Passive DNS w rękach analityka

System nazw domenowych (DNS) to coś w rodzaju książki telefonicznej, która przekształca przyjazne dla użytkownika nazwy, takie jak „ussc.ru”, w adresy IP. Ponieważ aktywność DNS występuje praktycznie we wszystkich sesjach komunikacyjnych, niezależnie od protokołu, logowanie DNS staje się cennym źródłem danych dla specjalisty ds. bezpieczeństwa informacji, pozwalającym na wykrywanie anomalii lub uzyskiwanie dodatkowych danych o badanym systemie.

W 2004 roku Florian Weimer zaproponował metodę logowania o nazwie Passive DNS, która umożliwia przywracanie historii zmian danych DNS z możliwością indeksacji i wyszukiwania, co może zapewnić dostęp do następujących danych:

  • Nazwa domeny
  • Adres IP żądanej nazwy domeny
  • Datę i czas odpowiedzi
  • Typ odpowiedzi
  • itd.

Dane dla Passive DNS są zbierane z rekurencyjnych serwerów DNS za pomocą wbudowanych modułów lub poprzez przechwytywanie odpowiedzi od serwerów DNS odpowiedzialnych za strefę.

Passive DNS w rękach analityka

Rysunek 1. Passive DNS (pochodzi z witryny Ctovision.com)

Cechą charakterystyczną Passive DNS jest to, że nie ma potrzeby rejestrowania adresu IP klienta, co pozwala chronić prywatność użytkowników.

Obecnie istnieje wiele usług, które zapewniają dostęp do danych Passive DNS:

DNSDB
VirusTotal
PassiveTotal
Octopus
SecurityTrails
Umbrella Investigate

Firma
Farsight Security
VirusTotal
Riskiq
SafeDNS
SecurityTrails
Cisco

Dostęp
Na żądanie
Nie wymaga rejestracji
Rejestracja wolna
Na żądanie
Nie wymaga rejestracji
Na żądanie

API
Obecne
Obecne
Obecne
Obecne
Obecne
Obecne

Obecność klienta
Obecne
Obecne
Obecne
Brak
Brak
Brak

Początek zbierania danych
2010 rok
2013 rok
2009 rok
Wyświetla tylko ostatnie 3 miesiące
2008 rok
2006 rok

Tabela 1. Usługi z dostępem do danych Passive DNS

Zastosowania Passive DNS

Korzystając z Passive DNS, można budować powiązania między nazwami domen i serwerami NS oraz adresami IP. Umożliwia to tworzenie map badanych systemów i śledzenie zmian takiej mapy od pierwszego wykrycia aż do obecnego momentu.

Passive DNS ułatwia także identyfikację anomalii w ruchu. Na przykład śledzenie zmian w strefach NS oraz rekordach typu A i AAAA pozwala na wykrywanie złośliwych stron, które stosują metodę fast flux w celu ukrycia C&C przed wykryciem i blokadą. Ponieważ legalne nazwy domen (z wyjątkiem tych używanych do rozkładu obciążenia) nie zmieniają często swoich adresów IP, a większość legalnych stref rzadko zmienia swoich serwerów NS.

Passive DNS, w przeciwieństwie do bezpośredniego przeszukiwania subdomen w słownikach, pozwala znaleźć nawet najbardziej egzotyczne nazwy domen, na przykład “222qmxacaiqaaaaazibq4aaidhmbqaaa0undefined7140c0.p.hoff.ru”. Czasami umożliwia to również znalezienie testowych (i podatnych) obszarów serwisu internetowego, materiałów dla developerów itp.

Badanie linku z e-maila przy użyciu Passive DNS

Obecnie spam jest jednym z głównych sposobów, przez które hakerzy włamują się do komputerów ofiar lub kradną poufne informacje. Spróbujemy zbadać link z takiego e-maila, używając Passive DNS, aby ocenić skuteczność tej metody.

Passive DNS w rękach analityka

Rysunek 2. E-mail ze spamem

Link z tego e-maila prowadził na stronę magnit-boss.rocks, która oferowała automatyczne zbieranie bonusów i zyskiwanie pieniędzy:

Passive DNS w rękach analityka

Rysunek 3. Strona umieszczona na domenie magnit-boss.rocks

Do zbadania tej strony wykorzystano API Riskiq, które ma już 3 gotowych klientów na Python, Ruby i Rust.

Na początek dowiemy się całej historii tej nazwy domeny, w tym celu skorzystamy z polecenia:

pt-client pdns —query magnit-boss.rocks

To polecenie wyświetli informacje o wszystkich rezolucjach DNS związanych z tą nazwą domeny.

Passive DNS w rękach analityka

Rysunek 4. Odpowiedź z API Riskiq

Przekształcimy odpowiedź z API w bardziej przystępny format:

Passive DNS w rękach analityka

Rysunek 5. Wszystkie rekordy z odpowiedzi

Do dalszego badania wybrano adresy IP, na które ta nazwa domeny uległa rezolucji w momencie otrzymania e-maila 01.08.2019, a są to następujące adresy 92.119.113.112 i 85.143.219.65.

Korzystając z polecenia:

pt-client pdns —query

, można uzyskać wszystkie nazwy domen związane z tymi adresami IP.
Adres IP 92.119.113.112 ma 42 unikalne nazwy domen, które uległy rezolucji do tego adresu IP, wśród których znajdują się takie nazwy jak:

  • magnit-boss.club
  • igrovie-avtomaty.me
  • pro-x-audit.xyz
  • zep3-www.xyz
  • i inne

Adres IP 85.143.219.65 ma 44 unikalne nazwy domen, które uległy rezolucji do tego adresu IP, wśród których znajdują się takie nazwy jak:

  • cvv2.name (strona do sprzedaży danych kart kredytowych)
  • emaills.world
  • www.mailru.space
  • i inne

Powiązania z tymi nazwami domen sugerują phishing, ale przecież wierzymy w dobrych ludzi, więc spróbujmy otrzymać bonus w wysokości 332 501,72 rubli? Po naciśnięciu przycisku “TAK”, strona prosi nas o przelanie 300 rubli z karty w celu odblokowania konta i kieruje nas na stronę as-torpay.info w celu wprowadzenia danych.

Passive DNS w rękach analityka

Rysunek 6. Strona główna serwisu ac-pay2day.net

Na pierwszy rzut oka legalna strona, posiada certyfikat https, a strona główna oferuje podłączenie tego systemu płatności do swojej witryny. Niestety, wszystkie linki do połączenia nie działają. Ta nazwa domeny rozwiązuje się tylko do 1 adresu IP — 190.115.19.74. Z kolei ten adres ma 1475 unikalnych nazw domen, które rozwiązały się do tego adresu IP, w tym takie nazwy jak:

  • ac-pay2day.net
  • ac-payfit.com
  • as-manypay.com
  • fletkass.net
  • as-magicpay.com
  • i inne

Jak możemy zauważyć, Passive DNS pozwala stosunkowo szybko i efektywnie zebrać dane na temat badanego zasobu i nawet zbudować swoisty odcisk, który pozwala ujawnić całą schemę kradzieży danych osobowych, od ich pozyskania do prawdopodobnego miejsca sprzedaży.

Passive DNS w rękach analityka

Rysunek 7. Mapa badanej systemu

Nie wszystko jest tak różowe, jak byśmy chcieli. Na przykład takie śledztwa mogą łatwo utknąć na CloudFlare lub podobnych usługach. A skuteczność zbieranej bazy bardzo zależy od liczby zapytań DNS przechodzących przez moduł zbierania danych Passive DNS. Niemniej jednak, Passive DNS jest źródłem dodatkowych informacji dla badacza.

Autor: Specjalista Uralskiego Centrum Systemów Bezpieczeństwa

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster