Problemas de DNS

Envenenamento de Cache de DNS

O envenenamento de cache de DNS (também chamado de DNS spoofing) é um ataque em que um agente malicioso injeta respostas DNS forjadas no cache de um resolver, redirecionando os usuários pra servidores controlados pelo atacante. Isso pode levar a phishing, roubo de credenciais e distribuição de malware. O DNSSEC foi projetado justamente pra impedir esse ataque, adicionando autenticação criptográfica às respostas DNS.

Sintomas

  • Usuários redirecionados pra páginas de phishing em vez do site real
  • Consultas DNS retornando IPs inesperados
  • Avisos de certificado SSL ao visitar um domínio conhecido
  • Relatos de roubo de credenciais apesar do servidor estar seguro

Causas comuns

  • Falta de DNSSEC no domínio
  • Resolver usando portas de origem previsíveis nas consultas DNS
  • Ataques man-in-the-middle no tráfego DNS sem criptografia
  • Resolver DNS upstream comprometido
  • Resolvers recursivos abertos, acessíveis pela internet

Solução passo a passo

  1. 1

    Verifique as respostas DNS

    Compare as respostas DNS de vários resolvers pra detectar inconsistências.

    Usar DNS Lookup →
  2. 2

    Confira o status do DNSSEC

    Verifique se o DNSSEC está ativo e bem configurado pra prevenir spoofing.

    Usar DNSSEC Check →
  3. 3

    Audite os registros DNS

    Exporte todos os registros e compare com os valores esperados.

    Usar DNS Records Dump →
  4. 4

    Ative o DNSSEC

    Implemente a assinatura DNSSEC no seu nameserver autoritativo e publique os registros DS no seu registrador.

  5. 5

    Use DNS criptografado

    Configure DNS over HTTPS (DoH) ou DNS over TLS (DoT) nos seus resolvers pra prevenir ataques man-in-the-middle.

Ferramentas de diagnóstico recomendadas

Monitore a Integridade do DNS

Detecte mudanças não autorizadas nos registros DNS na hora.

Perguntas frequentes