Os sites são invadidos por página de estacionamento

2

Desde algumas semanas, os sites da minha hospedagem são invadidos por uma página de estacionamento de hospedagem ao solicitá-los.

Às vezes, ele mostra meu website real, mas alguns minutos depois de solicitá-lo, quando eu revisito meu site, ele mostra uma página de estacionamento (de parkingcrew.net).

Eu e meu host verificamos os meus servidores de nomes e as configurações de DNS e nos certificamos de que tudo está configurado corretamente. Eu também verifiquei meus arquivos .htaccess para tanto quanto meus sites têm, e eu verifiquei minhas páginas php, mas não consigo encontrar nada de errado com eles. Também verifiquei diferentes redes (localizações) para garantir que não é culpa da minha rede doméstica.

Talvez alguém possa verificá-lo para ver qual é o problema, ou talvez já tenha tido esse problema antes.

Dois dos websites são: link e link . O endereço IP que eles estão (supostamente) rodando é 91.220.37.56.

    
por Jesse Vlasveld 07.04.2012 / 13:59

2 respostas

9

O DNS está terrivelmente quebrado. Você diz que verificou os servidores de nomes e as configurações de DNS - eu adoraria ouvir a descrição do que você encontrou, porque eu diria que é uma bagunça atroz.

serifd.nl tem servidores de nomes ns1.vlasveldmedia.nl e ns2.vlasveldmedia.nl . Ao consultar esses servidores de nomes, sou redirecionado para ns1.nns365.com e ns2.nns365.com . Não importa que tal redirecionamento já esteja quebrado.

Portanto, para encontrar o endereço IP de ns1.nns365.com ou ns2.nns365.com para que eu possa perguntar a eles sobre serifd.nl , preciso verificar os namservers de nns365.com . Mas adivinhe, eles são ns1.nns365.com e ns2.nns365.com , as mesmas máquinas que eu estava tentando encontrar em primeiro lugar. Boom.

Vamos ver turnbroekjemetnaam.nl . Bem, os servidores de nomes são ns1.knothhosting05.nl e ns2.knothhosting05.nl . Mas adivinha o que? Eles me direcionam para ns1.vlasveldmedia.nl e ns2.vlasveldmedia.nl . E é o mesmo pesadelo de novo.

Ah, e aqui está a parte realmente divertida. Quando eu pergunto a 95.211.9.46 ou 95.211.9.41 ( ns1.nns365.com e ns2.nns365.com ) quais servidores de nomes usar para resolver serifd.nl , eles me dizem 95.211.9.46 e 95.211.9.41 . E eles respondem com autoridade.

serifd.nl.              3600    IN      NS      ns2.nns365.com.
serifd.nl.              3600    IN      NS      ns1.nns365.com.
ns2.nns365.com.         3600    IN      NS      95.211.9.46.
ns1.nns365.com.         3600    IN      NS      95.211.9.41.

Ótimo, cada um me diz para perguntar aos mesmos nomes que acabei de pedir.

E, só por diversão, eles jogam essa garbledygook incompreensível:

95.211.9.41.            3600    IN      A       50.57.205.238
95.211.9.46.            3600    IN      A       50.57.205.238

Eu não consigo nem imaginar o que isso significa.

Se eu perguntar qual IP usar diretamente, eles dizem:

serifd.nl.              3600    IN      A       50.57.205.238

Então, se eu conseguisse uma resposta deles, seria errado de qualquer maneira. Seu DNS está uma bagunça.

    
por 07.04.2012 / 14:29
2

Algumas descobertas adicionais:

dig @ns1.vlasveldmedia.nl serifd.nl ns

;; flags: qr aa rd; QUERY: 1, ANSWER: 4, AUTHORITY: 0, ADDITIONAL: 4
;; WARNING: recursion requested but not available

;; QUESTION SECTION:
;serifd.nl.         IN  NS

;; ANSWER SECTION:
ns2.nns365.com.     3600    IN  NS  95.211.9.46.
serifd.nl.      3600    IN  NS  ns1.nns365.com.
ns1.nns365.com.     3600    IN  NS  95.211.9.41.
serifd.nl.      3600    IN  NS  ns2.nns365.com.

;; ADDITIONAL SECTION:
ns2.nns365.com.     3600    IN  A   50.57.205.238
95.211.9.41.        3600    IN  A   50.57.205.238
ns1.nns365.com.     3600    IN  A   50.57.205.238
95.211.9.46.        3600    IN  A   50.57.205.238

Não temos nenhuma recursão, mas o servidor adiciona dados adicionais e cola informações em sua resposta. Ele sabe quem são ns1.nns365.com e ns2.nns365.com (enquanto a delegação é quebrada para eles, como David declarou). Isso parece um banco de dados de DNS comprometido neste servidor ou um cache envenenado. Você deve examinar este servidor para problemas de segurança, especialmente da sua instalação do powerdns.

    
por 07.04.2012 / 15:13