Passive DNS Π² Ρ€ΡƒΠΊΠ°Ρ… Π°Π½Π°Π»ΠΈΡ‚ΠΈΠΊΠ°

БистСма Π΄ΠΎΠΌΠ΅Π½Π½Ρ‹Ρ… ΠΈΠΌΠ΅Π½ (DNS) являСтся ΠΏΠΎΠ΄ΠΎΠ±ΠΈΠ΅ΠΌ Ρ‚Π΅Π»Π΅Ρ„ΠΎΠ½Π½ΠΎΠΉ ΠΊΠ½ΠΈΠ³ΠΈ, которая ΠΏΠ΅Ρ€Π΅Π²ΠΎΠ΄ΠΈΡ‚ ΡƒΠ΄ΠΎΠ±Π½Ρ‹Π΅ для ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ ΠΈΠΌΠ΅Π½Π°, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ Β«ussc.ruΒ», Π² IP-адрСса. Π’Π°ΠΊ ΠΊΠ°ΠΊ Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎΡΡ‚ΡŒ DNS присутствуСт практичСски Π²ΠΎ всСх сСансах связи, нСзависимо ΠΎΡ‚ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π°. Π’Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ DNS Π»ΠΎΠ³ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ являСтся Ρ†Π΅Π½Π½Ρ‹ΠΌ источником Π΄Π°Π½Π½Ρ‹Ρ… для спСциалиста ΠΏΠΎ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности, ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰Π΅Π΅ ΠΈΠΌ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Ρ‚ΡŒ Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΈ ΠΈΠ»ΠΈ ΠΏΠΎΠ»ΡƒΡ‡Π°Ρ‚ΡŒ Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ ΠΎΠ± исслСдуСмой систСмС.

Π’ 2004 Π³ΠΎΠ΄Ρƒ Π€Π»ΠΎΡ€ΠΈΠ°Π½ΠΎΠΌ Π’Π°ΠΉΠΌΠ΅Ρ€ΠΎΠΌ Π±Ρ‹Π» ΠΏΡ€Π΅Π΄Π»ΠΎΠΆΠ΅Π½ Ρ‚Π°ΠΊΠΎΠΉ ΠΌΠ΅Ρ‚ΠΎΠ΄ логирования, ΠΊΠ°ΠΊ Passive DNS, ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰ΠΈΠΉ Π²ΠΎΡΡΡ‚Π°Π½Π°Π²Π»ΠΈΠ²Π°Ρ‚ΡŒ ΠΈΡΡ‚ΠΎΡ€ΠΈΡŽ ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠΉ DNS Π΄Π°Π½Π½Ρ‹Ρ… с Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒΡŽ индСксации ΠΈ поиска, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠ³ΡƒΡ‚ ΠΏΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²Π»ΡΡ‚ΡŒ доступ ΠΊ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΌ Π΄Π°Π½Π½Ρ‹ΠΌ:

  • Π”ΠΎΠΌΠ΅Π½Π½ΠΎΠ΅ имя
  • IP-адрСс Π·Π°ΠΏΡ€ΠΎΡˆΠ΅Π½Π½ΠΎΠ³ΠΎ Π΄ΠΎΠΌΠ΅Π½Π½ΠΎΠ³ΠΎ ΠΈΠΌΠ΅Π½ΠΈ
  • Π”Π°Ρ‚Ρƒ ΠΈ врСмя ΠΎΡ‚Π²Π΅Ρ‚Π°
  • Π’ΠΈΠΏ ΠΎΡ‚Π²Π΅Ρ‚Π°
  • ΠΈ Ρ‚.Π΄.

Π”Π°Π½Π½Ρ‹Π΅ для Passive DNS ΡΠΎΠ±ΠΈΡ€Π°ΡŽΡ‚ΡΡ с рСкурсивных DNS-сСрвСров встроСнными модулями ΠΈΠ»ΠΈ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΠΏΠ΅Ρ€Π΅Ρ…Π²Π°Ρ‚Π° ΠΎΡ‚Π²Π΅Ρ‚ΠΎΠ² ΠΎΡ‚ DNS-сСрвСров, отвСтствСнных Π·Π° Π·ΠΎΠ½Ρƒ.

