本地域名劫持就是把原本该正常打开的网站,偷偷指向一个冒牌服务器,而受害的就是你电脑或路由器里的DNS解析记录。这种攻击不需要攻破网站本身,却能让你的账号密码、浏览记录全部暴露在别人眼皮底下,而且多数人中了招还浑然不觉。
本地域名劫持到底是什么玩法
域名劫持分两种,一种是发生在运营商或DNS服务器层面的“远端劫持”,另一种就是你今天的主角本地劫持,后者更隐蔽,因为它直接动手修改你设备上的解析文件。
攻击者一般走三条路:
- 篡改hosts文件,这是Windows系统里一个古老的文本文件,权限极高,一旦被写入恶意映射,浏览器访问
baidu.com时直接跳转到攻击者搭的钓鱼页。 - 篡改网卡DNS设置,通过木马或恶意脚本,把你的DNS服务器地址改成
8.8.8之外的黑产服务器。 - 劫持路由器,光猫或家用路由器默认密码弱,被登录后修改DNS,影响全家所有设备。
行业共识认为,本地劫持是个人用户遭遇钓鱼攻击最常见的入口之一,因为杀毒软件对hosts的修改往往睁一只眼闭一只眼。
怎么判断自己的电脑是否被本地域名劫持
不要等账号被盗了才回头查,以下几个信号出现任意两个,就要立刻排查。
症状清单:
- 输入正确的网址,跳转到陌生页面,刷新后又恢复正常。
- 浏览器弹出警告,提示“您的连接不是私密连接”或“证书错误”,但你访问的明明是有正规HTTPS证书的站点。
- 同一个Wi-Fi下,手机能正常打开网页,电脑却打不开,或者打开的页面排版错乱。
- 用IP地址直接访问网站(比如
http://192.168.1.1)能通,输域名就翻车。 - 路由器管理页面登录不进去,或登录后发现DNS设置被改过。
参照验证法:
用nslookup命令查一下域名解析结果,和公共DNS返回的IP对比。
nslookup www.baidu.com
如果本机返回的IP与nslookup www.baidu.com 8.8.8.8的结果不一致,本地解析十有八九被动了手脚,同理也可以试试ipconfig /displaydns,看看DNS缓存里有没有可疑记录。
本地域名劫持的类型与典型案例
为了让你看得更透,这里拆开讲讲最常见的几种操作手法。
修改hosts文件
这是最老的招数,也是新手最爱,原理简单粗暴:Windows在发起DNS请求前,先查hosts文件,有匹配就直接用文件里的IP,不再问DNS服务器。
攻击者把木马伪装成游戏外挂或破解软件,运行后向

C:WindowsSystem32driversetchosts写入一行:
0.0.1 login.taobao.com
这样你就永远打不开真的登录页,只能看到攻击者在本机搭的假页面,更阴险的写法是定向劫持特定银行的域名,然后弹出一个“系统升级,请重新输入密码”的窗口。
篡改本地DNS客户端设置
Windows网络适配器的属性里有个“使用下面的DNS服务器地址”,恶意程序通过修改注册表项来覆盖这个配置。
常见的维护路径是:控制面板 → 网络和共享中心 → 更改适配器设置 → 右键属性 → Internet协议版本4,查看首选DNS和备用DNS是否被改成67.222.222(OpenDNS)以外的陌生IP,很多劫持木马会把DNS填成一个5.5.5(阿里DNS)或114.114.114的近似地址,不仔细看根本发现不了。
路由器DNS劫持
现在很多光猫带Wi-Fi功能,但管理密码一般是默认的admin或印在机器背面,攻击者连上同一个Wi-Fi后,用默认口令登录管理页,把DNS改成黑产服务器,这样一来,只要是连这个路由器的设备手机、平板、智能电视全部走恶意DNS。
典型症状是:刷短视频正常,但一打开网银或支付页面就卡顿或跳转广告页,因为恶意DNS会针对金融类域名返回劫持IP,对普通流量放行,降低被发现的概率。
本地DNS劫持怎么办:清除与恢复实操步骤
发现被劫持了别慌,按顺序操作,大概率能清理干净。
第一步:断开网络
先拔掉网线或关闭Wi-Fi,这一步能阻止恶意DNS继续返回劫持结果,也能防止木马在联网状态下自我修复。
第二步:清理解析缓存
按Win+R输入cmd,运行:
ipconfig /flushdns
这个命令清空本地DNS解析缓存,但如果hosts文件被改了,光清缓存不够,需要直接编辑文件。
第三步:修复hosts文件
用记事本以管理员身份打开C:WindowsSystem32driversetchosts。
系统默认hosts应该长这样(大部分内容被注释掉):
# Copyright (c) 1993-2009 Microsoft Corp.
# This is a sample HOSTS file used by Microsoft TCP/IP for Windows.
127.0.0.1 localhost
如果发现列表里有大量非localhost的映射,尤其是sina.com、taobao.com、qq.com等正规域名被指向陌生IP,优先全选删除这些行,只保留0.0.1 localhost。
也可以直接下载一个干净版本的hosts文件覆盖(注意先备份当前的),但别用网上来路不明的“修复工具”,很多就是劫持软件的外壳。
第四步:重置Winsock目录

