子域名接管与悬挂 DNS 漏洞分析器 — 50+ 云平台 DoH 审查

免费浏览器端子域名接管检测与悬挂 CNAME 分析工具。支持 50+ 主流云服务商 DoH 实时排查,保护企业域名资产安全。

🔒 100% Private
⚡ Completely Free
🌐 Runs in Browser
📦 Export Ready
⚡

子域名接管与悬挂 DNS 漏洞分析器 — 50+ 云平台 DoH 审查

Tool Workspace

Ready

加载中...

  1. 输入目标域名 — 输入单个子域名(如 docs.example.com)或切换至批量模式粘贴多行子域名列表。
  2. 选择 DoH 解析器 — 选择 Cloudflare 1.1.1.1、Google 8.8.8.8 或使用离线模拟模式进行安全演练。
  3. 执行自动化 DNS 审查 — 点击分析 DNS 记录,实时查询 CNAME 及 A 记录并与 50+ 云签名数据库进行比对。
  4. 查看健康评分与风险等级 — 评估 DNS 综合健康指数,并通过筛选标签过滤严重接管、悬挂指针或安全目标。
  5. 查看应急修复指南 — 展开受影响条目查看精准的 DNS 记录删除命令及云资源认领防范指南。
  6. 导出合规报告与脚本 — 下载 JSON 完整报告、导出 CSV 表格、复制 Markdown 摘要或一键生成 Shell 修复脚本。

什么是子域名接管(Subdomain Takeover)与悬挂 DNS 风险?

在现代多云与微服务架构中,企业广泛依赖第三方平台托管静态文档、静态资源或支持中心。为了保持企业统一品牌形象,运维团队通常在权威域名服务器中配置 CNAME 别名记录,将企业子域名(例如 help.company.com)指向云端主机名。

然而,当项目下线或存储桶被删除而 DNS 记录未被同步清理时,就形成了悬挂 DNS 记录(Dangling DNS)。攻击者可以在云服务商处注册相同的名称,瞬间接管该子域名,绕过同源策略、截获用户凭据并实施高可信度的钓鱼攻击。

基于浏览器端 DNS-over-HTTPS (DoH) 的指纹识别架构

本工具采用标准 RFC 8484 DNS-over-HTTPS 协议,由浏览器直接向 Cloudflare 与 Google 发起加密 DNS 解析,实时追踪 CNAME 规范别名链并判定目标域名的解析状态。内置 50+ 主流云服务商(AWS S3、Azure、Heroku、GitHub Pages、Shopify 等)指纹特征库,精准识别潜在接管威胁并生成即时应急处置方案。

高危云服务商类型与接管成因

亚马逊 AWS S3 存储桶释放后若未删除解析,易出现 NoSuchBucket 抢注漏洞;GitHub Pages、Vercel 及 Heroku 若缺乏严格的自定义域名双向 TXT 验证,均可能成为恶意重定向与身份欺诈的跳板。

企业 DNS 资产安全与治理最佳实践

建议企业将 DNS 记录纳入基础设施即代码(IaC / Terraform)自动化流程,下线服务时联动销毁域名解析,优先选用具备强验证机制的云厂商,并实施常态化的外部攻击面监控。

Frequently Asked Questions

什么是子域名接管(Subdomain Takeover)漏洞?

当企业的子域名通过 CNAME 记录指向了已删除或停用的第三方云服务(如 AWS S3 存储桶、GitHub Pages 或 Heroku 应用),而 DNS 记录未及时清理时,攻击者可在该云平台上抢注该资源,从而完全控制该子域名并提供任意恶意内容。

浏览器端 DNS-over-HTTPS (DoH) 如何工作?

利用现代标准 RFC 8484 DoH 协议,浏览器直接通过 HTTPS 密文向 Cloudflare 或 Google 公共解析器发送查询请求,在内存沙箱中实时解析 CNAME 和 A 记录,无需经由后端服务器。

为什么 CNAME 目标返回 NXDOMAIN 极具危险性?

NXDOMAIN 表明上游云服务主机名不存在,意味着对应的云存储桶或应用已被原作者释放,外部攻击者通常只需在相应云厂商控制台以相同名称创建资源即可接管流量。

悬挂 DNS 记录与可利用接管漏洞有何区别?

悬挂记录泛指所有指向无效或已销毁资源的 DNS 指针;仅当目标云平台支持第三方用户无需域名所有权证明即可直接认领该名称时,才会演变成可利用的接管漏洞。

哪些云平台历史上最易遭受子域名接管?

AWS S3、GitHub Pages、Heroku、Azure App Service、Surge.sh 以及 Zendesk 等平台,因其早期的先到先得分配机制而经常成为高危攻击目标。

企业如何系统性防御此类漏洞?

实施 DNS 即代码(IaC)策略,在销毁云资产时同步删除 DNS 记录,强制要求通过 TXT 令牌验证域名所有权,并定期开展外部攻击面自动化扫描。

我的域名清单会被上传或记录到服务器吗?

绝不。整个分析与签名比对过程 100% 在您的浏览器本地内存中执行,零数据留存,完全符合最高企业安全与隐私合规要求。