卡巴斯基安卓版网络攻击拦截功能可识别并阻断中间人攻击与dns劫持,需开启主开关,并配置ssl/tls验证、可疑端口阻断及kaspersky dns保护;例外设置须谨慎,验证时访问self-signed.badssl.com应触发红色警告并记录ssl异常。

当你在安卓手机上访问网页时突然被重定向到陌生域名,或收到“证书错误”警告却确认网址无误,说明设备可能正遭遇中间人攻击或恶意DNS劫持——Kaspersky的网络攻击拦截功能能识别异常TLS握手、伪造证书、非预期端口通信等行为,并在连接建立前切断风险链路。
开启网络攻击实时拦截
打开卡巴斯基手机版 → 点击右下角【更多】→ 选择【设置】→ 进入【保护】→ 找到【网络攻击拦截】选项 → 将开关拨至开启状态。
这一步必须完成。如果开关关闭,后续所有基于流量特征的检测模块都不会激活,系统只会依赖基础域名黑名单,对加密通道内的攻击完全无感。
配置高级防护参数
进入【网络攻击拦截】页面后,依次完成以下设置:
① 开启【SSL/TLS连接验证】:勾选此项后,卡巴斯基会校验服务器证书链完整性、签发机构可信度及域名匹配性。未勾选时,自签名证书或过期证书的网站仍可加载,但可能已被中间人替换。
② 启用【可疑端口通信阻断】:默认已启用,会拦截非常规端口(如8080、8443、6667)上的HTTP/HTTPS请求——黑客常利用这些端口绕过企业防火墙规则发起钓鱼攻击。
③ 设置【DNS查询保护】为【强制使用Kaspersky DNS】:此选项将设备所有DNS请求重定向至卡巴斯基自有解析节点,防止本地DNS被劫持后返回虚假IP地址。若你所在单位要求使用内部DNS,则需关闭此项,但【必须同步开启“DNSSEC验证”】,否则无法识别篡改后的响应包。
添加可信例外以避免误拦
方法一:放行内部测试环境
在【网络攻击拦截】→【例外】→ 点击右上角【+】→ 输入完整域名(例如 internal-dev.company.local),不加协议头,不带路径,仅限一级或二级域名。
方法二:豁免特定IP段的HTTPS服务
点击【+】→ 切换输入模式为【IP地址】→ 输入192.168.10.0/24 → 勾选【跳过SSL证书检查】→ 确认添加。此操作仅适用于明确知晓该网段内所有服务均使用自签名证书的场景,【切勿对公网IP或动态DNS域名使用此模式】。
验证拦截能力是否生效
第一步:打开浏览器,访问 https://self-signed.badssl.com
第二步:页面应立即中断加载,弹出红色警告页,提示“证书不可信”并显示“潜在中间人攻击风险”。
第三步:返回卡巴斯基主界面 → 【历史记录】→ 切换到【网络攻击】标签 → 查看最新一条记录是否包含“SSL证书异常”和对应域名。
第四步:长按该条目 → 选择【查看详情】→ 确认威胁判定依据中出现“证书颁发者不在可信根列表”或“域名与证书CN不匹配”字样。











