Sistemul de nume de domenii (DNS) este similar cu un catalog telefonic, care transformă numele prietenoase pentru utilizatori, precum „ussc.ro”, în adrese IP. Activitatea DNS este prezentă în aproape toate sesiunile de comunicare, indiferent de protocol. Astfel, logarea DNS reprezintă o sursă valoroasă de date pentru specialiștii în securitate informațională, permițându-le să descopere anomalii sau să obțină informații suplimentare despre sistemul cercetată.
În 2004, Florian Weimer a propus o metodă de logare, denumită Passive DNS, care permite reconstruirea istoricului modificărilor datelor DNS cu posibilități de indexare și căutare, ce pot oferi acces la următoarele date:
- Numele de domeniu
- Adresa IP a numelui de domeniu solicitat
- Data și ora răspunsului
- Tipul răspunsului
- etc.
Datele pentru Passive DNS sunt colectate de la serverele DNS recursive prin module încorporate sau prin interceptarea răspunsurilor de la serverele DNS responsabile pentru zonă.

Figura 1. Passive DNS (preluată de pe site-ul )
Particularitatea Passive DNS constă în absența necesității de a înregistra adresa IP a clientului, ceea ce permite protejarea confidențialității utilizatorilor.
În prezent, există numeroase servicii care oferă acces la datele Passive DNS:
Compania
Farsight Security
VirusTotal
Riskiq
SafeDNS
SecurityTrails
Cisco
Acces
La cerere
Nu necesită înregistrare
Înregistrare liberă
La cerere
Nu necesită înregistrare
La cerere
API
Prezent
Prezent
Prezent
Prezent
Prezent
Prezent
Disponibilitatea clientului
Prezent
Prezent
Prezent
Lipsă
Lipsă
Lipsă
Începerea colectării datelor
2010
2013
2009
Afișează doar ultimele 3 luni
2008
2006
Tabelul 1. Servicii cu acces la date Passive DNS
Modalități de utilizare a Passive DNS
Folosind Passive DNS, se pot construi relații între numele de domenii, serverele NS și adresele IP. Acest lucru permite crearea de hărți ale sistemelor investigate și monitorizarea modificărilor acestor hărți de la prima descoperire până în prezent.
De asemenea, Passive DNS facilitează identificarea anomaliilor în trafic. De exemplu, monitorizarea modificărilor în zonele NS și în înregistrările de tip A și AAAA permite identificarea site-urilor malveolente care folosesc metoda fast flux, menită să ascundă C&C de detectare și blocare. Deoarece numele de domenii legitime (cu excepția celor utilizate pentru echilibrul de sarcină) nu își vor schimba frecvent adresele IP, iar majoritatea zonelor legitime își schimbă rar serverele NS.
DNS pasiv, spre deosebire de căutarea directă a subdomeniilor în dicționare, permite găsirea chiar și a celor mai exotice nume de domenii, cum ar fi "222qmxacaiqaaaaazibq4aaidhmbqaaa0undefined7140c0.p.hoff.ru". De asemenea, acest lucru poate ajuta uneori la descoperirea căilor de testare (și vulnerabile) ale unui site web, a materialelor pentru dezvoltatori etc.
Analiza linkului dintr-un mesaj, folosind DNS pasiv
În prezent, spamul este una dintre principalele căi prin care un atacator pătrunde pe computerul victimei sau fură informații confidențiale. Vom încerca să analizăm linkul dintr-un astfel de mesaj, folosind DNS pasiv, pentru a evalua eficiența acestei metode.

Figura 2. Mesaj spam
Linkul din acest mesaj ducea pe site-ul magnit-boss.rocks, care oferea, în mod automat, posibilitatea de a acumula bonusuri și de a câștiga bani:

Figura 3. Pagina găzduită pe domeniul magnit-boss.rocks
Pentru a analiza acest site, a fost utilizat , care are deja 3 clienți pregătiți pe , și .
În primul rând, vom afla întreaga istorie a acestui nume de domeniu, pentru aceasta vom folosi comanda:
pt-client pdns —query magnit-boss.rocks
Această comandă va returna informații despre toate rezolvările DNS asociate cu acest nume de domeniu.

Figura 4. Răspuns de la API Riskiq
Vom prezenta răspunsul de la API într-o formă mai vizibilă:

Figura 5. Toate înregistrările din răspuns
Pentru o analiză ulterioară, au fost luate adresele IP la care acest nume de domeniu rezolva în momentul primirii mesajului, pe 01.08.2019, acestea fiind adresele 92.119.113.112 și 85.143.219.65.
Folosind comanda:
pt-client pdns —query
putem obține toate numele de domenii care sunt asociate cu aceste adrese IP.
Adresa IP 92.119.113.112 are 42 nume de domenii unice care au rezolvat la această adresă IP, printre care se numără:
- magnit-boss.club
- igrovie-avtomaty.me
- pro-x-audit.xyz
- zep3-www.xyz
- și altele
Adresa IP 85.143.219.65 are 44 nume de domenii unice care au rezolvat la această adresă IP, printre care se numără:
- cvv2.name (site pentru vânzarea datelor de carduri de credit)
- emaills.world
- www.mailru.space
- și altele
Legăturile cu aceste nume de domenii sugerează activități de phishing, dar noi credem în oameni buni, prin urmare, vom încerca să obținem un bonus în valoare de 332.501,72 ruble? După apăsarea butonului “DA”, site-ul ne cere să transferăm 300 de ruble de pe card pentru deblocarea contului și ne trimite pe site-ul as-torpay.info pentru introducerea datelor.

Figura 6. Pagina principală a site-ului ac-pay2day.net
De la distanță, acesta pare a fi un site legal, are certificat https, iar pagina principală oferă posibilitatea de a conecta acest sistem de plată la site-ul tău, dar, din păcate, toate linkurile pentru conexiune nu funcționează. Acest nume de domeniu se rezolvă doar într-o singură adresă IP — 190.115.19.74. Aici se află 1475 de nume de domeniu unice, care s-au rezolvat la această adresă IP, printre care nume precum:
- ac-pay2day.net
- ac-payfit.com
- as-manypay.com
- fletkass.net
- as-magicpay.com
- și altele
După cum putem observa, Passive DNS permite colectarea rapidă și eficientă a datelor despre resursa investigată și chiar construirea unei forme de amprentă, care dezvăluie o întreagă schemă de furt al datelor personale, de la obținerea acestora până la locul probabil de vânzare.

Fig. 7. Harta sistemului investigat
Nu totul este roz, așa cum ne-am dori. De exemplu, astfel de investigații se pot lovi cu ușurință de CloudFlare sau servicii similare. Eficiența bazei de date colectate depinde foarte mult de numărul de cereri DNS care trec prin modulul de colectare a datelor Passive DNS. Cu toate acestea, Passive DNS este o sursă suplimentară de informații pentru investigator.
Autor: Specialist al Centrului de Securitate a Sistemelor din Ural
Sursa: habr.com
