Duplicator Duplicator
WordPress DNSハイジャッキング

WordPress DNSハイジャッキング:ドメインが盗まれたのか、サイトがハッキングされたのかを見分ける方法

· 24分で読む ·
著者: 著者アバター Joella Dunn
著者アバター Joella Dunn
JoellaはWordPressでの長年の経験を持つライターです。Duplicatorでは、基本的なバックアップから大規模な移行まで、サイトのメンテナンスを専門としています。彼女の最終的な目標は、WordPressウェブサイトが安全で成長に対応できる状態であることを確認することです。
·
レビュー担当者: レビュアーアバター John Turner
レビュアーアバター ジョン・ターナー
John TurnerはDuplicatorの社長です。彼は20年以上のビジネスおよび開発経験を持ち、彼のプラグインは2500万回以上ダウンロードされています。

ブラウザにドメインを入力すると、広告だらけの駐車ページや、読めない言語の薬局サイトなど、別のものが表示されます。

ほとんどの人が最初に考えることは同じです。「ハッキングされた!」

そうかもしれません。しかし、4つの異なる問題はブラウザからは同じように見え、その修正方法はまったく関係ありません。

何が起こっている可能性があるか説明します:

  • 誰かがあなたのレジストラまたはDNSホストであなたのドメインを制御しました。
  • WordPressファイルが感染し、リダイレクトしています。
  • あなたのデバイスはドメインを誤って解決しており、他のすべての人にはあなたのサイトが正常に見えています。
  • または、何も攻撃されておらず、移行、伝播遅延、またはドメインの期限切れです。

修正方法はほとんど関係がありません。WordPressのインストールをクリーンアップしても、ハイジャックされたドメインには効果がありません。レジストラパスワードのリセットは、注入されたコードには効果がありません。最もよく受けるアドバイスであるバックアップの復元は、4つのうちの1つにしか役立ちません。

したがって、何かを変更する前に、どの問題が発生しているかを知る必要があります。

この記事では、DNSハイジャックとは何か、そして約10分で原因を絞り込む方法を説明します。その後、実際に盗まれたドメインを回復する方法と、二度と起こらないようにロックダウンする方法を示します。

主なポイント

  • 4つの異なる問題が同じ症状を引き起こします。盗まれたドメイン、注入されたリダイレクトマルウェア、あなたに嘘をつくデバイス、または何も攻撃されていない状態。
  • DNSハイジャックはWordPressのインストールには一切触れません。あなたのファイルはそのままですが、ドメインがそれらを指さなくなります。
  • バックアップの復元はハイジャックされたドメインには効果がありません。あなたのドメインはバックアップファイルにはなく、レジストラで保持されている登録です。
  • バックアップは他の原因を修正します。リダイレクトマルウェアがファイルやデータベースに注入された場合、感染前のクリーンなコピーで削除できます。
  • 30秒テストが最初です。Wi-Fiをオフにして、モバイルデータ通信でサイトを読み込んでください。あなただけが問題を見ている場合、あなたのドメインは正常です。
  • WHOISの更新日は最も明確な単一のシグナルです。あなたが行っていない変更は、何が起こり、いつ起こったのかを大まかに示してくれます。
  • メールはネームサーバーに紐づきます。MXレコードの制御は、ドメインを保持している人にパスワードリセットがルーティングされることを意味し、リカバリの処理方法が変わります。
  • TDRP異議申し立ては自分ではできません。これはレジストラ間で行われるため、レジストラが転送後12か月以内にあなたの代わりに申し立てを行います。
  • 予防はアカウントの衛生状態であり、ソフトウェアではありません。レジストラロックと、ドメイン上に存在しないリカバリメールが、ほとんどの実際のケースをカバーします。

目次

DNSハイジャッキングとは何ですか?

