DNS中毒的nslookup返回错误的IP地址


0

我以管理员身份登录时最近感染了“重定向病毒”。每次我在搜索引擎中查询内容时,都会重定向到domaindiscount24.com。清除病毒后,一切恢复正常。直到我发现nslookup.exe返回错误的IP地址:

nslookup google.com:
    Non-authoritative answer:
    Name:    google.com.domain.name
    Addresses:  213.128.138.236
               109.234.109.20
              109.234.109.21

nslookup yahoo.com:
    Non-authoritative answer:
    Name:    yahoo.com.domain.name
    Addresses: 109.234.109.21
              213.128.138.236
             109.234.109.20

每当我nslookup一个域名时,我都会得到这些相同的IP地址,它们指向domaindiscount24.com。我的DNS服务器(调制解调器/路由器)中毒了吗?还是这些地址只是更早的重定向病毒记录?

======================== **编辑** ==================== ===========

这是命令提示符下的奇怪输出:


1
尝试ipconfig /flushdns那将清除DNS缓存。
安德鲁·兰伯特

没用 一些免费软件可能已配置了我的dns设置。我记得从nslookup获得正确的IP地址以及两个IP地址(109.234.109.21和... 20),但是之后,所有nslookup查询都返回上述地址。
WikiWitz 2012年

您的DNS设置是什么?尝试将您的DNS手动设置为OpenDNS 208.67.222.222,208.67.220.220。再次尝试ipconfig / flushdns
chmod

手动将其设置为opendns不起作用。
WikiWitz 2012年

此类行为也可能是由nslookup.exe文件被黑引起的。这是我以前发生的事情,我能够通过从干净的系统中复制干净的nslookup.exe文件来修复此问题。这可能是你的解决方案,也..
The_aLiEn

Answers:


5

您已经(以某种方式)定义了主DNS后缀或特定于连接的DNS后缀,并可以添加TCP / IP设置

用检查ipconfig /all。重新配置(如果需要)-网络连接-使用的连接(或接口)

在此处输入图片说明


1
你在说什么?喜欢我的设置应该与此图像相同吗?我在上面添加了一张图片,以供您检查是否有帮助。
WikiWitz 2012年

@ mywiki-witwiki-不,只是为您显示对话(来自XP,BTW)。您的scrrensots显示:1.您具有DNS后缀搜索列表,2. 该域已添加到所有主机名,我现在还没有找到Win7,定义了搜索列表以及如何删除它
Lazy Badger 2012年

我认为主要DNS后缀不是罪魁祸首。我在组策略中成功禁用了它,但是nslookup仍然返回错误的IP地址。
WikiWitz

1

如果“ ipconfig”或检查DNS设置都不起作用,则可能会发现“病毒”为您创建了一个不错的大型Hosts文件-查找%systemroot%\ system32 \ drivers \ etc(例如C:\ Windows \ system32 \ drivers \ etc下)。

应该有一个名为“ Hosts”的文件(不是Hosts.txt)。在记事本中打开文件。或者,转到“开始”,“运行”,然后键入:

记事本%systemroot%\ system32 \ drivers \ etc \ hosts

如果您只是家庭用户,则文件中不应包含多个条目(您可能只需要“ localhost 127.0.0.1”)。


实际上,几天前我只是在处理主机文件,除了注释,没有别的了。
WikiWitz 2012年

为什么在答案上打下勾?
misterjaytee 2012年

我?我没那么做
WikiWitz 2012年

抱歉,我不是在责怪您-只是问谁拒绝我的回答,他们为什么这样做。
misterjaytee

0

今天,我的一个客户也遇到了类似的问题。只有与Google相关的网站和Bing.com被重定向到病毒页面,该页面被防病毒软件阻止。

我注意到的事情是“不好的”:

  • %windir%\ system32 \ drivers \ etc \ hosts被隐藏且为只读,因此我删除了它,并用一行替换为一个文件,并将其替换为:127.0.0.1 localhost

  • 检查DNS设置,一切都正确

  • 运行TCPVIEW,未找到任何其他打开的端口或处于LISTEN状态的端口。

  • 运行MalwareBytes,却一无所获

将Internet Explorer重置为默认设置没有帮助。安装了Firefox,还是一样。

最终进行了一个星期的系统还原,并且它有效(至少目前如此)。

但是,我很好奇这的真正原因是什么,以便我们可以阻止将来的类似间谍软件。


By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.