Domeenide süsteem (DNS) on sarnane telefoniraamatuga, mis tõlgib kasutajasõbralikud nimed, näiteks "ussc.ru", IP-aadressideks. Kuna DNS-i aktiivsus esineb praktiliselt kõigis suhtlussessioonides, olenemata protokollist, on DNS-i logimine väärtuslik teabeallikas infotehnoloogia spetsialistidele, võimaldades neil avastada anomaaliaid või saada täiendavaid andmeid uuritava süsteemi kohta.
2004. aastal pakkus Florian Weimer välja logimise meetodi nimega Passive DNS, mis võimaldab taastada DNS-andmete muutuste ajalugu koos indekseerimise ja otsinguvõimalustega, mis võivad anda juurdepääsu järgmistele andmetele:
- Domeeninimi
- Külastatud domeeninime IP-aadress
- Vastuse kuupäev ja kellaaeg
- Vastuse tüüp
- jne.
Passive DNS andmeid kogutakse rekursiivsetelt DNS-serveritelt sisseehitatud moodulite abil või DNS-serverite vastuste pealtkuulamise teel, mis vastutavad tsooni eest.

Kujutis 1. Passive DNS (võetud veebisaidilt )
Passive DNS-i eripära on see, et kliendi IP-aadressi registerimine ei ole vajalik, mis kaitseb kasutajate privaatsust.
Praegu on palju teenuseid, mis pakuvad juurdepääsu Passive DNS andmetele:
Ettevõte
Farsight Security
VirusTotal
Riskiq
SafeDNS
SecurityTrails
Cisco
Juurdepääs
Küsimise korral
Registreerimist ei nõuta
Vaba registreerimine
Küsimise korral
Registreerimist ei nõuta
Küsimise korral
API
Olemas
Olemas
Olemas
Olemas
Olemas
Olemas
Kliendi olemasolu
Olemas
Olemas
Olemas
Puudub
Puudub
Puudub
Andmete kogumise algus
2010. aasta
2013. aasta
2009. aasta
Kuva ainult viimased 3 kuud
2008. aasta
2006. aasta
Tabel 1. Teenused, millel on juurdepääs Passive DNS andmetele
Passive DNS-i kasutamise võimalused
Passive DNS-i kasutamine võimaldab luua seoseid domeeninimede, NS-serverite ja IP-aadresside vahel. See võimaldab koostada uuritavate süsteemide kaarte ja jälgida nende kaardis toimuvaid muutusi alates esimesest avastamisest kuni praeguseni.
Lisaks lihtsustab Passive DNS liikluse anomaaliate tuvastamist. Näiteks NS-tsoonide ja A- ja AAAA-tüüpi kirjade muutuste jälgimine võimaldab tuvastada pahatahtlikke saite, mis kasutavad fast flux meetodit, et varjata C&C-d avastamise ja blokeerimise eest. Kuna ehtsad domeeninimed (välja arvatud need, mida kasutatakse koormuse jagamiseks) ei vaheta oma IP-aadresse tihti, ei muuda enamik ehtsaid zone oma NS-servereid harva.
Passiivne DNS võimaldab leida isegi kõige eksootilisemaid domeeninimesid, nagu näiteks “222qmxacaiqaaaaazibq4aaidhmbqaaa0undefined7140c0.p.hoff.ru”, mitte ainult otsides alamdomeene sõnastikes. Samuti aitab see mõnikord tuvastada testimise (ja haavatavaid) veebisaidi piirkondi, arendajate materjale jne.
Kirja lingi uurimine, kasutades Passive DNS-i
Praeguseks on rämpspost üks peamisi viise, kuidas pahatahtlik isik pääseb ohvri arvutisse või varastab konfidentsiaalset teavet. Proovime uurida sellisest kirjast linki, kasutades Passive DNS-i, et hinnata selle meetodi efektiivsust.

Joonis 2. Rämpspostikirja näidis
Antud kirjast pärit link viis veebisaidile magnit-boss.rocks, mis pakkus automaatselt boonuste kogumist ja raha teenimist:

Joonis 3. Leht, mis asub domeenil magnit-boss.rocks
Selle saidi uurimiseks kasutati , mis omab juba 3 valmis klienti aadressil , ja .
Esmselt selgitame välja kogu selle domeeninime ajaloo, selleks kasutame käsku:
pt-client pdns —query magnit-boss.rocks
See käsk annab teavet kõigi DNS-i lahenduste kohta, mis on seotud selle domeeninimega.

Joonis 4. Vastus API Riskiq-ilt
Toome API vastuse paremini visualiseeritud kujule:

Joonis 5. Kõik vastuse sisestused
Edasisteks uuringuteks võeti IP-aadressid, millele domeeninimi lahendati kõnesolevaga kirja saamise ajal 01.08.2019, need IP-aadressid on 92.119.113.112 ja 85.143.219.65.
Kasutades käsku:
pt-client pdns —query
võime saada kõik domeeninimed, mis on seotud nende IP-aadressidega.
IP-aadressil 92.119.113.112 on 42 unikaalset domeeninime, mis on lahendatud sellele IP-aadressile, nende hulgas on järgmised nimed:
- magnit-boss.club
- igrovie-avtomaty.me
- pro-x-audit.xyz
- zep3-www.xyz
- jne
IP-aadressil 85.143.219.65 on 44 unikaalset domeeninime, mis on lahendatud sellele IP-aadressile, nende hulgas on järgmised nimed:
- cvv2.name (krediitkaardiandmete müügi veebisait)
- emaills.world
- www.mailru.space
- jne
Seosed nende domeeninimedega viitavad võimalikule phishing'ule, kuid usume headesse inimestesse, seetõttu proovime saada boonus summas 332 501.72 rubla? Pärast “JAH” nupu vajutamist palub veebisait meil kanda 300 rubla kontolt, et kontot avada, ja suunab meid saidile as-torpay.info andmete sisestamiseks.

Joonis 6. Koduleht saidilt ac-pay2day.net
Esmapidi legaalne veebisait, on olemas https-sertifikaat ning avalehte pakub selle maksesüsteemi ühendamist oma saidiga, kuid kahjuks ei tööta tervet ühendamise lingid. Antud domeeninimi resolveerub ainult 1 IP-aadressile — 190.115.19.74. Sellel on omakorda 1475 unikaalset domeeninime, mis on selle IP-aadressiga seotud, sealhulgas sellised nimed nagu:
- ac-pay2day.net
- ac-payfit.com
- as-manypay.com
- fletkass.net
- as-magicpay.com
- jne
Kuidas me näeme, võimaldab Passive DNS piisavalt kiiresti ja tõhusalt koguda andmeid uuritava ressursi kohta ning isegi luua omamoodi jäljendi, mis aitab avada kogu skeemi isikuandmete varguse osas, alates nende hankimisest kuni tõenäolise müügikoha leidmiseni.

Joonis 7. Uuritava süsteemi kaart
Asjad ei ole nii roosilised, kui me sooviksime. Näiteks võivad sellised uurimised kergesti takerduda CloudFlare'i või sarnaste teenuste taha. Ja kogutud andmebaasi efektiivsus sõltub väga palju DNS-päringute kogusest, mis kulgevad Passive DNS andmete kogumise moduli kaudu. Sellegipoolest on Passive DNS täiendava teabe allikaks uurijale.
Autor: Uurali süsteemide turvalisuse spetsialist
Allikas: habr.com