DNS(ドメインネームシステム)は、ドメイン名をサイトをホストしているサーバーのアドレスに変換するシステムです。訪問者がアクセスするたびに、ブラウザはDNSリゾルバにyourdomain.comがどこにあるかを尋ね、リゾルバはIPアドレスで応答します。

DNSハイジャックとは、ルックアップがあなたが選択していない応答を返すことを意味します。

あなたのサイトは完璧に動作しているかもしれません。あなたのファイルは完全に無傷かもしれません。返ってくる応答が別の場所を指している場合、訪問者は別の場所に行き、WordPress内の何もそれを止めることはできません。

4種類のDNSハイジャッキングとは?

DNSハイジャック攻撃には4つのタイプがあり、それぞれ異なる場所で発生します。攻撃が着地する場所によって、誰がどのように修正できるかが決まるため、4つすべてを知っておく価値があります。

  1. レジストラまたはDNSホストアカウントの乗っ取り。誰かがあなたのドメインを制御するアカウントに侵入し、ネームサーバーまたはAレコード(ドメインを特定のIPアドレスにマッピングするエントリ)を変更します。あなたのサイトは無傷ですが、あなたのドメインは他人のサーバーを指すようになります。
  2. ローカルまたはルーターのハイジャック。デバイス上のマルウェアまたは侵害されたルーターが、そのマシンが使用するリゾルバを変更します。そのデバイスまたはそのネットワーク上のユーザーのみが影響を受けます。他のすべての人々は通常通りあなたのサイトをロードします。
  3. 不正または不正なリゾルバ。クエリされているDNSサーバーが、通常は広告挿入または検閲のために、意図的に誤った応答を返します。通常、あなたの管理外です。
  4. DNSキャッシュポイズニング。誤ったレコードがリゾルバのキャッシュに注入されるため、キャッシュされたエントリが期限切れになるまで誤った応答を配布します。

これについて3つの記事を読んで、3つの異なる定義を得た場合、それが理由です。DNSハイジャックは包括的な用語です。ドメインハイジャックとDNSキャッシュポイズニングは、その下に位置する特定のケースです。

DNSハイジャッキングか、WordPress内のリダイレクトマルウェアか?

どちらの問題も訪問者をあなたのサイトではないサイトに誘導するため、人々はそれらを一つの緊急事態として扱います。それらを区別するのは、リダイレクトが発生する場所です。リクエストがサーバーに到達する前か、到達した後かです。

リダイレクトマルウェアはあなたのファイルとデータベースに存在します。あなたのDNSは正常です。あなたのドメインは正常です。あなた自身のサーバーが、指示された通りに訪問者に汚染されたコードを配信しています。

DNSハイジャックはあなたのWordPressのインストールに触れることはありません。あなたのファイルはきれいです。ドメインがそれらを指すのをやめただけです。

修正に重複はありません。WordPressサイトのスキャンとクリーニングは、問題がレジストラ側にある場合、何も効果がありません。レジストラをロックダウンしても、問題がテーマヘッダーのJavaScriptの行にある場合は無意味です。

だからこそ、次に来るのは5つのチェックであり、単純な万能薬ではないのです。

なぜDNSハイジャッキングは予想以上にWordPressサイトに影響を与えるのか?

DNS攻撃による明白な被害は、訪問者が間違ったページに誘導されることです。人々を不意を突く被害は、それらの同じDNSレコードに依存する他のすべてです。

メールもそれに伴います。ネームサーバーの制御はMXレコードの制御を意味し、MXレコードはメールをドメインにルーティングするものです。

ネームサーバーを所有する者は、メールを読み取る場所に誘導できます。これは、パスワードリセット、クライアント請求書、およびレジストラからの確認メッセージに影響します。

それを少しの間考えてみてください。なぜなら、それはあなたが復旧をどのように処理するかを変えるからです。これから開始するアカウント復旧フローは、おそらくあなたのドメインのメールアドレスに送信されます。

次にSSLです。サーバーがあなたの名前の有効な証明書を持っていないため、すべての訪問者は証明書の警告を受け取ります。通常、それで気づくのです。誰かがあなたのサイトが壊れていることを知っているか尋ねてメールしてきます。

Googleは、あなたのドメインが現在解決されるものをクロールします。それがスパムまたはマルウェアの宛先であれば、あなたのドメインはフラグ付けされる可能性があり、そのフラグは修正よりもはるかに長く持続します。

評判へのダメージも、修復よりも長く続きます。あなたのドメインで薬局の広告を見たクライアントは、DNSが修正された後でもそれを覚えている可能性があります。

WordPressの運用には、ほとんどのサイトにはない追加の露出が1つあります。そして、あなたが多くのサイトを管理している場合、それは私が最初にチェックするものです。

ぶら下がっているDNSとは何か、そしてなぜWordPressサイトはそれを収集するのか?

WordPressの運用が乗っ取られる最も一般的な方法は、洗練された攻撃ではありません。それは、削除するのを忘れたレコードです。

ぶら下がっているDNSレコードは、あなたがもはや制御していないサービスを指します。サービスは廃止され、ホスティングは失効し、またはサーバーはシャットダウンされました。レコードはそのまま残りました。

そのサービスを主張できる人は誰でも、サブドメインでロードされるものを制御できるようになります。

パターンは、知っていれば簡単に見つけられます。2年前に終了したキャンペーンのblog.example.comや、再設計からのdev.example.comなどです。ホスティングは停止しましたが、CNAMEレコードは停止しませんでした。

ゾーンファイルを開き、もはや支払っていないホストを指しているものをすべて削除してください。

DNSがハイジャックされたことをどうやって知るか?

5つのチェックでDNSハイジャックを検出する方法を説明します。順序は重要です。なぜなら、間違ったものを修正するのを防ぎ、最も安価なテストが最も多くのものを除外するからです。

  • チェック1:他の人も見えていますか?携帯データ通信で30秒確認すれば、問題があなたのドメインにあるのか、それともあなたのデバイスだけにあるのかがわかります。
  • チェック2:WHOISとネームサーバーは何と言っていますか?4つのフィールドで、誰かがあなたのドメインを変更したかどうか、そしていつ変更したかがわかります。
  • チェック3:異なるリゾルバーは同意しますか?一貫して間違った答えはソースでレコードが変更されたことを意味し、一貫性のない答えは伝播を意味します。
  • チェック4:WordPress自体は何と言っていますか?サイトのURL、.htaccess、および変更タイムスタンプは、注入されたリダイレクトコードを明らかにします。
  • チェック5:ありふれた原因を排除しましたか?移行、ドメインの期限切れ、およびキャッシュの滞留は、攻撃よりも頻繁にこれらを引き起こします。

チェック1:他の人も問題を見ていますか?

この単一のテストは、約30秒で問題を半分に分割するため、何かを触る前に実行してください。

携帯電話を取り出し、Wi-Fiをオフにして、モバイルデータ経由でサイトを読み込んでください。または、別の都市の誰かに試してもらうように依頼してください。誰にも迷惑をかけたくない場合は、サードパーティのアップタイムチェッカーが独自のサーバーからサイトを読み込みます。

問題を見ているのがあなただけなら、あなたのドメインは問題ありません。問題はあなたのデバイス、ルーター、またはホストファイルにあります。

ホストファイルは特別な注意に値します。サイトを移行したことがある場合は、おそらくホストファイルのエントリを追加して新しいサーバーでプレビューしたでしょう。そして、それを元に戻さなかった可能性は十分にあります。

あなたのコンピューターは、そのドメインを古いIPアドレスに送信するように指示され続けています。他のすべての人々がサイトを正しく読み込んでいる間、あなたはハッキングされたと思い込んでそこに座っています。

私はこれを自分自身に何度もやってきました。したがって、より広範なトラブルシューティングを行う前に、ホストファイルを確認してください。

チェック2:WHOISレコードとネームサーバーは何と言っていますか?