Passive DNS Π² Ρ€ΡƒΠΊΠ°Ρ… Π°Π½Π°Π»ΠΈΡ‚ΠΈΠΊΠ°

Рисунок 1. Passive DNS (взят с сайта Ctovision.com)

ΠžΡΠΎΠ±Π΅Π½Π½ΠΎΡΡ‚ΡŒ Passive DNS Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ Π² отсутствии нСобходимости Ρ€Π΅Π³ΠΈΡΡ‚Ρ€ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ IP-адрСс ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π°, Ρ‡Ρ‚ΠΎ позволяСт Π·Π°Ρ‰ΠΈΡ‚ΠΈΡ‚ΡŒ ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ.

На Π΄Π°Π½Π½Ρ‹ΠΉ ΠΌΠΎΠΌΠ΅Π½Ρ‚ сущСствуСт мноТСство сСрвисов, ΠΏΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²Π»ΡΡŽΡ‰ΠΈΡ… доступ ΠΊ Passive DNS Π΄Π°Π½Π½Ρ‹ΠΌ:

DNSDB
VirusTotal
PassiveTotal
Octopus
SecurityTrails
Umbrella Investigate

Компания
Farsight Security
VirusTotal
Riskiq
SafeDNS
SecurityTrails
Cisco

Доступ
По запросу
НС Ρ‚Ρ€Π΅Π±ΡƒΠ΅Ρ‚ рСгистрации
Π‘Π²ΠΎΠ±ΠΎΠ΄Π½Π° рСгистрация
По запросу
НС Ρ‚Ρ€Π΅Π±ΡƒΠ΅Ρ‚ рСгистрации
По запросу

API
ΠŸΡ€ΠΈΡΡƒΡ‚ΡΡ‚Π²ΡƒΠ΅Ρ‚
ΠŸΡ€ΠΈΡΡƒΡ‚ΡΡ‚Π²ΡƒΠ΅Ρ‚
ΠŸΡ€ΠΈΡΡƒΡ‚ΡΡ‚Π²ΡƒΠ΅Ρ‚
ΠŸΡ€ΠΈΡΡƒΡ‚ΡΡ‚Π²ΡƒΠ΅Ρ‚
ΠŸΡ€ΠΈΡΡƒΡ‚ΡΡ‚Π²ΡƒΠ΅Ρ‚
ΠŸΡ€ΠΈΡΡƒΡ‚ΡΡ‚Π²ΡƒΠ΅Ρ‚

НаличиС ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π°
ΠŸΡ€ΠΈΡΡƒΡ‚ΡΡ‚Π²ΡƒΠ΅Ρ‚
ΠŸΡ€ΠΈΡΡƒΡ‚ΡΡ‚Π²ΡƒΠ΅Ρ‚
ΠŸΡ€ΠΈΡΡƒΡ‚ΡΡ‚Π²ΡƒΠ΅Ρ‚
ΠžΡ‚ΡΡƒΡ‚ΡΡ‚Π²ΡƒΠ΅Ρ‚
ΠžΡ‚ΡΡƒΡ‚ΡΡ‚Π²ΡƒΠ΅Ρ‚
ΠžΡ‚ΡΡƒΡ‚ΡΡ‚Π²ΡƒΠ΅Ρ‚

Начало сбора Π΄Π°Π½Π½Ρ‹Ρ…
2010 Π³ΠΎΠ΄
2013 Π³ΠΎΠ΄
2009 Π³ΠΎΠ΄
ΠžΡ‚ΠΎΠ±Ρ€Π°ΠΆΠ°Π΅Ρ‚ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ послСдниС 3 мСсяца
2008 Π³ΠΎΠ΄
2006 Π³ΠΎΠ΄

