Passiivne DNS analüütiku käes

Domeenide süsteem (DNS) on sarnane telefoniraamatuga, mis tõlgib kasutajasõbralikud nimed, näiteks "ussc.ru", IP-aadressideks. Kuna DNS-i aktiivsus esineb praktiliselt kõigis suhtlussessioonides, olenemata protokollist, on DNS-i logimine väärtuslik teabeallikas infotehnoloogia spetsialistidele, võimaldades neil avastada anomaaliaid või saada täiendavaid andmeid uuritava süsteemi kohta.

2004. aastal pakkus Florian Weimer välja logimise meetodi nimega Passive DNS, mis võimaldab taastada DNS-andmete muutuste ajalugu koos indekseerimise ja otsinguvõimalustega, mis võivad anda juurdepääsu järgmistele andmetele:

  • Domeeninimi
  • Külastatud domeeninime IP-aadress
  • Vastuse kuupäev ja kellaaeg
  • Vastuse tüüp
  • jne.

Passive DNS andmeid kogutakse rekursiivsetelt DNS-serveritelt sisseehitatud moodulite abil või DNS-serverite vastuste pealtkuulamise teel, mis vastutavad tsooni eest.

Passiivne DNS analüütiku käes

Kujutis 1. Passive DNS (võetud veebisaidilt Ctovision.com)

Passive DNS-i eripära on see, et kliendi IP-aadressi registerimine ei ole vajalik, mis kaitseb kasutajate privaatsust.

Praegu on palju teenuseid, mis pakuvad juurdepääsu Passive DNS andmetele:

DNSDB
VirusTotal
PassiveTotal
Octopus
SecurityTrails
Umbrella Investigate

Ettevõte
Farsight Security
VirusTotal
Riskiq
SafeDNS
SecurityTrails
Cisco

Juurdepääs
Küsimise korral
Registreerimist ei nõuta
Vaba registreerimine
Küsimise korral
Registreerimist ei nõuta
Küsimise korral

API
Olemas
Olemas
Olemas
Olemas
Olemas
Olemas

Kliendi olemasolu
Olemas
Olemas
Olemas
Puudub
Puudub
Puudub

Andmete kogumise algus
2010. aasta
2013. aasta
2009. aasta
Kuva ainult viimased 3 kuud
2008. aasta
2006. aasta

Tabel 1. Teenused, millel on juurdepääs Passive DNS andmetele

Passive DNS-i kasutamise võimalused

Passive DNS-i kasutamine võimaldab luua seoseid domeeninimede, NS-serverite ja IP-aadresside vahel. See võimaldab koostada uuritavate süsteemide kaarte ja jälgida nende kaardis toimuvaid muutusi alates esimesest avastamisest kuni praeguseni.

Lisaks lihtsustab Passive DNS liikluse anomaaliate tuvastamist. Näiteks NS-tsoonide ja A- ja AAAA-tüüpi kirjade muutuste jälgimine võimaldab tuvastada pahatahtlikke saite, mis kasutavad fast flux meetodit, et varjata C&C-d avastamise ja blokeerimise eest. Kuna ehtsad domeeninimed (välja arvatud need, mida kasutatakse koormuse jagamiseks) ei vaheta oma IP-aadresse tihti, ei muuda enamik ehtsaid zone oma NS-servereid harva.

Passiivne DNS võimaldab leida isegi kõige eksootilisemaid domeeninimesid, nagu näiteks “222qmxacaiqaaaaazibq4aaidhmbqaaa0undefined7140c0.p.hoff.ru”, mitte ainult otsides alamdomeene sõnastikes. Samuti aitab see mõnikord tuvastada testimise (ja haavatavaid) veebisaidi piirkondi, arendajate materjale jne.

Kirja lingi uurimine, kasutades Passive DNS-i

Praeguseks on rämpspost üks peamisi viise, kuidas pahatahtlik isik pääseb ohvri arvutisse või varastab konfidentsiaalset teavet. Proovime uurida sellisest kirjast linki, kasutades Passive DNS-i, et hinnata selle meetodi efektiivsust.

Passiivne DNS analüütiku käes

Joonis 2. Rämpspostikirja näidis

Antud kirjast pärit link viis veebisaidile magnit-boss.rocks, mis pakkus automaatselt boonuste kogumist ja raha teenimist:

Passiivne DNS analüütiku käes

Joonis 3. Leht, mis asub domeenil magnit-boss.rocks

Selle saidi uurimiseks kasutati API Riskiq, mis omab juba 3 valmis klienti aadressil Python, Ruby ja Rustis.

Esmselt selgitame välja kogu selle domeeninime ajaloo, selleks kasutame käsku:

pt-client pdns —query magnit-boss.rocks

See käsk annab teavet kõigi DNS-i lahenduste kohta, mis on seotud selle domeeninimega.

Passiivne DNS analüütiku käes

Joonis 4. Vastus API Riskiq-ilt

Toome API vastuse paremini visualiseeritud kujule:

Passiivne DNS analüütiku käes

Joonis 5. Kõik vastuse sisestused

Edasisteks uuringuteks võeti IP-aadressid, millele domeeninimi lahendati kõnesolevaga kirja saamise ajal 01.08.2019, need IP-aadressid on 92.119.113.112 ja 85.143.219.65.

Kasutades käsku:

pt-client pdns —query

võime saada kõik domeeninimed, mis on seotud nende IP-aadressidega.
IP-aadressil 92.119.113.112 on 42 unikaalset domeeninime, mis on lahendatud sellele IP-aadressile, nende hulgas on järgmised nimed:

  • magnit-boss.club
  • igrovie-avtomaty.me
  • pro-x-audit.xyz
  • zep3-www.xyz
  • jne

IP-aadressil 85.143.219.65 on 44 unikaalset domeeninime, mis on lahendatud sellele IP-aadressile, nende hulgas on järgmised nimed:

  • cvv2.name (krediitkaardiandmete müügi veebisait)
  • emaills.world
  • www.mailru.space
  • jne

Seosed nende domeeninimedega viitavad võimalikule phishing'ule, kuid usume headesse inimestesse, seetõttu proovime saada boonus summas 332 501.72 rubla? Pärast “JAH” nupu vajutamist palub veebisait meil kanda 300 rubla kontolt, et kontot avada, ja suunab meid saidile as-torpay.info andmete sisestamiseks.

Passiivne DNS analüütiku käes

Joonis 6. Koduleht saidilt ac-pay2day.net

Esmapidi legaalne veebisait, on olemas https-sertifikaat ning avalehte pakub selle maksesüsteemi ühendamist oma saidiga, kuid kahjuks ei tööta tervet ühendamise lingid. Antud domeeninimi resolveerub ainult 1 IP-aadressile — 190.115.19.74. Sellel on omakorda 1475 unikaalset domeeninime, mis on selle IP-aadressiga seotud, sealhulgas sellised nimed nagu:

  • ac-pay2day.net
  • ac-payfit.com
  • as-manypay.com
  • fletkass.net
  • as-magicpay.com
  • jne

Kuidas me näeme, võimaldab Passive DNS piisavalt kiiresti ja tõhusalt koguda andmeid uuritava ressursi kohta ning isegi luua omamoodi jäljendi, mis aitab avada kogu skeemi isikuandmete varguse osas, alates nende hankimisest kuni tõenäolise müügikoha leidmiseni.

Passiivne DNS analüütiku käes

Joonis 7. Uuritava süsteemi kaart

Asjad ei ole nii roosilised, kui me sooviksime. Näiteks võivad sellised uurimised kergesti takerduda CloudFlare'i või sarnaste teenuste taha. Ja kogutud andmebaasi efektiivsus sõltub väga palju DNS-päringute kogusest, mis kulgevad Passive DNS andmete kogumise moduli kaudu. Sellegipoolest on Passive DNS täiendava teabe allikaks uurijale.

Autor: Uurali süsteemide turvalisuse spetsialist

Allikas: habr.com

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster