กลับไปหน้าบทความ

อ่าน 7 นาที

การโจรกรรมเบราว์เซอร์

การโจรกรรมเบราว์เซอร์เป็นรูปแบบหนึ่งของซอฟต์แวร์ที่ไม่พึงประสงค์ที่แก้ไขการตั้งค่าเบราว์เซอร์โดยไม่ได้รับอนุญาตจากผู้ใช้ เพื่อแทรกโฆษณาที่ไม่พึงประสงค์ลงในเบราว์เซอร์ของผู้ใช้

การโจรกรรมเบราว์เซอร์

การโจรกรรมเบราว์เซอร์เป็นรูปแบบหนึ่งของซอฟต์แวร์ที่ไม่พึงประสงค์ที่แก้ไขการตั้งค่าเบราว์เซอร์โดยไม่ได้รับอนุญาตจากผู้ใช้ เพื่อแทรกโฆษณาที่ไม่พึงประสงค์ลงในเบราว์เซอร์ของผู้ใช้ โปรแกรมโจรกรรมเบราว์เซอร์อาจแทนที่หน้าแรกหน้าข้อผิดพลาด หรือเครื่องมือค้นหา ที่มีอยู่ ด้วยของตนเอง[ 1 ]โดยทั่วไปจะใช้เพื่อบังคับให้มีการเข้าชม เว็บไซต์ใด เว็บไซต์หนึ่งโดยเฉพาะซึ่งจะเพิ่มรายได้จากโฆษณา

โปรแกรมแฮ็กเบราว์เซอร์บางตัวยังแฝงด้วยสปายแวร์ตัวอย่างเช่น บางตัวติดตั้งโปรแกรมดักจับการกดแป้นพิมพ์เพื่อรวบรวมข้อมูล เช่น รายละเอียดการทำธุรกรรมทางการเงินและอีเมล นอกจากนี้ โปรแกรมแฮ็กเบราว์เซอร์บางตัวยังสามารถทำลายรีจิสทรีบนระบบ Windowsซึ่งมักจะทำลายอย่างถาวรได้

แม้ว่าการแฮ็กเบราว์เซอร์บางกรณีจะสามารถแก้ไขได้ง่าย แต่บางกรณีก็อาจแก้ไขได้ยาก มีโปรแกรมซอฟต์แวร์หลายโปรแกรมที่ใช้ป้องกันการแก้ไขดังกล่าว

โปรแกรมบุกรุกเบราว์เซอร์จำนวนมากถูกรวมอยู่ในชุดซอฟต์แวร์ที่ผู้ใช้ไม่ได้เลือก และถูกรวมไว้เป็น "ข้อเสนอ" ในตัวติดตั้งสำหรับโปรแกรมอื่น โดยมักจะไม่มีคำแนะนำในการถอนการติดตั้ง หรือเอกสารเกี่ยวกับสิ่งที่โปรแกรมทำ และถูกนำเสนอในลักษณะที่ออกแบบมาเพื่อสร้างความสับสนให้กับผู้ใช้ทั่วไป เพื่อหลอกให้พวกเขาติดตั้งซอฟต์แวร์เสริมที่ไม่ต้องการ[ 2 ] [ 3 ] [ 4 ] [ 5 ]

มีหลายวิธีที่แฮกเกอร์ใช้เพื่อเข้าถึงระบบปฏิบัติการการแนบไฟล์ในอีเมลและไฟล์ที่ดาวน์โหลดผ่านเว็บไซต์ที่น่าสงสัย รวมถึงการดาวน์โหลด ไฟล์ผ่าน โปรแกรมทอร์เรนต์เป็นกลยุทธ์ที่แฮกเกอร์ใช้กันทั่วไป

ความปลอดภัย

ซอฟต์แวร์รักษาความปลอดภัยที่ผิดกฎหมาย

โปรแกรมรักษาความปลอดภัยที่เป็นอันตรายบางตัวจะเข้าควบคุมหน้าเริ่มต้นของคอมพิวเตอร์ โดยทั่วไปจะแสดงข้อความเช่น "คำเตือน! คอมพิวเตอร์ของคุณติดสปายแวร์!" แล้วนำผู้ใช้ไปยังหน้าเว็บของผู้จำหน่ายโปรแกรมป้องกันสปายแวร์ หน้าเริ่มต้นจะกลับสู่การตั้งค่าปกติเมื่อผู้ใช้ซื้อซอฟต์แวร์แล้ว โปรแกรมอย่างWinFixerเป็นที่รู้จักกันดีว่าสามารถเข้าควบคุมหน้าเริ่มต้นของผู้ใช้และเปลี่ยนเส้นทางไปยังเว็บไซต์อื่นได้

