电信企业网 DNS 劫持 cnBeta.com 问题分析 - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
yrz
V2EX    DNS

电信企业网 DNS 劫持 cnBeta.com 问题分析

  •  
  •   yryz 2016-08-27 13:41:13 +08:00 6112 次点击
    这是一个创建于 3381 天前的主题,其中的信息可能已经有所发展或是发生改变。

    首先这件事 cnBeta.com 存在可疑点,后面有分析。

    今天公司市场同事反映: http://www.cnbeta.com/articles/533005.htm 这个新闻,现在一打开会自动跳转到 360 导航。

    想起了今年 4 月份在公司也遇到这类情况,做过一点分析,以为是偶发。过后就没怎么关注(用网页上 cnBeta.com 比较少)。

    涉及测试数据表、截图,详情看这里https://yryz.net/post/isp-dns-hijack-cnbeta.html

    在公司电信企业网会被电信存在DNS 劫持的情况(注意:无论你用的是不是电信的 DNS),这个先不说,但其中有一点搞不明白, cnBeta.com 为什么要包含一段不能被解析,但看起来又极像 Google 广告的 iframe src="http://static.googles.com/adserver/adlogger_tracker.php"

    有人清楚这是什么情况吗

    5 条回复    2016-08-29 15:19:42 +08:00
    xingo
        1
    xingo  
       2016-08-28 09:20:04 +08:00
    cnbeta 这边不是 dns 劫持吧,这是 tcp 劫持嵌入了脚本使前端跳转,然后 dns 的话电信的网家庭的默认也会劫持,这个 dns 应该是可以投诉的(如果自行改 dns 也不行的话)

    包含 google 广告这个,我怀疑是本来这边要自己也嵌入个广告,然后现在这个页面改成了跳转逻辑,所以以前的广告部分忘记删除了?我最近是发现自己的家用宽带已经在广告白名单了,然后还是会被嵌入广告,嵌入的广告是 google 的那种,隐蔽的不行,让你以为是电信本身的广告,然后在看源码的时候发现还嫁祸给中国移动。。。

    劫持的那种网站反而是那种技术型的,而不是以前那种京东啊一号店这样的
    https://ooo.0o0.ooo/2016/08/28/57c23c1b71311.png
    eirk2004
        2
    eirk2004  
       2016-08-28 19:26:49 +08:00
    @xingo 问题也有可能出在 CDN 机房
    yryz
        3
    yryz  
    OP
       2016-08-29 14:42:19 +08:00
    @xingo googles.com 不是 Google 的,至于是不是 TCP 劫持就不清楚了,我测试多个地方都一样,怀疑源服务器上就是包含这段代码。这个只有 cnBeta 那边人才能确认。
    yryz
        4
    yryz  
    OP
       2016-08-29 14:43:55 +08:00
    @eirk2004 不太可能全国多个节点都被劫持吧,利用 CDN 检测的服务测试过全国多个运营商、地区,响应内容都一样
    sxm
        5
    sxm  
       2016-08-29 15:19:42 +08:00
    我 5 月份用手机浏览 cnbeta 就发现这个问题,表现形式就是文章页面跳转到软色情页面,然后下载 apk 。我在电脑上查看了下文章页面源代码,发现了是个隐藏 iframe 加载 http://static.googles.com/adserver/adlogger_tracker.php 这个页面引起了,查看广告文件发现是针对移动设备来跳转的,而且不仔细看还以为是谷歌的广告,实际是个假冒。后续查询和 googles.cn 这个站都是一个厦门公司所有。后来发了封 Email 给 cnbeta 向他提了这个问题,可惜到现在那个页面还是有这段隐藏广告 iframe
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     2237 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 23ms UTC 01:05 PVG 09:05 LAX 17:05 JFK 20:05
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86