レジストラのレコードは、ドメインを制御しているのは誰かの真実の情報源であり、攻撃のタイムスタンプを便利に記録してくれます。

WHOIS検索を実行し、4つのフィールドを読みます:

  • ネームサーバー。これらはDNSホストまたはレジストラに属しているはずです。見慣れない場合は、すぐに復旧セクションに進んでください。
  • 登録者メール。あなたが所有していないアドレスに変更された場合、アカウントはすでに失われています。
  • 有効期限。これについては後ほど詳しく説明しますが、今見ておきましょう。
  • 更新日。これは最も明確な兆候です。あなたがしていない変更が、あなたが指摘できる日付に記録されていることは、何が起こったのか、そしていつ頃起こったのかを教えてくれます。

そのページを見ている間に、EPPステータスコードを確認してください。これらはドメインレジストリがドメインに保持している標準化されたフラグであり、見たいのはclientTransferProhibitedです。これはレジストラロックであり、転送要求がどこにも行かないように、レジストリレベルでブロックします。

ロックがないことに加えて更新日が最近であることは、そのページで最悪の組み合わせです。

パニックになる前に、もう一つ確認することがあります。ドメインが単に期限切れになっていないか確認してください。期限切れのドメインは、乗っ取られた場合と全く同じ症状を引き起こします。

チェック3:異なるDNSリゾルバは同じ回答を返しますか?

このチェックは、レコードが変更されたかどうか、またはその間の何かがあなたに嘘をついているかどうかを教えてくれます。

macOSまたはLinuxでは、デフォルトのレゾルバーに問い合わせ、次に特定のパブリックレゾルバーに問い合わせ、次にネームサーバーを直接確認します:

dig example.com +short

dig @8.8.8.8 example.com +short

dig example.com NS +short

Windowsでは、nslookupが同じことを行います:

nslookup example.com

nslookup example.com 8.8.8.8

ターミナルが苦手な場合は、グローバルDNS伝播チェッカーが数十カ国のレゾルバーに問い合わせ、すべての回答を並べて表示します。

次に、返ってきたものを読んでください:

  • すべてのリゾルバは、あなたのものではないIPに同意します。 レコードはソースで変更されました。これは実際のハイジャック、またはチームの誰かが変更して言及するのを忘れたかのどちらかです。
  • 回答は地域によって異なります。 プロパゲーションはまだ進行中です。これは、あなたまたはあなたのホストが最近行った変更であることがほとんどです。
  • 1つのネットワークが他のすべてと意見が異なります。 ローカルまたはISPレベルの干渉であり、チェック1に戻る必要があります。

チェック4:WordPressは何と言っていますか?

DNSがクリーンに戻ってきた場合、問題はあなたのインストール内にあり、注入されたコードを探すことになります。

サイトのURLから始めてください。設定 » 一般 に移動し、WordPressアドレス(URL)サイトアドレス(URL)を実際のドメインと比較してください。

WordPressサイトURL

ログインできない場合、同じ値はwp_optionsテーブルのsiteurlhomeの行にあり、phpMyAdminまたはWP-CLIで読み取ることができます。

ファイル感染は、ほとんどの場合、次のようなものがあります。

  • .htaccess、あなたが書かなかったリダイレクトルールのため
  • wp-config.php
  • index.php、特にファイルの先頭部分
  • アクティブなテーマのヘッダーとフッターファイル

その間、すべてを更新日で並べ替えてください。ほとんどの感染は、同じ午後のタイムスタンプのクラスターを残し、そのクラスターは通常、全体のマップです。

1つの動作は、人々を誤ってDNSパスに導き、知っておく価値があります。多くのリダイレクトマルウェアは条件付きで動作します。モバイルの訪問者のみ、または検索結果から来た人のみにトリガーされ、直接の訪問は完全に無視されます。

そのため、ドメインを入力すると、サイトは完全に読み込まれ、問題はWordPressの外にあるはずだと結論付けます。

そうではありません。DNSは、どのデバイスが問い合わせているか、または訪問者がどこから来たかを知りません。サーバー上で実行されているコードだけが違いを判断できます。

これは、マルウェアスキャナーがお金を稼ぐときです。また、クリーンなバックアップを復元すると問題が解決する唯一の方法でもあります。

チェック5:つまらない説明を除外しましたか?

