Das Domain Name System (DNS) ist vergleichbar mit einem Telefonbuch, das benutzerfreundliche Namen wie «ussc.ru» in IP-Adressen ĂŒbersetzt. Da DNS-AktivitĂ€ten in nahezu allen Kommunikationssitzungen, unabhĂ€ngig vom Protokoll, stattfinden, ist das DNS-Logging eine wertvolle Datenquelle fĂŒr IT-Sicherheitsexperten, die Anomalien erkennen oder zusĂ€tzliche Informationen ĂŒber das untersuchte System erhalten möchten.
Im Jahr 2004 wurde von Florian Weimer eine Logging-Methode namens Passive DNS vorgeschlagen, die es ermöglicht, die Historie von DNS-DatenÀnderungen wiederherzustellen und diese zu indexieren und zu durchsuchen, sodass Zugang zu folgenden Daten ermöglicht wird:
- Der Domainname
- Die IP-Adresse des angeforderten Domainnamens
- Datum und Uhrzeit der Antwort
- Antworttyp
- usw.
Die Daten fĂŒr Passive DNS werden von rekursiven DNS-Servern durch integrierte Module oder durch das Abfangen von Antworten von den fĂŒr die Zone zustĂ€ndigen DNS-Servern gesammelt.

Abbildung 1. Passive DNS (entnommen von der Seite )
Die Funktion von Passive DNS besteht darin, dass es nicht erforderlich ist, die IP-Adresse des Kunden zu registrieren, wodurch die PrivatsphĂ€re der Nutzer geschĂŒtzt wird.
Aktuell gibt es zahlreiche Dienste, die Zugang zu Passive DNS-Daten anbieten:
Das Unternehmen
Farsight Security
VirusTotal
Riskiq
SafeDNS
SecurityTrails
Cisco
Zugang
Auf Anfrage
Benötigt keine Registrierung
Registrierung ist frei
Auf Anfrage
Benötigt keine Registrierung
Auf Anfrage
API
Vorhanden
Vorhanden
Vorhanden
Vorhanden
Vorhanden
Vorhanden
KundenverfĂŒgbarkeit
Vorhanden
Vorhanden
Vorhanden
Fehlt
Fehlt
Fehlt
Daten Sammlung Beginn
2010
2013
2009
Zeigt nur die letzten 3 Monate an
2008
2006
Tabelle 1. Dienste mit Zugang zu Passive DNS-Daten
Einsatzmöglichkeiten von Passive DNS
Mit Passive DNS lassen sich Beziehungen zwischen Domainnamen, NS-Servern und IP-Adressen aufbauen. Dies ermöglicht die Erstellung von Karten der untersuchten Systeme und die Nachverfolgung der Ănderungen dieser Karte vom ersten Entdecken bis zum aktuellen Zeitpunkt.
Auch Passive DNS erleichtert die Erkennung von Anomalien im Datenverkehr. Zum Beispiel ermöglicht die Ăberwachung von Ănderungen in NS-Zonen und A- sowie AAAA-EintrĂ€gen das AufspĂŒren von bösartigen Websites, die die Methode Fast Flux verwenden, um C&C vor Entdeckung und Blockierung zu verbergen. Da legitime DomĂ€nennamen (auĂer denjenigen, die zur Lastenverteilung genutzt werden) ihre IP-Adressen nicht hĂ€ufig Ă€ndern, wĂ€hrend die meisten legitimen Zonen selten ihre NS-Server Ă€ndern, ist diese Methode hilfreich.
Passive DNS ermöglicht im Gegensatz zur direkten Durchsuchung von Subdomains anhand von WörterbĂŒchern das Finden selbst der exotischsten Domainnamen, wie beispielsweise â222qmxacaiqaaaaazibq4aaidhmbqaaa0undefined7140c0.p.hoff.ruâ. DarĂŒber hinaus kann es manchmal dazu beitragen, Test- (und anfĂ€llige) Bereiche einer Website, Entwicklerressourcen usw. zu finden.
Untersuchung des Links aus einer E-Mail unter Verwendung von Passive DNS
Bis jetzt ist Spam eine der Hauptmethoden, ĂŒber die Angreifer Zugriff auf den Computer des Opfers erlangen oder vertrauliche Informationen stehlen. Lassen Sie uns den Link aus einer solchen E-Mail mithilfe von Passive DNS untersuchen, um die EffektivitĂ€t dieser Methode zu bewerten.

