Môže zahŕňať účet registrátora, zónu alebo delegáciu, autoritatívny server mien, kompromitovanú administráciu rezolvery, smerovač alebo nastavenie koncového zariadenia. Dotknutá vrstva určuje, či presmerovanie dosiahne jedno zariadenie, jednu sieť alebo používateľov domény širšie.
Kompromitácia môže umožniť zachytenie, krádež prihlasovacích údajov, doručenie malware, odklonenie e-mailu alebo odoprenie služby, zatiaľ čo zamýšľaná destinácia zostáva nedotknutá.
Kľúčové body
Dotknuté vrstvyUrčiť, či sa kontrola zmenila na registrátorovi, registry, autoritatívnej zóne, hostingovom poskytovateľovi, rezolvery, sieťovej konfigurácii alebo koncovom zariadení; autorita obnovy a rozsah sa na každej vrstve líšia.
DôkazyPreskúmať históriu registrácie a DNS auditu, zmeny záznamov, administrátorské relácie, konfiguráciu rezolvery, vydanie certifikátov, nezávislé výsledky dotazov a nasledné udalosti identít alebo koncových zariadení.
ReakciaZabezpečiť administratívne účty cez známe dobré kanály, koordinovať s poskytovateľmi, obnoviť overené záznamy a nastavenia, zrustiť odhalený prístup a posúdiť prevádzku, e-mail, prihlasovacie údaje a údaje, ktoré mohli byť presmerované.
Dôležité obmedzenieNečakaná DNS odpoveď nie je dôkazom únosu. Doručenie obsahu, geografické smerovanie, split alebo Dynamic DNS, cachovanie, failover, lokálna politika a chyby môžu produkovať legitímne rozdiely; ustanoviť očakávanú autoritu a neoprávnenú zmenu.