何かをエスカレートする前に、まったく攻撃ではない原因について2分間費やしてください。

  • 過去48時間以内の移行で、まだ伝播中
  • ドメインの有効期限が切れたか、自動更新の支払いが静かに失敗した
  • CDNまたはリバースプロキシがまだ古いオリジンサーバーを指している
  • ブラウザキャッシュ、DNSキャッシュ、またはホストファイルのエントリが古い

ローカルDNSキャッシュをフラッシュし、プライベートウィンドウで再度試してから結論を出してください。

現時点では、WHOISレコードとリゾルバの回答が目の前にあります。それが、伝播遅延と実際の変更を区別するために必要なことです。

クイックリファレンス:DNSハイジャックの症状、原因、修正方法

障害の途中で短いバージョンが必要な場合は、左側の列でDNSハイジャックの症状を見つけてください。

あなたが見ているもの最も可能性の高い原因修正方法バックアップの復元は役に立ちますか?
間違ったサイトを見ているのはあなただけローカルDNS、ルーター、またはホストファイルDNSをフラッシュし、ルーターを確認し、ホストファイルを編集しますいいえ
全員が駐車中または無関係なページを表示しますレジストラまたはDNSアカウントの乗っ取りレジストラアカウントの復旧いいえ
サイトは読み込まれるが、一部の訪問者にはスパムにリダイレクトされるWordPressのリダイレクトマルウェアファイルとデータベースをクリーンアップするか、クリーンなバックアップを復元しますはい
ホスト変更直後の間違ったサイト伝播または古いレコード待つか、Aレコードを修正しますいいえ
サイトが消え、WHOISがおかしいドメインの有効期限切れまたは不正な転送更新するか、レジストラを通じて異議申し立てを行いますいいえ

ハイジャックされたドメインを復旧するにはどうすればよいですか?

DNSハイジャックの修正方法を知ることは、主に速度ではなく手順の問題であり、最初の1時間はその後の1週間よりも価値があります。

タイムラインについては正直にお伝えします。ドメインがまだレジストラにある場合は、数時間かかります。転送された場合は、数週間を見込んでください。

まずレジストラアカウントに戻りましょう

ドメインを制御するアカウントを制御するまで、何も意味をなしません。

メール経由ではなく、レジストラで直接復旧を開始してください。MXレコードがネームサーバーと一緒に移動した場合、メールは侵害されたドメインを経由してルーティングされ、パスワードリセットは誰か他の人の受信トレイに届きます。

電話してください。レジストラはまさにこのために電話サポートを維持しており、電話は攻撃者が制御しているものを通らない帯域外通信です。

ダイヤルする前に証拠を準備してください:元の登録領収書、請求記録、更新を示すカード明細、ドメインが記載された古い請求書。サポート担当者が尋ねるので、手元にあればプロセスが数時間短縮されます。

アクセスを取り戻したら、何が変更されたか、いつ気づいたかを書き留めてください。それはすぐに必要になります。

復帰したらロックダウンする

一度侵入した者は同じドアを二度試すので、他のことをする前にすべて閉めてください。

  • レジストラロックをオンにし、WHOISレコードにclientTransferProhibitedが表示されることを確認します。
  • レジストラとDNSホストでそれぞれ2要素認証を有効にします。
  • EPPコード(認証コードとも呼ばれます)をリセットします。これは、ドメインをレジストラ間で移動するために必要なパスワードであり、リセットすることで攻撃者が作成したコピーを無効にします。
  • 登録者の連絡先メールアドレスを、このドメイン上にないアドレスに移動します。
  • 変更されたものだけでなく、すべてのDNSレコードを監査します。特にMXレコードを確認してください。メールのリダイレクトはサイトのリダイレクトよりもはるかに静かで、誰かが気づくまでに数週間続く可能性があります。

ドメインがすでに別のレジストラに移管されていた場合はどうなりますか?

これは難しいケースであり、より遅く、あなたの制御下にはあまりありません。

ドメインがすでに転送されている場合は、直ちに元のレジストラに連絡してください。それは転送前にお世話になっていた方で、行動を起こす権限を持つ当事者です。

ICANNのレジストラ転送紛争解決ポリシー(TDRP)は、レジストラ間の紛争です。申し立て人は、元のレジストラまたは取得したレジストラです。ドメイン所有者として自分で申し立てることはできません。

多くの記事では読者にTDRPを申し立てるように勧めていますが、そのフォームを探しても、あなた用のものはありません。代わりに、元のレジストラに証拠を渡し、代わりに申し立てるように依頼してください。

知っておくべき2つのタイムラインがあります:

  • 申し立てられた違反から12か月が登録期限です。その後、それがどのように発生したかに関わらず、移管は確定します。
  • 正式な手続きが適用される前に、まずレジストラ同士で解決を試みることが期待されています。

1つのルールがあなたの有利に働きます。登録者の連絡先情報が変更された場合、ICANNは60日間のロックを要求し、ドメインが再度転送されるのを防ぎます。これはレジストラホッピングを阻止するためのものであり、あなたが追いかけている間に泥棒があなたのドメインを手の届かないところに移動させ続けることができないことを意味します。

数週間を見込んでください。最初の1時間で収集したドキュメントが、この問題を解決する鍵となります。

待っている間にクリーンなインフラストラクチャを再構築してください

ドメインの争奪とサイトの再構築は別々のトラックであり、それらを連続して実行する必要はありません。

ホスティングアカウントも侵害された可能性があると想定してください。特に、パスワードやリカバリメールをレジストラと共有していた場合はなおさらです。侵入した者はほぼ間違いなく両方を試したでしょう。

そのため、その場での再構築は避けてください。インシデント発生前のバックアップを取得し、攻撃者がアクセスしたことのないサーバーにサイトを立ち上げてください。

ここでポータブルバックアップが鍵となります。Duplicatorのスタンドアロンインストーラーは、WordPressが事前にインストールされていなくても、完全なサイトを空白のサーバーに配置します。

以前に保存したバックアップが必要になります。両方のバックアップファイルを新しいサーバーにアップロードし、Duplicatorのインストーラーを起動してください。

サイトのクローンファイルをアップロード

自分のマシンにホストファイルのエントリを追加し、実際のドメインを新しいサーバーのIPに送信して、サイトをロードします。他の全員がまだあなたの名前で提供されているものを見ている間、あなたはプライベートに新しいサーバーに対して実際のドメインをテストしています。

WordPressサイトを新しいホストに移動する方法に関するガイドでは、その手順を詳しく説明しています。

DNSコントロールが戻ってきたとき、再構築を開始するのではありません。すでにテスト済みでクリーンなサーバーを指すように、1つのAレコードを変更するだけです。

バックアップがDNSハイジャックに対してできることとできないこと

サイトで何か悪いことが起こったとき、最初の本能はバックアップを復元することです。しかし、サイトのバックアップでさえ限界があります。

バックアップで修正できないこと:

  • ドメインの盗難。ドメインはバックアップに含まれていません。レジストラで保持されている登録であり、どのアーカイブファイルにも含まれていません。
  • ネームサーバーまたはAレコードの変更。これらのレコードは、サイトファイルではなく、DNSホストのDNSに存在します。
  • 訪問者のルーター上の不正なリゾルバ。それはあなたのサーバーではなく、相手のデバイスです。
  • ISPでのキャッシュポイズニング。あなたの側では何もそれに到達しません。

ドメインがハイジャックされた場合、昨夜のバックアップを復元しても何も解決しません。サイト自体が問題だったわけではありません。誰も到達できない完璧なサイトのコピーを手に入れることになるでしょう。

さて、もう半分です。バックアップもここでは役に立たないわけではありません:

  • リダイレクトマルウェアの分岐を修正します。これは、同じ症状のより一般的な原因です。
  • コントロールを取り戻した瞬間に、別の場所に立ち上げるための既知の良いコピーを提供します。
  • 1日で侵害されたホストから離脱できます。1週間交渉する代わりに。
  • インシデント発生前のサイトの状態を証明できます。これはクライアント、保険会社、後で質問する人にとって重要です。

ですので、サイトをバックアップしてください。セキュリティが大幅に向上します。ただし、バックアップではDNSハイジャックをロールバックできないことに注意してください。

DNSハイジャックを防ぐにはどうすればよいですか?

WordPressのDNSハイジャックを停止する方法を学ぶことは、ソフトウェアではなく、ほぼ完全にアカウントの衛生状態の問題です。これに対応するプラグインはなく、おそらくそれが軽視されている理由でしょう。

ウェブサイトのDNSを保護する方法は次のとおりです。

  • レジストラロック。 clientTransferProhibitedをオンにし、ダッシュボードのトグルを信頼するのではなく、WHOISで確認してください。表示されない場合は、今日の最初のタスクです。
  • レジストラとDNSホストの二要素認証。別々のアカウント、別々のログイン、別々の2FA。SIMスワッピングはこのようなアカウントへの侵入によく使われる経路なので、SMSではなくアプリまたはハードウェアキーを使用してください。
  • ドメイン上にないレジストラメール。ほとんどの人がこれを間違っており、それは悪い午後と悪い月の違いです。レジストラログインが you@yourdomain.com の場合、ドメインの喪失とリカバリ受信トレイの喪失は同時に発生します。完全に別のドメインのメールアドレスを使用し、後で追加しても役に立たないので、今すぐ設定してください。
  • 期限切れでないカードでの自動更新。期限切れのドメインはハイジャックと見分けがつかず、同じように素早く奪われ、はるかに頻繁に発生します。年に一度、登録されているカードを確認してください。
  • 失うわけにはいかないドメインのレジストリロック。レジストラロックより一段上のものです。変更には手動のアウトオブバンド検証が必要なため、パスワードを保持している攻撃者でも何も移動できません。ほとんどのレジストラはこれに料金を請求しますが、ビジネスドメインにとっては安価です。
  • DNSSEC、現実的な期待を持って。DNSレコードを暗号化して署名するため、リゾルバは転送中に改ざんされていないことを検証できます。これにより、DNSスプーフィングとキャッシュポイズニングがカバーされます。レジストラにログインしてレコードを正当に変更した場合、それは全く何も防ぎません。オンにしてください。ただし、完了したとは考えないでください。
  • 四半期ごとのDNSレコード監査。ゾーンファイルを開き、もはや制御していないサービスを指しているものをすべて削除します。これは前の「ぶら下がっているDNS」の問題であり、四半期に15分で解決できます。
  • レジストラアクセスを持つ人を減らす。追加のログインごとに侵入経路が増えます。移動した請負業者、取引を停止した代理店、アカウントが一度も無効化されなかった元チームメンバーなど。

この中で最も重要なのはレジストラロックとドメイン外のメールの2つです。今週2つしかやらないなら、それらをやってください。

よくある質問(FAQ)

バックアップの復元でDNSハイジャッキングを修正できますか?

ドメインが取得された場合はそうではありません。ドメインはレジストラにあり、バックアップファイルには含まれていないため、復元しても誰も到達できない完璧なサイトになります。バックアップは、同じ症状のもう1つの一般的な原因を修正します。リダイレクトマルウェアがファイルまたはデータベースに注入された場合、感染前のクリーンコピーを復元すると削除されます。

乗っ取られたドメインを復旧するにはどのくらい時間がかかりますか?

ドメインが移動したかどうかによります。まだレジストラにあり、所有権を証明できる場合は、数時間かかります。別のレジストラに移管された場合は、数週間かかります。紛争は2つのレジストラの間で進行するためです。まず、登録レシートと請求記録を収集してください。その文書が、他の何よりもタイムラインを推進します。

DNSハイジャッキングはDNSポイズニングと同じですか?

いいえ。DNSハイジャックとDNSポイズニングは同じように使われますが、異なるものを説明しています。DNSキャッシュポイズニングとは、リゾルバーのキャッシュに不正なレコードが注入され、そのエントリが期限切れになるまで間違った回答を返すことを意味します。DNSハイジャックは、より広範な包括的な用語であり、通常はレジストラアカウントやネームサーバーなど、ソースでのレコードまたは設定の変更を指します。

ルーターのDNSがハイジャックされたかどうかを確認するにはどうすればよいですか?

ルーターの管理ページを開き、DNS設定をISPの値または既知のパブリックリゾルバーと比較します。認識できないものはすべて答えです。まず、より高速なテストを実行します。Wi-Fiをオフにして、携帯電話でサイトを読み込みます。セルラーで機能し、自分のネットワークで失敗する場合は、問題はローカルです。

DNSSECはDNSハイジャッキングを停止しますか?

部分的に。DNSSECはDNSレコードを暗号化して署名するため、リゾルバは転送中に何も変更されていないことを検証でき、なりすましやキャッシュポイズニングを効果的に防ぎます。ただし、パスワードを使ってレジストラにログインした人がレコードを正当に変更した場合、それらの変更も署名されるため、保護されません。有効にしてから、レジストラロックと二要素認証を組み合わせてください。

私のサイトは迷惑メールにリダイレクトされますが、モバイルでのみです。それはDNSですか?

ほぼ間違いなく違います。DNSはドメイン名をIPアドレスに解決するだけで、どのデバイスが問い合わせているか、または訪問者がどこから来たかを知ることはできません。モバイルのみ、または検索参照元のみのリダイレクトのような条件付きの動作は、サーバー上で実行されるコードが必要であり、ファイル、データベース、または.htaccessファイルに注入されたマルウェアを示唆しています。

あなたのドメインは復元できない唯一のものです

ファイルとデータベースはあなたが所有しています。ドメインはあなたが借りています。

ドメインは、誰かがそれを保持している瞬間まで、まるで財産のように感じられるため、忘れがちです。

DNSハイジャック攻撃の診断は迅速に行えます。Wi-Fiをオフにした携帯電話での30秒は、可能性の半分を排除し、WHOISルックアップは残りのほとんどを処理します。

回復は困難な場合があります。ドメインが移動した場合、2つのレジストラが互いに通信するのを待つことになり、それらを急がせるためにできることはほとんどありません。将来の問題を防ぐために、DNSセキュリティを強化する午後を過ごすことをお勧めします。

ドメインに何が起こっても、迅速に再構築してください

DNS紛争は、1週間で勝てる可能性のある戦いです。レコードが戻ってくるのを待って、あなたのサイトが暗闇にとどまるべきではありません。あなたが完全に制御できるこの部分には、レコードが戻ってきた瞬間に展開できるクリーンでポータブルなコピーを用意しておくことが含まれます。

Duplicator Proは、その側面をカバーします。自動化されたフルサイトバックアップ、WordPressがプリインストールされていない空のサーバーにサイトをドロップするスタンドアロンインストーラー、ワンクリック復元、WordPressがロックアウトされていても機能する災害復旧URLを取得できます。

150万人以上のWordPressの専門家がDuplicatorを使用しており、4,000以上の5つ星レビューがあります。すべての有料プランには、14日間の無条件返金が付いています。

この記事を読んで、あなたのドメインとサイトがどれほど危険にさらされているかについて考えさせられたなら、これらのガイドは次に読む価値があります。

著者アバター
Joella Dunn コンテンツライター
JoellaはWordPressでの長年の経験を持つライターです。Duplicatorでは、基本的なバックアップから大規模な移行まで、サイトのメンテナンスを専門としています。彼女の最終的な目標は、WordPressウェブサイトが安全で成長に対応できる状態であることを確認することです。
当社のコンテンツは読者によってサポートされています。特定のリンクをクリックすると、手数料を受け取る場合があります。

保護されないまま、もう一日を無駄にしないでください

適切なWordPressバックアップなしで過ごす1時間ごとに、サイトはリスクにさらされます • WordPress移行の遅延ごとに、パフォーマンスと成長を失います

今すぐDuplicatorを入手
Duplicator プラグイン

お待ちください!
限定オファーをお見逃しなく!

お客様として、60% OFF になります

Duplicator をサイトで無料で試して、150万人以上の WordPress プロが私たちを信頼する理由をご覧ください。ただし、お待ちいただく必要はありません。この限定 60% オフは期間限定です。

または
今すぐ60% オフでDuplicator Proを入手 →