หน้าโดเมนที่ไม่มีอยู่จริง

ระบบชื่อโดเมน (DNS)จะถูกสอบถามเมื่อผู้ใช้พิมพ์ชื่อเว็บไซต์ (เช่น wikipedia.org) และ DNS จะส่งคืนที่อยู่ IP ของเว็บไซต์หากเว็บไซต์นั้นมีอยู่จริง หากผู้ใช้พิมพ์ชื่อเว็บไซต์ผิด DNS จะส่งคืนการตอบสนองว่าโดเมนนั้นไม่มีอยู่จริง (NXDOMAIN)

ในอดีต ผู้ให้บริการอินเทอร์เน็ต (ISP) บางราย เช่น EarthLink ในปี 2549 ได้ดักจับการตอบสนอง NXDOMAIN ในระดับเซิร์ฟเวอร์เพื่อเปลี่ยนเส้นทางผู้ใช้ไปยังหน้าค้นหาที่มีโฆษณาจำนวนมาก ซึ่งก่อให้เกิดความกังวลเกี่ยวกับความเป็นส่วนตัวอย่างมาก[6] ในเครือข่ายสมัยใหม่ การปฏิบัติเช่นนี้ลดลงอย่างมากเนื่องจากการนำโปรโตคอล DNS ที่เข้ารหัส (เช่น DoH และ DoT) และการจัดการข้อผิดพลาดในระดับเบราว์เซอร์มาใช้กันอย่างแพร่หลาย ซึ่งป้องกันไม่ให้ ISP เข้าไปยุ่งเกี่ยวกับคำถามโดเมนที่ไม่ได้รับการแก้ไข[ 6 ]

การดำเนินการ

โปรแกรมที่ไม่พึงประสงค์มักไม่มีสัญญาณบ่งบอกว่ามีการติดตั้ง และไม่มีคำแนะนำในการถอนการติดตั้งหรือยกเลิกการใช้งาน[ 2 ]

โปรแกรมแฮ็กเบราว์เซอร์ส่วนใหญ่จะเปลี่ยนแปลงการตั้งค่าของเบราว์เซอร์อยู่ตลอดเวลา ซึ่งหมายความว่าการตั้งค่าที่ผู้ใช้เลือกไว้ในเบราว์เซอร์จะถูกเขียนทับ โปรแกรม ป้องกันไวรัส บางตัว สามารถระบุโปรแกรมแฮ็กเบราว์เซอร์ว่าเป็นมัลแวร์และสามารถกำจัดได้ โปรแกรมสแกนสปายแวร์บางโปรแกรมมีฟังก์ชันกู้คืนเบราว์เซอร์เพื่อตั้งค่าเบราว์เซอร์ของผู้ใช้กลับสู่ปกติ หรือแจ้งเตือนเมื่อหน้าเว็บเบราว์เซอร์ของพวกเขาถูกเปลี่ยนแปลง

การหลีกเลี่ยง

ตั้งแต่Microsoft Windows 10 เป็นต้น ไป เว็บเบราว์เซอร์จะไม่สามารถตั้งค่าตัวเองเป็นค่าเริ่มต้นของผู้ใช้ได้อีกต่อไปโดยไม่ต้องมีการแทรกแซงเพิ่มเติม การเปลี่ยนเว็บเบราว์เซอร์เริ่มต้นจะต้องดำเนินการด้วยตนเองโดยผู้ใช้จากหน้า "แอปเริ่มต้น" ของการตั้งค่า เพื่อป้องกันการโจรกรรมเบราว์เซอร์[ 7 ]

ตัวอย่างของผู้ก่อการร้าย

แฮ็กเกอร์จำนวนหนึ่งเปลี่ยนหน้าแรกของเบราว์เซอร์ แสดงโฆษณา และ/หรือตั้งค่าเครื่องมือค้นหาเริ่มต้น ซึ่งรวมถึงAstromenda (www.astromenda.com); [ 8 ] [ 9 ] [ 10 ] Ask Toolbar ( ask.com ); ESurf (esurf.biz) Binkiland (binkiland.com); DeltaและClaro ; Dregol ; [ 11 ] Jamenize ; Mindspark ; Groovorio ; Sweet Page ; Mazy Search ; Pensirot ; Search Protect by Conduitพร้อมด้วยsearch.conduit.comและรูปแบบต่างๆ; Tuvaro ; Spigot ; en.4yendex.com ; Yahoo ; เป็นต้น