Abbildung 2. Spam-E-Mail
Der Link in diesem Schreiben fĂŒhrte zur Website magnit-boss.rocks, die automatisch anbot, Boni zu sammeln und Geld zu verdienen:

Abbildung 3. Seite, die auf der Domain magnit-boss.rocks platziert ist
FĂŒr die Untersuchung dieser Website wurde verwendet , die bereits 3 fertige Kunden aufweist, die , und .
Zuerst erfahren wir die gesamte Geschichte dieses Domainnamens, dafĂŒr benutzen wir den Befehl:
pt-client pdns âquery magnit-boss.rocks
Dieser Befehl gibt Informationen zu allen DNS-Resolvern aus, die mit diesem Domainnamen verbunden sind.

Abbildung 4. Antwort von API Riskiq
Bringen wir die Antwort von der API in ein ĂŒbersichtlicheres Format:

Abbildung 5. Alle EintrÀge aus der Antwort
FĂŒr die weitere Untersuchung wurden die IP-Adressen verwendet, auf die dieser Domainname zum Zeitpunkt des Erhalts der E-Mail am 01.08.2019 aufgelöst wurde, darunter sind die folgenden IP-Adressen: 92.119.113.112 und 85.143.219.65.
Verwenden Sie den Befehl:
pt-client pdns âquery
um alle Domainnamen zu erhalten, die mit diesen IP-Adressen verbunden sind.
Die IP-Adresse 92.119.113.112 hat 42 einzigartige Domainnamen, die auf diese IP-Adresse aufgelöst wurden, darunter befinden sich Namen wie:
- magnit-boss.club
- igrovie-avtomaty.me
- pro-x-audit.xyz
- zep3-www.xyz
- u.v.m.
Die IP-Adresse 85.143.219.65 hat 44 einzigartige Domainnamen, die dieser IP-Adresse zugeordnet sind, darunter folgende Namen:
- cvv2.name (Website zum Verkauf von Kreditkartendaten)
- emaills.world
- www.mailru.space
- u.v.m.
Die Verbindungen zu diesen Domainnamen deuten auf Phishing hin, aber wir glauben an die guten Menschen. Sollen wir versuchen, einen Bonus von 332.501,72 Rubel zu erhalten? Nach dem DrĂŒcken der âJAâ-Taste fordert die Seite uns auf, 300 Rubel von der Karte zu ĂŒberweisen, um das Konto freizuschalten, und leitet uns zur Seite as-torpay.info weiter, um die Daten einzugeben.

Abbildung 6. Die Startseite der Website ac-pay2day.net
Auf den ersten Blick eine legale Seite, es gibt ein HTTPS-Zertifikat, und die Startseite bietet an, dieses Zahlungssystem mit seiner Website zu verbinden, aber leider funktionieren alle Verbindungslinks nicht. Dieser Domainname wird nur in eine IP-Adresse aufgelöst â 190.115.19.74. Diese hat wiederum 1475 einzigartige Domainnamen, die dieser IP-Adresse zugeordnet sind, darunter folgende Namen:
- ac-pay2day.net
- ac-payfit.com
- as-manypay.com
- fletkass.net
- as-magicpay.com
- u.v.m.
Wie wir sehen können, ermöglicht Passive DNS eine schnelle und effektive Sammlung von Daten ĂŒber die untersuchte Ressource und sogar das Erstellen eines einzigartigen Fingerabdrucks, der ein ganzes Schema fĂŒr den Diebstahl persönlicher Daten offenbaren kann, von der Erlangung bis zum voraussichtlichen Verkaufsort.

Abbildung 7. Karte des untersuchten Systems
Nicht alles ist so rosig, wie wir es uns wĂŒnschen wĂŒrden. Zum Beispiel können solche Ermittlungen leicht an CloudFlare oder Ă€hnlichen Diensten scheitern. Die EffektivitĂ€t der gesammelten Datenbank hĂ€ngt stark von der Anzahl der DNS-Abfragen ab, die durch das Modul zur Sammlung von Passive DNS-Daten laufen. Dennoch bleibt Passive DNS eine zusĂ€tzliche Informationsquelle fĂŒr den Forscher.
Autor: Spezialist des Uralzentrums fĂŒr Systemsicherheit
Quelle: habr.com
