Das Domain-Name-System (DNS) ist wie ein Telefonbuch, das benutzerfreundliche Namen wie âussc.ruâ in IP-Adressen ĂŒbersetzt. Da die DNS-AktivitĂ€t praktisch in allen Kommunikationssitzungen unabhĂ€ngig vom Protokoll vorhanden ist, ist die DNS-Protokollierung eine wertvolle Informationsquelle fĂŒr IT-Sicherheitsspezialisten, um Anomalien zu erkennen oder zusĂ€tzliche Daten ĂŒber das untersuchte System zu erhalten.
Im Jahr 2004 wurde von Florian Weimer eine Logging-Methode namens Passive DNS vorgeschlagen, die es ermöglicht, die Historie von Ănderungen an DNS-Daten mit der Möglichkeit zur Indizierung und Suche zu rekonstruieren. Dadurch können folgende Daten bereitgestellt werden:
- Der Domainname
- Die IP-Adresse des angeforderten Domainnamens
- Das Datum und die Uhrzeit der Antwort
- Der Antworttyp
- usw.
Die Daten fĂŒr Passive DNS werden von rekursiven DNS-Servern ĂŒber integrierte Module oder durch Abfangen von Antworten von DNS-Servern gesammelt, die fĂŒr die Zone verantwortlich sind.

Abbildung 1. Passive DNS (entnommen von der Website )
Ein Merkmal von Passive DNS ist, dass es nicht erforderlich ist, die IP-Adresse des Clients zu registrieren, was den Schutz der PrivatsphÀre der Nutzer ermöglicht.
Derzeit gibt es viele Dienste, die Zugang zu Passive DNS-Daten bieten:
Unternehmen
Farsight Security
VirusTotal
Riskiq
SafeDNS
SecurityTrails
Cisco
Zugang
Auf Anfrage
Keine Registrierung erforderlich
Kostenlose Registrierung
Auf Anfrage
Keine Registrierung erforderlich
Auf Anfrage
API
Vorhanden
Vorhanden
Vorhanden
Vorhanden
Vorhanden
Vorhanden
VerfĂŒgbarkeit des Clients
Vorhanden
Vorhanden
Vorhanden
Nicht vorhanden
Nicht vorhanden
Nicht vorhanden
Beginn der Datensammlung
2010
2013
2009
Zeigt nur die letzten 3 Monate an
2008
2006
Tabelle 1. Dienste mit Zugang zu Passive DNS-Daten
Einsatzmöglichkeiten von Passive DNS
Durch die Nutzung von Passive DNS können Beziehungen zwischen Domainnamen, NS-Servern und IP-Adressen hergestellt werden. Dies ermöglicht die Erstellung von Karten der untersuchten Systeme und die Verfolgung von Ănderungen dieser Karten vom ersten Fund bis zum aktuellen Zeitpunkt.
ZusĂ€tzlich erleichtert Passive DNS die Aufdeckung von Anomalien im Datenverkehr. Beispielsweise ermöglicht die Verfolgung von Ănderungen in NS-Zonen und den A- und AAAA-DatensĂ€tzen die Identifizierung von bösartigen Websites, die die Fast-Flux-Methode verwenden, um C&C zu verbergen und zu verhindern, dass sie entdeckt und blockiert werden. Legitime Domainnamen (auĂer denen, die zur Lastverteilung verwendet werden) Ă€ndern nicht hĂ€ufig ihre IP-Adressen, wĂ€hrend die meisten legitimen Zonen selten ihre NS-Server wechseln.
Passive DNS ermöglicht im Gegensatz zur direkten Durchsuchung von Subdomains mit WörterbĂŒchern das Auffinden sogar der exotischsten Domainnamen, wie beispielsweise "222qmxacaiqaaaaazibq4aaidhmbqaaa0undefined7140c0.p.hoff.ru". AuĂerdem ermöglicht es manchmal das Auffinden von Testbereichen (und verwundbaren) einer Website, Materialien fĂŒr Entwickler usw.
Untersuchung des Links aus der E-Mail unter Verwendung von Passive DNS
Zum Zeitpunkt ist Spam eine der Hauptmethoden, durch die ein Angreifer in den Computer eines Opfers eindringt oder vertrauliche Informationen stiehlt. Lassen Sie uns den Link aus einer solchen E-Mail untersuchen, indem wir Passive DNS verwenden, um die EffektivitÀt dieser Methode zu bewerten.

Abbildung 2. Spam-E-Mail
Der Link aus dieser E-Mail fĂŒhrte zur Website magnit-boss.rocks, die automatisch anbot, Boni zu sammeln und Geld zu verdienen:

Abbildung 3. Seite, die auf der Domain magnit-boss.rocks gehostet wird
FĂŒr die Untersuchung dieser Website wurde verwendet , die bereits 3 funktionsfĂ€hige Kunden hat auf , und .
Zuerst erfahren wir die gesamte Geschichte des Domainnamens, dafĂŒr verwenden wir den Befehl:
pt-client pdns âquery magnit-boss.rocks
Dieser Befehl gibt Informationen ĂŒber alle DNS-Auflösungen zurĂŒck, die mit diesem Domainnamen verbunden sind.

Abbildung 4. Antwort von der API Riskiq
Wir bringen die Antwort von der API in eine verstÀndlichere Form:

Abbildung 5. Alle EintrÀge aus der Antwort
FĂŒr die weitere Untersuchung wurden die IP-Adressen erfasst, auf die dieser Domainname zum Zeitpunkt des E-Mail-Empfangs am 01.08.2019 aufgelöst wurde; diese IP-Adressen sind 92.119.113.112 und 85.143.219.65.
Unter Verwendung des Befehls:
pt-client pdns âquery
kann man alle Domainnamen erhalten, die mit diesen IP-Adressen verbunden sind.
Die IP-Adresse 92.119.113.112 hat 42 eindeutige Domainnamen, die auf diese IP-Adresse aufgelöst wurden, darunter befinden sich folgende Namen:
- magnit-boss.club
- igrovie-avtomaty.me
- pro-x-audit.xyz
- zep3-www.xyz
- usw.
Die IP-Adresse 85.143.219.65 hat 44 eindeutige Domainnamen, die auf diese IP-Adresse aufgelöst wurden, darunter befinden sich folgende Namen:
- cvv2.name (Website zum Verkauf von Kreditkartendaten)
- emaills.world
- www.mailru.space
- usw.
Verbindungen zu diesen Domainnamen deuten auf Phishing hin, aber wir glauben doch an gute Menschen, also versuchen wir, einen Bonus in Höhe von 332.501,72 Rubel zu erhalten? Nach dem DrĂŒcken der SchaltflĂ€che "JA" fordert die Website uns auf, 300 Rubel von der Karte zu ĂŒberweisen, um das Konto freizuschalten und leitet uns zur Website as-torpay.info weiter, um die Daten einzugeben.

Abbildung 6. Startseite der Website ac-pay2day.net
Auf den ersten Blick handelt es sich um eine legale Website, sie hat ein HTTPS-Zertifikat, und die Hauptseite bietet auch an, dieses Zahlungssystem mit der eigenen Website zu verbinden. Leider funktionieren jedoch alle Links zur Verbindung nicht. Dieser Domainname wird nur auf eine IP-Adresse aufgelöst â 190.115.19.74. Diese hat wiederum 1475 einzigartige Domainnamen, die auf diese IP-Adresse aufgelöst wurden, darunter solche Namen wie:
- ac-pay2day.net
- ac-payfit.com
- as-manypay.com
- fletkass.net
- Wie wir sehen können, ermöglicht Passive DNS das relativ schnelle und effektive Sammeln von Daten ĂŒber die untersuchte Ressource und sogar den Aufbau eines einzigartigen Fingerabdrucks, der es ermöglicht, ein ganzes Schema des Diebstahls persönlicher Daten aufzudecken, vom Erhalt bis zum möglichen Verkaufsort.
- usw.
Abbildung 7. Karte des untersuchten Systems

Nicht alles ist so rosig, wie wir es uns wĂŒnschen wĂŒrden. Zum Beispiel können solche Ermittlungen leicht an CloudFlare oder Ă€hnlichen Diensten scheitern. Die EffektivitĂ€t der gesammelten Datenbank hĂ€ngt stark von der Anzahl der DNS-Anfragen ab, die durch das Modul zum Sammeln von Passive DNS-Daten laufen. Dennoch ist Passive DNS eine Quelle zusĂ€tzlicher Informationen fĂŒr den Forscher.
Autor: Spezialist des Uralischen Zentrums fĂŒr Systemsicherheit
Autor: Fachmann des Uralzentrums fĂŒr Sicherheitssysteme
Quelle: habr.com
