System nazw domenowych (DNS) to coś w rodzaju książki telefonicznej, która przekształca przyjazne dla użytkownika nazwy, takie jak „ussc.ru”, w adresy IP. Ponieważ aktywność DNS występuje praktycznie we wszystkich sesjach komunikacyjnych, niezależnie od protokołu, logowanie DNS staje się cennym źródłem danych dla specjalisty ds. bezpieczeństwa informacji, pozwalającym na wykrywanie anomalii lub uzyskiwanie dodatkowych danych o badanym systemie.
W 2004 roku Florian Weimer zaproponował metodę logowania o nazwie Passive DNS, która umożliwia przywracanie historii zmian danych DNS z możliwością indeksacji i wyszukiwania, co może zapewnić dostęp do następujących danych:
- Nazwa domeny
- Adres IP żądanej nazwy domeny
- Datę i czas odpowiedzi
- Typ odpowiedzi
- itd.
Dane dla Passive DNS są zbierane z rekurencyjnych serwerów DNS za pomocą wbudowanych modułów lub poprzez przechwytywanie odpowiedzi od serwerów DNS odpowiedzialnych za strefę.

Rysunek 1. Passive DNS (pochodzi z witryny )
Cechą charakterystyczną Passive DNS jest to, że nie ma potrzeby rejestrowania adresu IP klienta, co pozwala chronić prywatność użytkowników.
Obecnie istnieje wiele usług, które zapewniają dostęp do danych Passive DNS:
Firma
Farsight Security
VirusTotal
Riskiq
SafeDNS
SecurityTrails
Cisco
Dostęp
Na żądanie
Nie wymaga rejestracji
Rejestracja wolna
Na żądanie
Nie wymaga rejestracji
Na żądanie
API
Obecne
Obecne
Obecne
Obecne
Obecne
Obecne
Obecność klienta
Obecne
Obecne
Obecne
Brak
Brak
Brak
Początek zbierania danych
2010 rok
2013 rok
2009 rok
Wyświetla tylko ostatnie 3 miesiące
2008 rok
2006 rok
Tabela 1. Usługi z dostępem do danych Passive DNS
Zastosowania Passive DNS
Korzystając z Passive DNS, można budować powiązania między nazwami domen i serwerami NS oraz adresami IP. Umożliwia to tworzenie map badanych systemów i śledzenie zmian takiej mapy od pierwszego wykrycia aż do obecnego momentu.
Passive DNS ułatwia także identyfikację anomalii w ruchu. Na przykład śledzenie zmian w strefach NS oraz rekordach typu A i AAAA pozwala na wykrywanie złośliwych stron, które stosują metodę fast flux w celu ukrycia C&C przed wykryciem i blokadą. Ponieważ legalne nazwy domen (z wyjątkiem tych używanych do rozkładu obciążenia) nie zmieniają często swoich adresów IP, a większość legalnych stref rzadko zmienia swoich serwerów NS.
Passive DNS, w przeciwieństwie do bezpośredniego przeszukiwania subdomen w słownikach, pozwala znaleźć nawet najbardziej egzotyczne nazwy domen, na przykład “222qmxacaiqaaaaazibq4aaidhmbqaaa0undefined7140c0.p.hoff.ru”. Czasami umożliwia to również znalezienie testowych (i podatnych) obszarów serwisu internetowego, materiałów dla developerów itp.
Badanie linku z e-maila przy użyciu Passive DNS
Obecnie spam jest jednym z głównych sposobów, przez które hakerzy włamują się do komputerów ofiar lub kradną poufne informacje. Spróbujemy zbadać link z takiego e-maila, używając Passive DNS, aby ocenić skuteczność tej metody.

Rysunek 2. E-mail ze spamem
Link z tego e-maila prowadził na stronę magnit-boss.rocks, która oferowała automatyczne zbieranie bonusów i zyskiwanie pieniędzy:

Rysunek 3. Strona umieszczona na domenie magnit-boss.rocks
Do zbadania tej strony wykorzystano , które ma już 3 gotowych klientów na , i .
Na początek dowiemy się całej historii tej nazwy domeny, w tym celu skorzystamy z polecenia:
pt-client pdns —query magnit-boss.rocks
To polecenie wyświetli informacje o wszystkich rezolucjach DNS związanych z tą nazwą domeny.

Rysunek 4. Odpowiedź z API Riskiq
Przekształcimy odpowiedź z API w bardziej przystępny format:

Rysunek 5. Wszystkie rekordy z odpowiedzi
Do dalszego badania wybrano adresy IP, na które ta nazwa domeny uległa rezolucji w momencie otrzymania e-maila 01.08.2019, a są to następujące adresy 92.119.113.112 i 85.143.219.65.
Korzystając z polecenia:
pt-client pdns —query
, można uzyskać wszystkie nazwy domen związane z tymi adresami IP.
Adres IP 92.119.113.112 ma 42 unikalne nazwy domen, które uległy rezolucji do tego adresu IP, wśród których znajdują się takie nazwy jak:
- magnit-boss.club
- igrovie-avtomaty.me
- pro-x-audit.xyz
- zep3-www.xyz
- i inne
Adres IP 85.143.219.65 ma 44 unikalne nazwy domen, które uległy rezolucji do tego adresu IP, wśród których znajdują się takie nazwy jak:
- cvv2.name (strona do sprzedaży danych kart kredytowych)
- emaills.world
- www.mailru.space
- i inne
Powiązania z tymi nazwami domen sugerują phishing, ale przecież wierzymy w dobrych ludzi, więc spróbujmy otrzymać bonus w wysokości 332 501,72 rubli? Po naciśnięciu przycisku “TAK”, strona prosi nas o przelanie 300 rubli z karty w celu odblokowania konta i kieruje nas na stronę as-torpay.info w celu wprowadzenia danych.

Rysunek 6. Strona główna serwisu ac-pay2day.net
Na pierwszy rzut oka legalna strona, posiada certyfikat https, a strona główna oferuje podłączenie tego systemu płatności do swojej witryny. Niestety, wszystkie linki do połączenia nie działają. Ta nazwa domeny rozwiązuje się tylko do 1 adresu IP — 190.115.19.74. Z kolei ten adres ma 1475 unikalnych nazw domen, które rozwiązały się do tego adresu IP, w tym takie nazwy jak:
- ac-pay2day.net
- ac-payfit.com
- as-manypay.com
- fletkass.net
- as-magicpay.com
- i inne
Jak możemy zauważyć, Passive DNS pozwala stosunkowo szybko i efektywnie zebrać dane na temat badanego zasobu i nawet zbudować swoisty odcisk, który pozwala ujawnić całą schemę kradzieży danych osobowych, od ich pozyskania do prawdopodobnego miejsca sprzedaży.

Rysunek 7. Mapa badanej systemu
Nie wszystko jest tak różowe, jak byśmy chcieli. Na przykład takie śledztwa mogą łatwo utknąć na CloudFlare lub podobnych usługach. A skuteczność zbieranej bazy bardzo zależy od liczby zapytań DNS przechodzących przez moduł zbierania danych Passive DNS. Niemniej jednak, Passive DNS jest źródłem dodatkowych informacji dla badacza.
Autor: Specjalista Uralskiego Centrum Systemów Bezpieczeństwa
Źródło: habr.com
