TL; DR podría ser el enrutador que se ha infectado.
Mi razonamiento es el siguiente. La OP dijo,
- Pensé que revisaría el sitio, primero a través del navegador, sin ir. Todavía muestra que el sitio está estacionado, en register.com.
- Pensé en hacer ping al sitio con un intérprete de línea de comandos (en este caso, estoy usando Linux) y ver qué sucede. Camino extraño El sitio hace ping a una dirección IP de la que nunca había oído hablar. Suena a 208.91.197.39
- Conecté esa dirección IP directamente en el navegador, e inmediatamente fui enrutado a uno de esos Cuidado, tienes un virus, llama a XXX para salir de los sitios de la cárcel.
Si se trataba de un secuestro de DNS, debería haber obtenido la misma dirección IP en el navegador y en la CLI. Y sabemos que la IP funciona como un host web, por lo que debería haber funcionado como # 3 tanto en el caso # 1 como en el caso # 2.
Mi hipótesis es que el navegador y la línea de comandos de Linux están en dos máquinas diferentes, con diferentes DNS.
Dado que uno de los dos DNS parece devolver un resultado que parece correcto (además, no se dijo nada acerca de los fallos de funcionamiento de los navegadores, lo que debería notarse mucho más rápido que los fallos de PING), me inclino a cree que el navegador lo tenía correcto y, por lo tanto, un DNS estaba configurado correctamente.
¿De dónde viene la segunda respuesta del DNS (el malvado)? Me preocuparía del enrutador . Hay varios gusanos que intentan dividirse en enrutadores no seguros y reemplazan el servidor DNS con uno falso que suministra direcciones infectadas a sus clientes.
Sin embargo, lo que veo que sucede en varias instalaciones pequeñas es que, con bastante frecuencia, el "propietario" de una estación de trabajo alternará con la configuración de IP, por ejemplo, al pasar de DHCP a la dirección IP estática y colocar las entradas de DNS "más rápidas" ( nueve casos de cada diez, 8.8.8.8 de Google) en la configuración de resolución. A falta de un administrador de TI proactivo y políticas estrictas establecidas (la mayoría de las empresas pequeñas no tienen una), la red se estabiliza rápidamente en un conjunto de direcciones IP que varían lentamente (no DHCP, no es exactamente estática; más bien es una "estática hasta conflicto" kills-surfing "- lástima el acrónimo de que ya está tomado). Algunas máquinas, generalmente las más estables, utilizan el DHCP del enrutador, las otras gravitan lentamente hacia los ISP o los de Google.
Y así sucede: la máquina de Windows con el navegador resuelve la IP muerta y no hace nada. La máquina Linux confía en el sistema de resolución de DNS del enrutador y recibe una dirección de malware.
A veces, el problema se "resuelve" cambiando la dirección DNS en la máquina, y nadie se da cuenta de que el enrutador todavía está infectado, pero peor aún, es vulnerable . Hoy se realizó la redirección de DNS: mañana, un gusano más intrusivo puede establecer un túnel y escanear las máquinas de la intranet, desviar las partes del disco en busca de información valiosa y, en todo caso, acaparar todo el ancho de banda mientras lo hace.