Π’Π°Π±Π»ΠΈΡ†Π° 1. БСрвисы с доступом ΠΊ Passive DNS Π΄Π°Π½Π½Ρ‹ΠΌ

Π’Π°Ρ€ΠΈΠ°Π½Ρ‚Ρ‹ использования Passive DNS

Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡ Passive DNS ΠΌΠΎΠΆΠ½ΠΎ ΠΎΡ‚ΡΡ‚Ρ€Π°ΠΈΠ²Π°Ρ‚ΡŒ связи ΠΌΠ΅ΠΆΠ΄Ρƒ Π΄ΠΎΠΌΠ΅Π½Π½Ρ‹ΠΌΠΈ ΠΈΠΌΠ΅Π½Π°ΠΌΠΈ, NS сСрвСрами ΠΈ IP-адрСсами. Π­Ρ‚ΠΎ позволяСт ΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ ΠΊΠ°Ρ€Ρ‚Ρ‹ исслСдуСмых систСм ΠΈ ΠΎΡ‚ΡΠ»Π΅ΠΆΠΈΠ²Π°Ρ‚ΡŒ измСнСния Ρ‚Π°ΠΊΠΎΠΉ ΠΊΠ°Ρ€Ρ‚Ρ‹ ΠΎΡ‚ ΠΏΠ΅Ρ€Π²ΠΎΠ³ΠΎ обнаруТСния Π΄ΠΎ Ρ‚Π΅ΠΊΡƒΡ‰Π΅Π³ΠΎ ΠΌΠΎΠΌΠ΅Π½Ρ‚Π°.

Π’Π°ΠΊΠΆΠ΅ Passive DNS ΠΎΠ±Π»Π΅Π³Ρ‡Π°Π΅Ρ‚ выявлСния Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΉ Π² Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ΅. НапримСр, отслСТивания ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠΉ Π² NS Π·ΠΎΠ½Π°Ρ… ΠΈ записях Ρ‚ΠΈΠΏΠ° A ΠΈ AAAA позволяСт Π²Ρ‹ΡΠ²Π»ΡΡ‚ΡŒ врСдоносныС сайты, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‰ΠΈΠ΅ ΠΌΠ΅Ρ‚ΠΎΠ΄ fast flux, ΠΏΡ€ΠΈΠ·Π²Π°Π½Π½Ρ‹ΠΉ ΡΠΊΡ€Ρ‹Ρ‚ΡŒ C&C ΠΎΡ‚ обнаруТСния ΠΈ Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²ΠΊΠΈ. ΠŸΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½Ρ‹Π΅ Π΄ΠΎΠΌΠ΅Π½Π½Ρ‹Π΅ ΠΈΠΌΠ΅Π½Π° (Π·Π° ΠΈΡΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ΠΌ Ρ‚Π΅Ρ…, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ для распрСдСлСния Π½Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ) Π½Π΅ Π±ΡƒΠ΄ΡƒΡ‚ часто ΠΌΠ΅Π½ΡΡ‚ΡŒ свои IP-адрСса, Π° Π±ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²ΠΎ Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½Ρ‹Ρ… Π·ΠΎΠ½ Ρ€Π΅Π΄ΠΊΠΎ ΠΌΠ΅Π½ΡΡŽΡ‚ свои NS сСрвСра.