netsh winsock reset
这个命令重置网络协议栈,部分恶意程序会破坏Winsock LSP链来实现流量劫持,执行这行命令后重启电脑即可修复,如果你的ISP或公司网络用的是特殊代理,执行后可能需要重新安装代理客户端。
第五步:重置DNS客户端服务
服务列表里找到DNS Client,右键重启,有些木马常驻内存,会在你修改后立刻恢复篡改,如果你发现hosts文件改完,隔几分钟又被改回去,那说明有进程在定时覆盖文件,这时候打开任务管理器,按CPU占用排序,盯紧那些你没见过的进程名,搜索一下确认来源。
怎么预防本地域名劫持再发生
清理干净只是第一步,不堵住漏洞,下次还会中招。
给电脑上锁
- 关闭远程桌面:右击“此电脑”→“属性”→“远程设置”,把“允许远程桌面连接”的勾去掉,大部分扫描型木马依赖这个接口渗透。
- 修改administrator账号密码:别用
admin或123456,哪怕你平时不用这个账号,留着弱口令就是给攻击者开后门。 - 开启系统防火墙:控制面板里打开Windows Defender防火墙,入站规则默认阻止,出站不拦。
路由器加固
- 登录路由器管理页,把默认管理密码改成强密码。
- 在“DHCP服务器”设置里,把DNS服务器手动固定为
5.5.5或29.29.29,不要选“自动获取”,这样即使上层DHCP下发恶意DNS,路由器也会强制覆盖。 - 关闭路由器的WPS功能和远程管理端口(默认是
8080或8888)。
养成良好的上网习惯
下载软件去官方网站,别点搜索引擎结果页里的“高速下载”按钮,很多下载站的“高速下载器”本身就捆绑DNS劫持组件。
不运行来源不明的脚本和bat文件,hosts文件劫持最常见的传播途径就是运行了别人发来的xxx.bat。
定期检查域名解析,每月做一次nslookup并与公共DNS对比,或者用Wireshark抓DNS响应包,看有没有异常来源,比如来自非53端口的数据包。
域名被劫持了会不会影响微信和支付宝
这是个高频问题,不少用户在症状发生后第一反应就是担心账户安全。
答案是:不影响HTTPS加密站点,但影响所有HTTP明文站点。
现代支付类App(支付宝、微信)强制使用HTTPS加密,本地DNS劫持只能改变解析结果,无法伪造证书,你访问www.alipay.com时,即使被劫持到恶意IP,浏览器也会因为证书不匹配而拦截。

但要注意:如果你访问的是明文HTTP站点,比如某些老旧论坛或政府网站页面,劫持者可以完全模拟页面内容,你输入的任何表单数据都会被截获。
如果发现疑似劫持,先改密码,尤其是邮箱密码、Apple ID/Google账号密码这类高危凭证,优先在手机流量环境下修改,避开被劫持的Wi-Fi,不用改的密码包括:游戏内货币、看视频网站会员等低价值账户。
本地域名劫持和DNS污染的区别
很多人把这两个概念混为一谈,简单区分一下:
- 本地域名劫持:你的设备或路由器的解析逻辑被篡改,影响范围仅限你那台设备或那个网络,修复手段聚焦在设备本身。
- DNS污染:发生在DNS服务器的应答包上,路径上某个节点检测到“非法域名”就返回一个假IP,影响范围是全局的,这种情况下改hosts没有用,只能换用加密DNS(如DNS-over-HTTPS)。
识别方法:用nslookup查一个被劫持的域名,如果返回IP异常,再去8.8.8查一次,两次结果都错,多半是污染;只有本机错,那就是劫持。
本地域名劫持常见问题解答
杀毒软件全盘扫描后没有发现病毒,是不是就排除劫持了?
不是,劫持木马的生命周期往往很短,扫描时它可能已经运行完毕并自删除,剩下的只是hosts文件和DNS配置残留,用杀毒软件扫描当前环境并不能证明之前没发生过劫持,建议手动核查hosts文件内容和网卡DNS设置。
DNS改为114.114.114后域名还是跳转,是什么原因?
如果确认DNS修改成功,且ipconfig /all显示的也是这个地址,但访问依旧跳转,可能有三个原因:一是hosts文件仍有残留条目,二是浏览器内置了HTTP代理(检查“设置→代理”),三是路由器层面被劫持,建议逐个排查,优先级为hosts > 代理 > 路由器。
重置路由器能解决本地劫持吗?
能解决路由器层面的劫持,但前提是你重置后立刻修改默认密码,恢复到出厂状态后,攻击者的配置被清空,但管理密码也回到了默认值,如果你不马上改,风险反而比之前更高,重置路由器不会影响电脑本地的hosts文件,电脑端的劫持仍然存在。
最后说一句
本地域名劫持之所以屡禁不止,根本原因在于它利用了“信任本机文件”这个安全缺口,清理起来简单,但发现起来极难。 定期检查hosts文件与DNS设置,比装再贵的杀毒软件都管用,真正高明的攻击者不会让你的电脑出故障,只会让你的浏览器在关键时刻走错路。
图片来源于AI模型,如侵权请联系管理员。作者:酷小编,如若转载,请注明出处:https://www.kufanyun.com/ask/713322.html


评论列表(3条)
这篇文章写得非常好,内容丰富,观点清晰,让我受益匪浅。特别是关于文件的部分,分析得很到位,给了我很多新的启发和思考。感谢作者的精心创作和分享,期待看到更多这样高质量的内容!
读了这篇文章,我深有感触。作者对文件的理解非常深刻,论述也很有逻辑性。内容既有理论深度,又有实践指导意义,确实是一篇值得细细品味的好文章。希望作者能继续创作更多优秀的作品!
这篇文章写得非常好,内容丰富,观点清晰,让我受益匪浅。特别是关于文件的部分,分析得很到位,给了我很多新的启发和思考。感谢作者的精心创作和分享,期待看到更多这样高质量的内容!