8.18
又随意试了几个其他地址,给的响应都是上面几个 ip 。鸡贼的是只要你被劫持过去一次之后这个 DNS 后面给的响应就是正确的 ip 。
curl -v 888.com --resolve 888.com:80:36.25.243.30
* Added 888.com:80:36.25.243.30 to DNS cache
* Hostname 888.com was found in DNS cache
* Trying 36.25.243.30:80...
* Connected to 888.com (36.25.243.30) port 80
* using HTTP/1.x
> GET / HTTP/1.1
> Host: 888.com
> User-Agent: curl/8.11.1
> Accept: */*
>
* Request completely sent off
< HTTP/1.1 302 Found
< Cache-Control: no-store, no-cache, must-revalidate, max-age=0
< Content-Type: text/html; charset=utf-8
< Expires: 0
< Location: https://vneinsd.048757.xyz:8283/home?channel=jtbm-031-04
< Pragma: no-cache
< Date: Fri, 02 May 2025 04:38:58 GMT
< Content-Length: 0
<
* Connection #0 to host 888.com left intact
挑了一个 ip 去测试,发现直接在 80 端口 302 到不可描述的黄色网站。 经过多次 curl 测试,发现还会跳到 https://9eow.tap1689rfe.vip:9527/ ,甚至已备案的 https://hz202.mivawl.cn/360.html 。
据他描述,应该是只有运营商宽带装维动过他家路由器,真的是无节操专坑小白。