แถบเครื่องมือบาบิโลน

Babylon Toolbar เป็นโปรแกรมเปลี่ยนหน้าเริ่มต้นของเบราว์เซอร์และตั้งค่าเครื่องมือค้นหาเริ่มต้นเป็น isearch.babylon.com นอกจากนี้ยังเป็นแอดแวร์ ชนิดหนึ่ง มันแสดงโฆษณา ลิงก์สปอนเซอร์ และผลการค้นหาแบบเสียเงินปลอม โปรแกรมนี้ยังเก็บรวบรวมคำค้นหาจากคำค้นหาต่างๆ ด้วย

Babylon's translation software prompts to add the Babylon Toolbar on installation. The toolbar also comes bundled as an add-on with other software downloads.[12]

In 2011, the CNet site Download.com started bundling the Babylon Toolbar with open-source packages such as Nmap. Gordon Lyon, the developer of Nmap, was upset over the way users of his software were tricked into using the toolbar.[13] The vice-president of Download.com, Sean Murphy, released an apology: The bundling of this software was a mistake on our part and we apologize to the user and developer communities for the unrest it caused.[14]

Similar variants of the Babylon toolbar and search homepage exist including: Bueno Search, Delta Search, Claro Search, and Search GOL. All of these variants state to be owned by Babylon in the terms of service.

All of the toolbars were created by Montiera.[15]

Conduit (Search Protect)

Conduit is a hijacker that steals personal and confidential information from the user and transfers it to a third party. This toolbar has been identified as Potentially Unwanted Programs (PUPs) by Malwarebytes[16] and is typically bundled with free downloads.[17][18] These toolbars modify the browser's default search engine, homepage, new tab page, and several other browser settings. There are similar variants of conduit search such as trovi.com, trovigo.com, better-search.net, seekforsearch.com, searchitdown.com, need4search.com, clearsearches.com, search-armor.com, searchthatup.com, premiumsearchweb.com, along with other variants which were created in a customized way for the toolbar creation service Conduit Ltd used to offer.

โปรแกรมที่เรียกว่า "Conduit Search Protect" หรือที่รู้จักกันดีในชื่อ "Search Protect by conduit" อาจทำให้เกิดข้อผิดพลาดร้ายแรงของระบบเมื่อถอนการติดตั้ง โปรแกรมนี้อ้างว่าปกป้องการตั้งค่าเบราว์เซอร์ แต่จริงๆ แล้วพยายามบล็อกการเปลี่ยนแปลงการตั้งค่าที่เป็นอันตราย Search Protect มีตัวเลือกในการเปลี่ยนหน้าแรกของการค้นหาจากหน้าแรกการค้นหาที่ "แนะนำ" อย่าง Trovi แต่ผู้ใช้รายงานว่ามันเปลี่ยนกลับไปเป็น Trovi หลังจากช่วงเวลาหนึ่งโปรแกรมถอนการติดตั้งของ Search Protect อาจทำให้ Windows บูตไม่ได้ เนื่องจากไฟล์ถอนการติดตั้งไม่เพียงแต่ลบไฟล์ของตัวเองเท่านั้น แต่ยังลบไฟล์บูตทั้งหมดในรูทของไดรฟ์ C: และทิ้งไฟล์ BackGroundContainer.dll ไว้ในรีจิสทรีเริ่มต้น[ 19 ] Conduit เกี่ยวข้องกับมัลแวร์สปายแวร์และแอดแวร์เนื่องจากเหยื่อของโปรแกรมบุกรุกนี้ได้รายงานป๊อปอัพที่ไม่พึงประสงค์และโฆษณาฝังตัวในข้อความบนเว็บไซต์ที่ไม่มีโฆษณา

บริษัท Perion Network Ltd. เข้าซื้อกิจการ ClientConnect ของ Conduit ในช่วงต้นเดือนมกราคม 2557 [ 20 ]และต่อมาได้ร่วมมือกับLenovoเพื่อสร้าง Lenovo Browser Guard [ 21 ]ซึ่งใช้ส่วนประกอบของ Search Protect