Passive DNS Π² ΠΎΡ‚Π»ΠΈΡ‡ΠΈΠ΅ ΠΎΡ‚ прямого ΠΏΠ΅Ρ€Π΅Π±ΠΎΡ€Π° ΠΏΠΎΠ΄Π΄ΠΎΠΌΠ΅Π½ΠΎΠ² ΠΏΠΎ словарям позволяСт Π½Π°ΠΉΡ‚ΠΈ Π΄Π°ΠΆΠ΅ самыС экзотичСскиС Π΄ΠΎΠΌΠ΅Π½Π½Ρ‹Π΅ ΠΈΠΌΠ΅Π½Π°, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ β€œ222qmxacaiqaaaaazibq4aaidhmbqaaa0undefined7140c0.p.hoff.ru”. Π’Π°ΠΊΠΆΠ΅ это ΠΈΠ½ΠΎΠ³Π΄Π° позволяСт Π½Π°ΠΉΡ‚ΠΈ тСстовыС (ΠΈ уязвимыС) области Π²Π΅Π±-сайта, ΠΌΠ°Ρ‚Π΅Ρ€ΠΈΠ°Π»Ρ‹ для Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΎΠ² ΠΈ Ρ‚.ΠΏ.

ИсслСдованиС ссылки ΠΈΠ· письма, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡ Passive DNS

На Π΄Π°Π½Π½Ρ‹ΠΉ ΠΌΠΎΠΌΠ΅Π½Ρ‚ спам являСтся ΠΎΠ΄Π½ΠΈΠΌ ΠΈΠ· основных способов, Ρ‡Π΅Ρ€Π΅Π· ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊ ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ°Π΅Ρ‚ Π½Π° ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ ΠΆΠ΅Ρ€Ρ‚Π²Ρ‹ ΠΈΠ»ΠΈ ΠΊΡ€Π°Π΄Π΅Ρ‚ ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΡƒΡŽ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ. ΠŸΠΎΠΏΡ€ΠΎΠ±ΡƒΠ΅ΠΌ ΠΈΡΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚ΡŒ ссылку ΠΈΠ· Ρ‚Π°ΠΊΠΎΠ³ΠΎ письма, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡ Passive DNS, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΎΡ†Π΅Π½ΠΈΡ‚ΡŒ ΡΡ„Ρ„Π΅ΠΊΡ‚ΠΈΠ²Π½ΠΎΡΡ‚ΡŒ Π΄Π°Π½Π½ΠΎΠ³ΠΎ ΠΌΠ΅Ρ‚ΠΎΠ΄Π°.

Passive DNS Π² Ρ€ΡƒΠΊΠ°Ρ… Π°Π½Π°Π»ΠΈΡ‚ΠΈΠΊΠ°

Рисунок 2. Π‘ΠΏΠ°ΠΌ письмо

Бсылка ΠΈΠ· Π΄Π°Π½Π½ΠΎΠ³ΠΎ письма Π²Π΅Π»Π° Π½Π° сайт magnit-boss.rocks, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π» Π² автоматичСском Ρ€Π΅ΠΆΠΈΠΌΠ΅ ΡΠΎΠ±ΠΈΡ€Π°Ρ‚ΡŒ бонусы ΠΈ ΠΏΠΎΠ»ΡƒΡ‡Π°Ρ‚ΡŒ дСньги:

Passive DNS Π² Ρ€ΡƒΠΊΠ°Ρ… Π°Π½Π°Π»ΠΈΡ‚ΠΈΠΊΠ°

Рисунок 3. Π‘Ρ‚Ρ€Π°Π½ΠΈΡ†Π°, размСщСнная Π½Π° Π΄ΠΎΠΌΠ΅Π½Π΅ magnit-boss.rocks

Для исслСдования Π΄Π°Π½Π½ΠΎΠ³ΠΎ сайта Π±Ρ‹Π» использован API Riskiq, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΡƒΠΆΠ΅ ΠΈΠΌΠ΅Π΅Ρ‚ 3 Π³ΠΎΡ‚ΠΎΠ²Ρ‹Ρ… ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π° Π½Π° Python, Ruby ΠΈ Rust.

ΠŸΠ΅Ρ€Π²Ρ‹ΠΌ Π΄Π΅Π»ΠΎΠΌ ΡƒΠ·Π½Π°Π΅ΠΌ всю ΠΈΡΡ‚ΠΎΡ€ΠΈΡŽ Π΄Π°Π½Π½ΠΎΠ³ΠΎ Π΄ΠΎΠΌΠ΅Π½Π½ΠΎΠ³ΠΎ ΠΈΠΌΠ΅Π½ΠΈ, для этого Π²ΠΎΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡΡ ΠΊΠΎΠΌΠ°Π½Π΄ΠΎΠΉ:

pt-client pdns —query magnit-boss.rocks

Данная ΠΊΠΎΠΌΠ°Π½Π΄Π° выдаст ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΎ всСх DNS Ρ€Π΅Π·ΠΎΠ»Π²Π°Ρ…, связанных с этим Π΄ΠΎΠΌΠ΅Π½Π½Ρ‹ΠΌ ΠΈΠΌΠ΅Π½Π΅ΠΌ.

Passive DNS Π² Ρ€ΡƒΠΊΠ°Ρ… Π°Π½Π°Π»ΠΈΡ‚ΠΈΠΊΠ°

Рисунок 4. ΠžΡ‚Π²Π΅Ρ‚ ΠΎΡ‚ API Riskiq

ΠŸΡ€ΠΈΠ²Π΅Π΄Π΅ΠΌ ΠΎΡ‚Π²Π΅Ρ‚ ΠΎΡ‚ API ΠΊ Π±ΠΎΠ»Π΅Π΅ наглядному Π²ΠΈΠ΄Ρƒ:

Passive DNS Π² Ρ€ΡƒΠΊΠ°Ρ… Π°Π½Π°Π»ΠΈΡ‚ΠΈΠΊΠ°

Рисунок 5. ВсС записи ΠΈΠ· ΠΎΡ‚Π²Π΅Ρ‚Π°

Для дальнСйшСго исслСдования Π±Ρ‹Π»ΠΈ взяты IP-адрСса, Π² ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π΄Π°Π½Π½ΠΎΠ΅ Π΄ΠΎΠΌΠ΅Π½Π½ΠΎΠ΅ имя Ρ€Π΅Π·ΠΎΠ»Π²ΠΈΠ»ΠΎΡΡŒ Π½Π° ΠΌΠΎΠΌΠ΅Π½Ρ‚ получСния письма 01.08.2019, Ρ‚Π°ΠΊΠΈΠΌΠΈ IP-адрСсами ΡΠ²Π»ΡΡŽΡ‚ΡΡ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ адрСса 92.119.113.112 ΠΈ 85.143.219.65.

Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡ ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ:

pt-client pdns —query

ΠΌΠΎΠΆΠ½ΠΎ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ всС Π΄ΠΎΠΌΠ΅Π½Π½Ρ‹Π΅ ΠΈΠΌΠ΅Π½Π°, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ связаны с Π΄Π°Π½Π½Ρ‹ΠΌΠΈ IP-адрСсами.
IP-адрСс 92.119.113.112 ΠΈΠΌΠ΅Π΅Ρ‚ 42 ΡƒΠ½ΠΈΠΊΠ°Π»ΡŒΠ½Ρ‹Ρ… Π΄ΠΎΠΌΠ΅Π½Π½Π½Ρ‹Ρ… ΠΈΠΌΠ΅Π½ΠΈ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Ρ€Π΅Π·ΠΎΠ»Π²ΠΈΠ»ΠΈΡΡŒ Π² Π΄Π°Π½Π½Ρ‹ΠΉ IP-адрСс, срСди ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… ΠΈΠΌΠ΅ΡŽΡ‚ΡΡ Ρ‚Π°ΠΊΠΈΠ΅ ΠΈΠΌΠ΅Π½Π°:

  • magnit-boss.club
  • igrovie-avtomaty.me
  • pro-x-audit.xyz
  • zep3-www.xyz
  • ΠΈ Π΄Ρ€

