Domeeninimede süsteem (DNS) on nagu telefoniraamat, mis muundab kasutajasõbralikud nimed, nagu "ussc.ru", IP-aadressideks. Kuna DNS-i aktiivsus esineb praktiliselt kõigis side sessioonides, olenemata protokollist, on DNS-i logimine väärtuslik andmeallikas infoturbe spetsialistidele, võimaldades neil avastada anomaaliaid või koguda täiendavat teavet uuritava süsteemi kohta.
Aastal 2004 pakkus Florian Weimer välja logimise meetodi nimega Passiivne DNS, mis võimaldab taastada DNS-i andmete muutuste ajalugu koos indekseerimise ja otsimise võimalustega, mis võivad võimaldada juurdepääsu järgmistele andmetele:
- Domeeninimi
- IP-aadress, mis on seotud nõutud domeeninimega
- Küsimise kuupäev ja kellaaeg
- Vastuse tüüp
- Kui kaua aega kulub väljastamiseks?
Andmed Passiivse DNS-i jaoks kogutakse rekurssivatel DNS-serveritel sisseehitatud moodulite kaudu või DNS-serverite vastuste ülekuulamise teel, mis vastutavad tsooni eest.

Joonis 1. Passiivne DNS (võetud saidilt )
Passive DNS'i omadus seisneb vajaduse puudumises registreerida kliendi IP-aadress, mis kaitseb kasutajate privaatsust.
Praegu on mitmeid teenuseid, mis pakuvad juurdepääsu Passive DNS andmetele:
Ettevõte
Farsight Security
VirusTotal
Riskiq
SafeDNS
SecurityTrails
Cisco
Ligipääs
Küsimise korral
Registreerimist ei nõuta
Registreerimine on tasuta
Küsimise korral
Registreerimist ei nõuta
Küsimise korral
API
On olemas
On olemas
On olemas
On olemas
On olemas
On olemas
Kliendi olemasolu
On olemas
On olemas
On olemas
Puudub
Puudub
Puudub
Andmete kogumise algus
2010. aasta
2013. aasta
2009. aasta
Kuvatakse ainult viimased 3 kuud
2008. aasta
2006. aasta
Tabel 1. Teenused, millel on juurdepääs Passive DNS andmetele
Passive DNSi kasutusvõimalused
Passive DNS'i abil saab luua seoseid domeeninimede, NS-serverite ja IP-aadresside vahel. See võimaldab koostada uuritavate süsteemide kaarte ja jälgida nende kaartide muutusi esimesest avastamisest kuni praeguseni.
Ka passiivne DNS aitab leevendada liikluse anomaaliate tuvastamist. Näiteks NS-tsoonide ja A ja AAAA tüüpi kirje muudatuste jälgimine võimaldab tuvastada pahatahtlikke saite, mis kasutavad fast flux meetodit, et varjata C&C avastamise ja blokeerimise eest. Kuna legitiimsed domeeninimed (välja arvatud need, mida kasutatakse koormuse tasakaalustamiseks) ei muuda oma IP-aadresse sageli ja enamik legitiimsetest tsoonidest muudab oma NS-servereid harva.
Passiivne DNS võimaldab leida isegi kõige eksootilisemaid domeeninimesid, erinevalt otse alamdomeenide sõnaraamatute põhjal uurimisest, näiteks “222qmxacaiqaaaaazibq4aaidhmbqaaa0undefined7140c0.p.hoff.ru”. See võimaldab mõnikord leida ka veebisaidi testimisalasid (ja haavatavusi), arendajate materjale jne.
Linki uurimine e-kirjast, kasutades passiivset DNS-i
Praegu on rämpspost üks peamisi viise, kuidas häkker tungib ohvri arvutisse või varastab konfidentsiaalset teavet. Uurime sellisest kirjast linki, kasutades passiivset DNS-i, et hinnata selle meetodi tõhusust.

Joonis 2. Rämpsposti kiri
Antud kirja link viis veebilehele magnit-boss.rocks, mis pakkus automaatset boonuste kogumist ja raha teenimist:

Joonis 3. Leht, mis on paigutatud domeenile magnit-boss.rocks
Selle saidi uurimiseks kasutati , millel on juba 3 valmis klienti , ja .
Esiteks uurime selle domeeninime kogu ajalugu, selleks kasutame käsku:
pt-client pdns —query magnit-boss.rocks
See käsk toob välja teabe kõigi DNS-resolvide kohta, mis on seotud selle domeeninimega.

Joonis 4. Vastus API Riskiq-lt
Toome API vastuse mugavaks visuaalseks kuvamiseks:

Joonis 5. Kõik vastusest saadud kirjed
Edasiuurimiseks võeti IP-aadressid, kuhu see domeeninimi resolveeriti 01.08.2019, nendeks IP-aadressideks on 92.119.113.112 ja 85.143.219.65.
Kasutades käsku:
pt-client pdns —query
võib saada kõik domeeninimed, mis on seotud nende IP-aadressidega.
IP-aadress 92.119.113.112 omab 42 unikaalset domeeninime, mis resolveerusid sellele IP-aadressile, millest mõned on:
- magnit-boss.club
- igrovie-avtomaty.me
- pro-x-audit.xyz
- zep3-www.xyz
- jne
IP-aadress 85.143.219.65 on seotud 44 unikaalse domeeninimega, mis on seotud selle IP-aadressiga, sealhulgas sellised nimed nagu:
- cvv2.name (krediitkaarditeabe müügileht)
- emaills.world
- www.mailru.space
- jne
Seosed nende domeeninimedega viitavad kalastamisele, kuid usume headesse inimestesse, seega proovime saada boonust summas 332 501.72 rubla? Pärast "JAH" nupule vajutamist palub leht meil kanda 300 rubla kaardilt konto avamiseks ja suunab meid saidile as-torpay.info andmete sisestamiseks.

Joonis 6. Pealeht saidil ac-pay2day.net
Esmapilgul legaalne leht, on olemas https-sertifikaat ja peamine leht pakub võimalust seda maksesüsteemi oma saidile integreerida, kuid kahjuks ei töötavad kõik lingid ühendamiseks. See domeeninimi on seotud ainult ühe IP-aadressiga — 190.115.19.74. Sellel on omakorda 1475 unikaalset domeeninime, mis on seotud selle IP-aadressiga, sealhulgas sellised nimed nagu:
- ac-pay2day.net
- ac-payfit.com
- as-manypay.com
- fletkass.net
- as-magicpay.com
- jne
Nagu me näeme, võimaldab Passive DNS kiiresti ja tõhusalt koguda andmeid uuritava ressursi kohta ning isegi luua omamoodi jälje, mis paljastab tervikliku skeemi isikuandmete varguse osas, alates nende hankimisest kuni tõenäolise müügikoha leidmiseni.

Joonis 7. Uuritava süsteemi kaart
Asjad ei ole nii roosilised, nagu me sooviksime. Näiteks võivad sellised uurimised kergesti kokku jooksma minna CloudFlare või sarnaste teenustega. Kogutud andmebaasi töö tõhusus sõltub väga palju DNS-päringute arvust, mis läbivad Passive DNS andmete kogumise mooduli. Sellegipoolest on Passive DNS uurijale täiendava teabe allikaks.
Autor: Uurali süsteemide julgeoleku keskuse spetsialist
Allikas: habr.com
