Passive DNS in den HĂ€nden von Analysten

Das Domain Name System (DNS) ist vergleichbar mit einem Telefonbuch, das benutzerfreundliche Namen wie «ussc.ru» in IP-Adressen ĂŒbersetzt. Da DNS-AktivitĂ€ten in nahezu allen Kommunikationssitzungen, unabhĂ€ngig vom Protokoll, stattfinden, ist das DNS-Logging eine wertvolle Datenquelle fĂŒr IT-Sicherheitsexperten, die Anomalien erkennen oder zusĂ€tzliche Informationen ĂŒber das untersuchte System erhalten möchten.

Im Jahr 2004 wurde von Florian Weimer eine Logging-Methode namens Passive DNS vorgeschlagen, die es ermöglicht, die Historie von DNS-DatenÀnderungen wiederherzustellen und diese zu indexieren und zu durchsuchen, sodass Zugang zu folgenden Daten ermöglicht wird:

  • Der Domainname
  • Die IP-Adresse des angeforderten Domainnamens
  • Datum und Uhrzeit der Antwort
  • Antworttyp
  • usw.

Die Daten fĂŒr Passive DNS werden von rekursiven DNS-Servern durch integrierte Module oder durch das Abfangen von Antworten von den fĂŒr die Zone zustĂ€ndigen DNS-Servern gesammelt.

Passive DNS in den HĂ€nden von Analysten

Abbildung 1. Passive DNS (entnommen von der Seite Ctovision.com)

Die Funktion von Passive DNS besteht darin, dass es nicht erforderlich ist, die IP-Adresse des Kunden zu registrieren, wodurch die PrivatsphĂ€re der Nutzer geschĂŒtzt wird.

Aktuell gibt es zahlreiche Dienste, die Zugang zu Passive DNS-Daten anbieten:

DNSDB
VirusTotal
PassiveTotal
Octopus
SecurityTrails
Umbrella Investigate

Das Unternehmen
Farsight Security
VirusTotal
Riskiq
SafeDNS
SecurityTrails
Cisco

Zugang
Auf Anfrage
Benötigt keine Registrierung
Registrierung ist frei
Auf Anfrage
Benötigt keine Registrierung
Auf Anfrage

API
Vorhanden
Vorhanden
Vorhanden
Vorhanden
Vorhanden
Vorhanden

KundenverfĂŒgbarkeit
Vorhanden
Vorhanden
Vorhanden
Fehlt
Fehlt
Fehlt

Daten Sammlung Beginn
2010
2013
2009
Zeigt nur die letzten 3 Monate an
2008
2006

Tabelle 1. Dienste mit Zugang zu Passive DNS-Daten

Einsatzmöglichkeiten von Passive DNS

Mit Passive DNS lassen sich Beziehungen zwischen Domainnamen, NS-Servern und IP-Adressen aufbauen. Dies ermöglicht die Erstellung von Karten der untersuchten Systeme und die Nachverfolgung der Änderungen dieser Karte vom ersten Entdecken bis zum aktuellen Zeitpunkt.

Auch Passive DNS erleichtert die Erkennung von Anomalien im Datenverkehr. Zum Beispiel ermöglicht die Überwachung von Änderungen in NS-Zonen und A- sowie AAAA-EintrĂ€gen das AufspĂŒren von bösartigen Websites, die die Methode Fast Flux verwenden, um C&C vor Entdeckung und Blockierung zu verbergen. Da legitime DomĂ€nennamen (außer denjenigen, die zur Lastenverteilung genutzt werden) ihre IP-Adressen nicht hĂ€ufig Ă€ndern, wĂ€hrend die meisten legitimen Zonen selten ihre NS-Server Ă€ndern, ist diese Methode hilfreich.

Passive DNS ermöglicht im Gegensatz zur direkten Durchsuchung von Subdomains anhand von WörterbĂŒchern das Finden selbst der exotischsten Domainnamen, wie beispielsweise “222qmxacaiqaaaaazibq4aaidhmbqaaa0undefined7140c0.p.hoff.ru”. DarĂŒber hinaus kann es manchmal dazu beitragen, Test- (und anfĂ€llige) Bereiche einer Website, Entwicklerressourcen usw. zu finden.

Untersuchung des Links aus einer E-Mail unter Verwendung von Passive DNS

Bis jetzt ist Spam eine der Hauptmethoden, ĂŒber die Angreifer Zugriff auf den Computer des Opfers erlangen oder vertrauliche Informationen stehlen. Lassen Sie uns den Link aus einer solchen E-Mail mithilfe von Passive DNS untersuchen, um die EffektivitĂ€t dieser Methode zu bewerten.

Passive DNS in den HĂ€nden von Analysten

Abbildung 2. Spam-E-Mail

Der Link in diesem Schreiben fĂŒhrte zur Website magnit-boss.rocks, die automatisch anbot, Boni zu sammeln und Geld zu verdienen:

Passive DNS in den HĂ€nden von Analysten

Abbildung 3. Seite, die auf der Domain magnit-boss.rocks platziert ist

FĂŒr die Untersuchung dieser Website wurde verwendet API Riskiq, die bereits 3 fertige Kunden aufweist, die Python, Ruby und Rust.

Zuerst erfahren wir die gesamte Geschichte dieses Domainnamens, dafĂŒr benutzen wir den Befehl:

pt-client pdns —query magnit-boss.rocks

Dieser Befehl gibt Informationen zu allen DNS-Resolvern aus, die mit diesem Domainnamen verbunden sind.

Passive DNS in den HĂ€nden von Analysten

Abbildung 4. Antwort von API Riskiq

Bringen wir die Antwort von der API in ein ĂŒbersichtlicheres Format:

Passive DNS in den HĂ€nden von Analysten

Abbildung 5. Alle EintrÀge aus der Antwort

FĂŒr die weitere Untersuchung wurden die IP-Adressen verwendet, auf die dieser Domainname zum Zeitpunkt des Erhalts der E-Mail am 01.08.2019 aufgelöst wurde, darunter sind die folgenden IP-Adressen: 92.119.113.112 und 85.143.219.65.

Verwenden Sie den Befehl:

pt-client pdns —query

um alle Domainnamen zu erhalten, die mit diesen IP-Adressen verbunden sind.
Die IP-Adresse 92.119.113.112 hat 42 einzigartige Domainnamen, die auf diese IP-Adresse aufgelöst wurden, darunter befinden sich Namen wie:

  • magnit-boss.club
  • igrovie-avtomaty.me
  • pro-x-audit.xyz
  • zep3-www.xyz
  • u.v.m.

Die IP-Adresse 85.143.219.65 hat 44 einzigartige Domainnamen, die dieser IP-Adresse zugeordnet sind, darunter folgende Namen:

  • cvv2.name (Website zum Verkauf von Kreditkartendaten)
  • emaills.world
  • www.mailru.space
  • u.v.m.

Die Verbindungen zu diesen Domainnamen deuten auf Phishing hin, aber wir glauben an die guten Menschen. Sollen wir versuchen, einen Bonus von 332.501,72 Rubel zu erhalten? Nach dem DrĂŒcken der „JA“-Taste fordert die Seite uns auf, 300 Rubel von der Karte zu ĂŒberweisen, um das Konto freizuschalten, und leitet uns zur Seite as-torpay.info weiter, um die Daten einzugeben.

Passive DNS in den HĂ€nden von Analysten

Abbildung 6. Die Startseite der Website ac-pay2day.net

Auf den ersten Blick eine legale Seite, es gibt ein HTTPS-Zertifikat, und die Startseite bietet an, dieses Zahlungssystem mit seiner Website zu verbinden, aber leider funktionieren alle Verbindungslinks nicht. Dieser Domainname wird nur in eine IP-Adresse aufgelöst – 190.115.19.74. Diese hat wiederum 1475 einzigartige Domainnamen, die dieser IP-Adresse zugeordnet sind, darunter folgende Namen:

  • ac-pay2day.net
  • ac-payfit.com
  • as-manypay.com
  • fletkass.net
  • as-magicpay.com
  • u.v.m.

Wie wir sehen können, ermöglicht Passive DNS eine schnelle und effektive Sammlung von Daten ĂŒber die untersuchte Ressource und sogar das Erstellen eines einzigartigen Fingerabdrucks, der ein ganzes Schema fĂŒr den Diebstahl persönlicher Daten offenbaren kann, von der Erlangung bis zum voraussichtlichen Verkaufsort.

Passive DNS in den HĂ€nden von Analysten

Abbildung 7. Karte des untersuchten Systems

Nicht alles ist so rosig, wie wir es uns wĂŒnschen wĂŒrden. Zum Beispiel können solche Ermittlungen leicht an CloudFlare oder Ă€hnlichen Diensten scheitern. Die EffektivitĂ€t der gesammelten Datenbank hĂ€ngt stark von der Anzahl der DNS-Abfragen ab, die durch das Modul zur Sammlung von Passive DNS-Daten laufen. Dennoch bleibt Passive DNS eine zusĂ€tzliche Informationsquelle fĂŒr den Forscher.

Autor: Spezialist des Uralzentrums fĂŒr Systemsicherheit

Quelle: habr.com

Kaufen Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Server đŸ”„ Kaufen Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster