> For the complete documentation index, see [llms.txt](https://docs.ipcheck.ing/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.ipcheck.ing/knowledge-base/pt-br/diagnose/is-my-dns-hijacked.md).

# Meu DNS foi sequestrado ou contaminado?

Compare as respostas de resolvedores independentes para identificar adulteração de DNS.

Toda vez que você abre um site, algo traduz o nome em um endereço. Se essa resposta for alterada no caminho, você acaba em algum lugar que não pediu — e o navegador não mostra nenhum sinal óbvio.

{% hint style="success" %}
**Resposta rápida.** Consulte o mesmo domínio por meio de vários resolvedores independentes usando **Ferramentas Avançadas → Resolução de DNS**. Domínios conhecidos e estáveis devem obter a mesma resposta de todos. Quando o resolvedor do seu provedor de internet retorna algo diferente de todos os resolvedores públicos, esse é o sinal de alerta.
{% endhint %}

## O que significam "hijacked" e "polluted"

Os dois termos descrevem o mesmo resultado — uma resposta errada a uma consulta de nome — a partir de duas origens diferentes.

* **Sequestro** geralmente significa que o seu resolvedor, seu roteador ou um malware no seu dispositivo retorna deliberadamente um endereço de sua escolha. Muitas vezes para publicidade, redirecionamento de busca ou um portal cativo.
* **Contaminação** (ou envenenamento) geralmente significa que algo no caminho de rede injeta respostas falsificadas antes que a verdadeira chegue. É assim que o bloqueio em nível nacional costuma funcionar.

Você não precisa distingui-los para detectar qualquer um dos dois. O teste é o mesmo: **compare fontes independentes.**

Contexto: [Como o DNS Funciona](/knowledge-base/pt-br/concepts/how-dns-works.md)

## Sintomas que valem investigação

| O que você percebe                                                                                              | Quão suspeito                                                   |
| --------------------------------------------------------------------------------------------------------------- | --------------------------------------------------------------- |
| Domínios digitados incorretamente vão para uma página de busca ou anúncio operada pelo seu provedor de internet | Leve — comportamento comum de provedor, mas ainda é adulteração |
| Um site que você conhece carrega uma página completamente sem relação, cheia de anúncios                        | Alta                                                            |
| Avisos de certificado em sites que normalmente funcionam                                                        | Alto — o endereço que você acessou não é o servidor real        |
| Um domínio resolve para um endereço estranho enquanto todo o resto está normal                                  | Alta                                                            |
| Um site funciona via VPN, mas não sem ela                                                                       | Médio — pode ser DNS, pode ser bloqueio                         |
| Anúncios aparecem injetados em páginas que nunca os tinham                                                      | Alta                                                            |

{% hint style="warning" %}
**Nunca clique para prosseguir em um aviso de certificado para acessar um site que é importante para você.** Esse aviso é o único sinal que sobrevive à adulteração de DNS. Ele significa que o servidor que está respondendo não consegue provar que é o verdadeiro.
{% endhint %}

## O teste de comparação

{% stepper %}
{% step %}

#### Escolha um domínio estável

Escolha algo grande e sem graça, cujos endereços não mudem a cada poucos minutos. Um site grande e conhecido funciona bem. Evite testar primeiro com um serviço fortemente distribuído por CDN — esses legitimamente retornam endereços diferentes para resolvedores diferentes, o que confunde a análise.
{% endstep %}

{% step %}

#### Passe-o pela Resolução de DNS

Abra **Ferramentas Avançadas → Resolução de DNS**, insira o domínio, escolha o tipo de registro **Uma**, e execute a consulta.

O MyIP consulta um conjunto de provedores bem conhecidos ao redor do mundo — alguns por DNS puro, outros por DoH criptografado, marcados com um cadeado na tabela de resultados — e mostra todas as respostas lado a lado.
{% endstep %}

{% step %}

#### Leia o padrão, não as linhas individuais

| Padrão                                                                                            | Veredito                                               |
| ------------------------------------------------------------------------------------------------- | ------------------------------------------------------ |
| Todos retornam o mesmo endereço                                                                   | Limpo                                                  |
| As respostas diferem um pouco, mas todas dentro do intervalo do mesmo provedor                    | Comportamento normal de CDN, não adulteração           |
| A maioria dos resolvedores concorda; **os resolvedores de uma região retornam outra coisa**       | Interferência ao longo do caminho de rede dessa região |
| Um resolvedor retorna um endereço privado (`10.x`, `192.168.x`, `127.0.0.1`) para um site público | Sequestro, quase certamente                            |
| Um resolvedor retorna um endereço em um país ou rede totalmente sem relação                       | Forte indício de adulteração                           |

{% hint style="info" %}
A lista de resolvedores abrange vários países de propósito. Quando os resolvedores de um país discordam do resto do mundo para um domínio específico, isso significa que a comparação está funcionando, não é um bug — use as etiquetas de região acima da tabela para isolá-los e leia as linhas lado a lado.
{% endhint %}
{% endstep %}

{% step %}

#### Compare com o seu próprio resolvedor

A ferramenta consulta provedores públicos, não o resolvedor que o seu dispositivo realmente usa. Para incluir o seu, verifique o que a sua máquina retorna para o mesmo domínio:

{% tabs %}
{% tab title="macOS / Linux" %}

```bash
dig example.com +short
```

{% endtab %}

{% tab title="Windows" %}

```
nslookup example.com
```

{% endtab %}
{% endtabs %}

Se a sua própria resposta совпide com o consenso público, seu resolvedor está funcionando bem. Se ele fica sozinho, esse é o culpado.
{% endstep %}
{% endstepper %}

## Confirme com DNS criptografado

O DNS puro trafega sem criptografia e sem autenticação, o que é exatamente o que torna a adulteração fácil. DNS criptografado — DNS over HTTPS (DoH) ou DNS over TLS (DoT) — envolve a consulta para que nada no caminho possa lê-la ou reescrevê-la.

Isso lhe dá uma segunda opinião limpa:

1. Ative DNS criptografado no seu navegador. A maioria dos navegadores modernos tem uma configuração de "DNS Seguro" ou "DNS over HTTPS".
2. Recarregue o site que estava se comportando mal.
3. Se agora ele funcionar corretamente, a resposta estava sendo alterada em algum ponto entre você e o resolvedor.

Nos resultados de Resolução de DNS do MyIP, as linhas marcadas **DoH** já são respondidas por um canal criptografado. Quando as linhas DoH concordam entre si e as linhas de DNS puro não, você tem a sua evidência.

No site oficial, **Ferramentas avançadas → Teste detalhado de vazamento de DNS** vai mais longe: ele captura os resolvedores que realmente estão atendendo você e mostra se assinaturas DNSSEC foram solicitadas e validadas. Um resolvedor que pede para pular a validação merece uma segunda análise. Essa ferramenta está disponível apenas em ipcheck.ing.

## O que trocar de resolvedor corrige e o que não corrige

Trocar para um resolvedor público é, normalmente, o primeiro passo. Seja claro sobre o que isso lhe traz.

| Corrige                                                                                                               | Não corrige                                                                                                                                                      |
| --------------------------------------------------------------------------------------------------------------------- | ---------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| Um resolvedor do provedor de internet com comportamento inadequado ou que injeta anúncios                             | Respostas falsificadas injetadas no caminho de rede — elas chegam independentemente de qual resolvedor você consultou, a menos que a consulta seja criptografada |
| Um roteador substituindo silenciosamente suas configurações de DNS — se você definir isso no dispositivo em vez disso | Bloqueio que acontece depois do DNS, no nível de IP ou TLS                                                                                                       |
| Respostas erradas em cache pelo seu provedor                                                                          | Malware na sua própria máquina, que pode substituir o DNS localmente                                                                                             |
| Redirecionamento de domínios digitados incorretamente para páginas de anúncios                                        | Um site que realmente está fora do ar                                                                                                                            |

{% hint style="info" %}
Se o DNS puro para um resolvedor público ainda retornar a resposta errada, use **criptografado** DNS. A criptografia é o que derrota a injeção no caminho; mudar qual resolvedor você consulta não basta por si só.
{% endhint %}

<details>

<summary>Como verifico se o roteador não é o problema?</summary>

Defina um resolvedor público diretamente em um dispositivo, contornando o que quer que o roteador forneça, e repita a consulta. Se esse dispositivo agora estiver correto enquanto os outros ainda estão errados, o roteador era a origem. Alguns roteadores interceptam todo o tráfego DNS, independentemente das configurações do cliente; nesse caso, apenas DNS criptografado conseguirá passar por ele.

</details>

<details>

<summary>Respostas diferentes para um serviço grande — isso realmente está tudo bem?</summary>

Normalmente sim. As redes de distribuição de conteúdo respondem com o servidor de borda que estiver mais próximo de quem consultou, então um resolvedor em Frankfurt e um resolvedor em Singapura legitimamente retornam endereços diferentes. O ponto a observar é se os endereços ainda pertencem ao mesmo operador. Pesquise-os com o botão de busca, ou com [Pesquisa Whois](/knowledge-base/pt-br/lookup-privacy/whois-search.md), e verifique o ASN.

</details>

<details>

<summary>Pode ser malware no meu computador fazendo isso?</summary>

Sim. Malware local pode alterar suas configurações de DNS, editar o arquivo hosts ou instalar um certificado raiz que oculta os avisos de certificado que você veria de outra forma. Se a adulteração acompanhar o seu laptop para outra rede, suspeite da máquina e não da rede, e execute uma varredura de malware de uma ferramenta confiável. O [Lista de verificação de segurança](/knowledge-base/pt-br/lookup-privacy/security-checklist.md) cobre a higiene mais ampla.

</details>

## Ainda travado?

* [Resolvedor DNS](/knowledge-base/pt-br/lookup-privacy/dns-resolver.md) — a ferramenta completa
* [Não consegue abrir um site?](/knowledge-base/pt-br/diagnose/cant-open-a-website.md) — a árvore de decisão mais ampla
* [DNS Leak Test](/knowledge-base/pt-br/connection-tools/dns-leak-test.md) — quais resolvedores você realmente está usando


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.ipcheck.ing/knowledge-base/pt-br/diagnose/is-my-dns-hijacked.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