เหยื่อของการเปลี่ยนเส้นทางที่ไม่พึงประสงค์ไปยัง conduit.com ยังรายงานว่าพวกเขาถูกโจมตีด้วยความพยายามฟิชชิ่ง และได้รับจดหมายขยะที่ไม่พึงประสงค์ โทรศัพท์จากผู้ทำการตลาดทางโทรศัพท์ และสแปมอื่นๆ เหยื่อบางรายอ้างว่าผู้โทรอ้างว่าเป็น Apple, Microsoft หรือ ISP ของพวกเขา และบอกว่าข้อมูลส่วนบุคคลถูกนำไปใช้ในการโทรบางครั้ง และการโทรบางครั้งเกี่ยวข้องกับพฤติกรรมการท่องเว็บและประวัติการท่องเว็บล่าสุดของพวกเขา ข้อมูลส่วนบุคคลที่รวบรวมโดยสปายแวร์ดังกล่าวมักถูกนำไปใช้ในแคมเปญวิศวกรรมสังคมและฟิชชิ่งที่มีเป้าหมายสูง[ 22 ]

istartsurf.com

โปรแกรมบุกรุกเบราว์เซอร์ istartsurf.com อาจแทนที่เครื่องมือค้นหาที่ต้องการ การติดเชื้อนี้มาพร้อมกับแอปพลิเคชันของบุคคลที่สาม และการติดตั้งอาจเกิดขึ้นอย่างเงียบๆ ด้วยเหตุนี้ ผู้ใช้ที่ได้รับผลกระทบจึงไม่ทราบว่าโปรแกรมบุกรุกได้ติดเชื้อเบราว์เซอร์Internet Explorer , Google ChromeหรือMozilla Firefox ของตน [ 23 ]

เสิร์ชเดลี่.com

Search-daily.comเป็นโปรแกรมบุกรุกที่อาจถูกดาวน์โหลดโดยโทรจัน Zlobซึ่งจะเปลี่ยนเส้นทางการค้นหาของผู้ใช้ไปยัง เว็บไซต์ ลามกอนาจารนอกจากนี้ยังทำให้ประสิทธิภาพของคอมพิวเตอร์ช้าลงอีกด้วย[ 24 ]

สแนปโด

Snap.do (Smartbar พัฒนาโดย Resoft) เป็นมัลแวร์ที่อาจเป็นอันตราย จัดอยู่ในประเภทโปรแกรมเปลี่ยนเส้นทางเบราว์เซอร์และสปายแวร์ ซึ่งทำให้เบราว์เซอร์เปลี่ยนเส้นทางไปยังเครื่องมือค้นหา snap.do สามารถดาวน์โหลด Snap.do ได้ด้วยตนเองจากเว็บไซต์ของ Resoft แต่ผู้ใช้ส่วนใหญ่มักติดกับดักเนื่องจากมันถูกรวมมากับซอฟต์แวร์อื่นและติดตั้งโดยไม่ได้ตั้งใจ มันส่งผลกระทบต่อ Windows และสามารถลบออกได้ผ่านเมนูเพิ่ม/ลบโปรแกรม Snap.do ยังสามารถดาวน์โหลดแถบเครื่องมือ ส่วนเสริม และปลั๊กอินที่เป็นอันตรายอื่นๆ อีกมากมาย เช่น DVDVideoSoftTB, General Crawler และ Save Valet

โปรแกรม General Crawler ที่ติดตั้งโดย Snap.do นั้นมีช่องโหว่ที่ทำให้สามารถติดตั้งและเปิดใช้งานตัวเองใหม่ได้ทุกครั้งที่ผู้ใช้ถอนการติดตั้งผ่านเบราว์เซอร์หรือโปรแกรมถอนการติดตั้งในตัวของ Windows

Snap.do จะปิดใช้งานตัวเลือกในการเปลี่ยนหน้าแรกและเครื่องมือค้นหาเริ่มต้นของคุณ

Resoft จะติดตามข้อมูลต่อไปนี้:

  • โดเมนอินเทอร์เน็ตและที่อยู่ IP ที่ผู้ใช้เข้าถึงผลิตภัณฑ์ Resoft (ตำแหน่งที่ตั้ง, รหัสประจำตัว ฯลฯ)
  • ความละเอียดหน้าจอของ จอคอมพิวเตอร์ (จอแสดงผล) ของผู้ใช้
  • วันและเวลาที่ผู้ใช้เข้าถึงผลิตภัณฑ์ของ Resoft โดยตั้งใจหรือไม่ตั้งใจก็ตาม
  • หน้าเว็บที่ผู้ใช้เข้าชมซึ่งใช้ผลิตภัณฑ์ของ Resoft (ไม่ว่าจะมีความรู้เกี่ยวกับการใช้ผลิตภัณฑ์ของ Resoft หรือ Snap.do ก็ตาม)
  • หากผู้ใช้เชื่อมโยงไปยังเว็บไซต์ของ Resoft จากเว็บไซต์อื่นโดยตั้งใจหรือไม่ตั้งใจ ที่อยู่ของเว็บไซต์นั้นจะต้องถูกบันทึกไว้ด้วย

ตัวติดตั้ง SourceForge

โปรแกรมติดตั้งSourceForge รุ่นก่อนหน้านี้ มีโปรแกรมติดตั้งแอดแวร์และ PUP รวมอยู่ด้วย[ 25 ]

มัลแวร์ตัวหนึ่งเปลี่ยนการตั้งค่าเบราว์เซอร์ของ Firefox, Chrome และ Internet Explorer ให้แสดงเว็บไซต์ "istartsurf.com" เป็นหน้าแรก โดยจะทำเช่นนั้นด้วยการเปลี่ยนแปลงการตั้งค่ารีจิสทรี และจะคืนค่าการตั้งค่ากลับหากผู้ใช้พยายามเปลี่ยนแปลงเอง

เมื่อวันที่ 1 มิถุนายน 2558 SourceForge อ้างว่าพวกเขาหยุดเชื่อมโยง "ข้อเสนอของบุคคลที่สาม" กับโครงการ SourceForge ที่ไม่ได้บำรุงรักษาแล้ว[ 26 ]

Trojan.WinLNK.Agent

Trojan.WinLNK.Agent (หรือTrojan:Win32/Startpage.OS ) คือคำจำกัดความจากKaspersky LabsของTrojan downloader , Trojan dropperหรือTrojan spyการตรวจพบครั้งแรกเกิดขึ้นเมื่อวันที่ 31 พฤษภาคม 2554 ตามข้อมูลจากMicrosoft Malware Protection Center Trojanwareนี้จะเปิดเบราว์เซอร์Internet Explorerไปยังหน้าเว็บที่กำหนดไว้ล่วงหน้า (เช่นi.163vv.com/?96 ) ไฟล์ Trojan ที่มี นามสกุล LNK (นิพจน์) เป็น ทางลัด ของ Windowsไปยังไฟล์ โปรแกรม หรือโฟลเดอร์ที่เป็นอันตราย ไฟล์ LNKในตระกูลนี้จะเรียกใช้ไฟล์ปฏิบัติการ ที่เป็นอันตราย หรืออาจถูกดรอปโดยมัลแวร์ อื่นๆ ไฟล์เหล่านี้ส่วนใหญ่ใช้โดยเวิร์มเพื่อแพร่กระจายผ่านไดรฟ์ USB (เช่น) [ 27 ] [ 28 ]ในปี 2559 อินเดียมีเหตุการณ์ที่เกี่ยวข้องกับ Trojan นี้มากที่สุด คิดเป็น 18.36 % ทั่วโลก[ 27 ] 

ชื่อเรียกอื่นๆ:

รูปแบบอื่นๆ:

  • Trojan.WinLNK.Agent.ae
  • Trojan.WinLNK.Agent.ew [ 30 ]

วอสเตอรัน

Vosteran เป็นโปรแกรมบุกรุกเบราว์เซอร์ที่เปลี่ยนหน้าแรกและผู้ให้บริการค้นหาเริ่มต้นของเบราว์เซอร์เป็น vosteran.com การติดเชื้อนี้โดยพื้นฐานแล้วถูกรวมเข้ากับแอปพลิเคชันของบุคคลที่สามอื่นๆ ตัวตนของ Vosteran ได้รับการปกป้องโดย privacyprotect.org จากออสเตรเลีย Vosteran ได้รับการจดทะเบียนผ่าน Whiteknight [ 31 ]

โทรวี

Trovi เป็นโปรแกรมเปลี่ยนหน้าเริ่มต้นของเบราว์เซอร์ที่มักแพร่กระจายผ่านพอร์ทัลดาวน์โหลดของบุคคลที่สาม (เช่น Download.com) และแหล่งเก็บซอฟต์แวร์ฟรีแวร์แบบเก่า แพลตฟอร์มเหล่านี้มักจะรวมซอฟต์แวร์ที่ไม่พึงประสงค์เข้าไปในตัวติดตั้งของแอปพลิเคชันโอเพนซอร์สหรือฟรีแวร์ที่ถูกต้องตามกฎหมายโดยไม่ได้รับความยินยอมจากผู้พัฒนาต้นฉบับ