Ip-адрСс 85.143.219.65 ΠΈΠΌΠ΅Π΅Ρ‚ 44 ΡƒΠ½ΠΈΠΊΠ°Π»ΡŒΠ½Ρ‹Ρ… Π΄ΠΎΠΌΠ΅Π½Π½Π½Ρ‹Ρ… ΠΈΠΌΠ΅Π½ΠΈ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Ρ€Π΅Π·ΠΎΠ»Π²ΠΈΠ»ΠΈΡΡŒ Π² Π΄Π°Π½Π½Ρ‹ΠΉ IP-адрСс, срСди ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… ΠΈΠΌΠ΅ΡŽΡ‚ΡΡ Ρ‚Π°ΠΊΠΈΠ΅ ΠΈΠΌΠ΅Π½Π°:

  • cvv2.name (сайт для ΠΏΡ€ΠΎΠ΄Π°ΠΆΠΈ Π΄Π°Π½Π½Ρ‹Ρ… ΠΊΡ€Π΅Π΄ΠΈΡ‚Π½Ρ‹Ρ… ΠΊΠ°Ρ€Ρ‚)
  • emaills.world
  • www.mailru.space
  • ΠΈ Π΄Ρ€

Бвязи с Π΄Π°Π½Π½Ρ‹ΠΌΠΈ Π΄ΠΎΠΌΠ΅Π½Π½Ρ‹ΠΌΠΈ ΠΈΠΌΠ΅Π½Π°ΠΌΠΈ наводят Π½Π° Ρ„ΠΈΡˆΠΈΠ½Π³, Π½ΠΎ ΠΌΡ‹ ΠΆΠ΅ Π²Π΅Ρ€ΠΈΠΌ Π² Π΄ΠΎΠ±Ρ€Ρ‹Ρ… людСй, поэтому попытаСмся ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ бонус Π² Ρ€Π°Π·ΠΌΠ΅Ρ€Π΅ 332 501.72 Ρ€ΡƒΠ±Π»Π΅ΠΉ? ПослС наТатия Π½Π° ΠΊΠ½ΠΎΠΏΠΊΡƒ β€œΠ”Πβ€, сайт просит нас пСрСвСсти 300 Ρ€ΡƒΠ±Π»Π΅ΠΉ с ΠΊΠ°Ρ€Ρ‚Ρ‹ для Ρ€Π°Π·Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²ΠΊΠΈ счСта ΠΈ отправляСт нас Π½Π° сайт as-torpay.info для Π²Π²ΠΎΠ΄Π° Π΄Π°Π½Π½Ρ‹Ρ….

Passive DNS Π² Ρ€ΡƒΠΊΠ°Ρ… Π°Π½Π°Π»ΠΈΡ‚ΠΈΠΊΠ°

Рисунок 6. Главная страница сайта ac-pay2day.net

Π‘ Π²ΠΈΠ΄Ρƒ Π»Π΅Π³Π°Π»ΡŒΠ½Ρ‹ΠΉ сайт, Π΅ΡΡ‚ΡŒ https сСртификат, Π΄Π° ΠΈ главная страница ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅Ρ‚ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ Π΄Π°Π½Π½ΡƒΡŽ ΠΏΠ»Π°Ρ‚Π΅ΠΆΠ½ΡƒΡŽ систСму ΠΊ своСму сайту, Π½ΠΎ, ΡƒΠ²Ρ‹, всС ссылки Π½Π° ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ Π½Π΅ Ρ€Π°Π±ΠΎΡ‚Π°ΡŽΡ‚. Π”Π°Π½Π½ΠΎΠ΅ Π΄ΠΎΠΌΠ΅Π½Π½ΠΎΠ΅ имя рСзолвится Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π² 1 ip-адрСсс β€” 190.115.19.74. Он Π² свою ΠΎΡ‡Π΅Ρ€Π΅Π΄ΡŒ ΠΈΠΌΠ΅Π΅Ρ‚ 1475 ΡƒΠ½ΠΈΠΊΠ°Π»ΡŒΠ½Ρ‹Ρ… Π΄ΠΎΠΌΠ΅Π½Π½Π½Ρ‹Ρ… ΠΈΠΌΠ΅Π½, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Ρ€Π΅Π·ΠΎΠ»Π²ΠΈΠ»ΠΈΡΡŒ Π² Π΄Π°Π½Π½Ρ‹ΠΉ IP-адрСс, срСди ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Ρ‚Π°ΠΊΠΈΠ΅ ΠΈΠΌΠ΅Π½Π° ΠΊΠ°ΠΊ:

  • ac-pay2day.net
  • ac-payfit.com
  • as-manypay.com
  • fletkass.net
  • as-magicpay.com
  • ΠΈ Π΄Ρ€

Как ΠΌΡ‹ ΠΌΠΎΠΆΠ΅ΠΌ Π²ΠΈΠ΄Π΅Ρ‚ΡŒ Passive DNS позволяСт достаточно быстро ΠΈ эффСктивно ΡΠΎΠ±Ρ€Π°Ρ‚ΡŒ Π΄Π°Π½Π½Ρ‹Π΅ ΠΎ исслСдуСмом рСсурсС ΠΈ Π΄Π°ΠΆΠ΅ ΠΏΠΎΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ своСобразныС ΠΎΡ‚ΠΏΠ΅Ρ‡Π°Ρ‚ΠΎΠΊ, ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰ΠΈΠΉ Ρ€Π°ΡΠΊΡ€Ρ‹Ρ‚ΡŒ Ρ†Π΅Π»ΡƒΡŽ схСму ΠΏΠΎ ΠΊΡ€Π°ΠΆΠ΅ ΠΏΠ΅Ρ€ΡΠΎΠ½Π°Π»ΡŒΠ½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ…, ΠΎΡ‚ Π΅Π³ΠΎ получСния Π΄ΠΎ вСроятного мСста ΠΏΡ€ΠΎΠ΄Π°ΠΆΠΈ.

Passive DNS Π² Ρ€ΡƒΠΊΠ°Ρ… Π°Π½Π°Π»ΠΈΡ‚ΠΈΠΊΠ°

Рисунок 7. ΠšΠ°Ρ€Ρ‚Π° исслСдуСмой систСмы

НС всС Ρ‚Π°ΠΊ Ρ€Π°Π΄ΡƒΠΆΠ½ΠΎ, ΠΊΠ°ΠΊ Π±Ρ‹ Π½Π°ΠΌ Ρ…ΠΎΡ‚Π΅Π»ΠΎΡΡŒ. К ΠΏΡ€ΠΈΠΌΠ΅Ρ€Ρƒ, Ρ‚Π°ΠΊΠΈΠ΅ расслСдования Π»Π΅Π³ΠΊΠΎ ΠΌΠΎΠ³ΡƒΡ‚ Ρ€Π°Π·Π±ΠΈΡ‚ΡŒΡΡ ΠΎ Π‘loudFlare ΠΈΠ»ΠΈ ΠΏΠΎΠ΄ΠΎΠ±Π½Ρ‹Π΅ сСрвисы. А ΡΡ„Ρ„Π΅ΠΊΡ‚ΠΈΠ²Π½ΠΎΡΡ‚ΡŒ собираСмой Π±Π°Π·Ρ‹ ΠΎΡ‡Π΅Π½ΡŒ зависит ΠΎΡ‚ количСства DNS запросов проходящих Ρ‡Π΅Ρ€Π΅Π· ΠΌΠΎΠ΄ΡƒΠ»ΡŒ для сбора Passive DNS Π΄Π°Π½Π½Ρ‹Ρ…. Но Ρ‚Π΅ΠΌ Π½Π΅ ΠΌΠ΅Π½Π΅Π΅ Passive DNS являСтся источником Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ для исслСдоватСля.

Автор: БпСциалист Π£Ρ€Π°Π»ΡŒΡΠΊΠΎΠ³ΠΎ Ρ†Π΅Π½Ρ‚Ρ€Π° систСм бСзопасности

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: habr.com

Π”ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