Trovi ใช้ Bing (เครื่องมือค้นหาที่ถูกต้องตามกฎหมาย) เพื่อแสดงผลลัพธ์แก่ผู้ใช้ แม้ว่าแถบที่อยู่จะเปลี่ยนเป็น Bing.com เมื่อแสดงผลการค้นหา แต่คำค้นหาจะถูกประมวลผลผ่าน Trovi อยู่ดี ก่อนหน้านี้ Trovi เคยใช้เว็บไซต์ของตนเองในการแสดงผลการค้นหา โดยมีโลโก้อยู่ที่มุมซ้ายบนของหน้า แต่ต่อมาได้เปลี่ยนมาใช้ Bing เพื่อพยายามหลอกผู้ใช้ได้ง่ายขึ้น Trovi ไม่ได้อันตรายเท่าเมื่อก่อนแล้ว โดยการซ่อนโฆษณาในผลการค้นหาขึ้นอยู่กับเบราว์เซอร์ที่ใช้ แต่ก็ยังถือว่าเป็นโปรแกรมเปลี่ยนหน้าเริ่มต้นของเบราว์เซอร์อยู่ดี

นอกจากนี้ยังควบคุมการตั้งค่าหน้าแรกและหน้าแท็บใหม่เพื่อป้องกันไม่ให้สามารถเปลี่ยนกลับไปเป็นการตั้งค่าเดิมได้ ทั้งนี้ขึ้นอยู่กับเบราว์เซอร์ที่ใช้งานอยู่ อาจมีโฆษณาปรากฏบนหน้าเว็บ

เมื่อติดเชื้อในคอมพิวเตอร์ของผู้ใช้ จะทำให้เบราว์เซอร์เปลี่ยนเส้นทางจาก Google และเครื่องมือค้นหาอื่นๆ ไปยัง trovi.com [ 32 ]

ไวรัส Trovi ถูกสร้างขึ้นโดยใช้บริการสร้างแถบเครื่องมือ Conduitและเป็นที่ทราบกันดีว่าสามารถแพร่เชื้อได้ในลักษณะเดียวกับแถบเครื่องมือ Conduit

  • การวิเคราะห์ไฟล์ที่VirusTotal

สรุปเนื้อหา

ข้อมูลสำคัญจากบทความ

ข้อมูลสำคัญเกี่ยวกับ การโจรกรรมเบราว์เซอร์

การโจรกรรมเบราว์เซอร์เป็นรูปแบบหนึ่งของซอฟต์แวร์ที่ไม่พึงประสงค์ที่แก้ไขการตั้งค่าเบราว์เซอร์โดยไม่ได้รับอนุญาตจากผู้ใช้ เพื่อแทรกโฆษณาที่ไม่พึงประสงค์ลงในเบราว์เซอร์ของผู้ใช้

ซอฟต์แวร์รักษาความปลอดภัยที่ผิดกฎหมาย

โปรแกรมรักษาความปลอดภัยที่เป็นอันตราย บางตัวจะเข้าควบคุมหน้าเริ่มต้นของคอมพิวเตอร์ โดยทั่วไปจะแสดงข้อความเช่น "คำเตือน! คอมพิวเตอร์ของคุณติดสปายแวร์!

หน้าโดเมนที่ไม่มีอยู่จริง

ระบบ ชื่อโดเมน (DNS) จะถูกสอบถามเมื่อผู้ใช้พิมพ์ชื่อเว็บไซต์ (เช่น wikipedia.org) และ DNS จะส่งคืนที่อยู่ IP ของเว็บไซต์หากเว็บไซต์นั้นมีอยู่จริง หากผู้ใช้พิมพ์ชื่อเว็บไซต์ผิด DNS จะส่งคืนการตอบสนองว่าโดเมนนั้นไม่มีอยู่จริง (NXDOMAIN)

การดำเนินการ

โปรแกรมที่ไม่พึงประสงค์มักไม่มีสัญญาณบ่งบอกว่ามีการติดตั้ง และไม่มีคำแนะนำในการถอนการติดตั้งหรือยกเลิกการใช้งาน [ 2 ]