DNS pasiv în mâinile analistului

Sistemul de nume de domenii (DNS) este similar cu un catalog telefonic, care transformă numele prietenoase pentru utilizatori, precum „ussc.ro”, în adrese IP. Activitatea DNS este prezentă în aproape toate sesiunile de comunicare, indiferent de protocol. Astfel, logarea DNS reprezintă o sursă valoroasă de date pentru specialiștii în securitate informațională, permițându-le să descopere anomalii sau să obțină informații suplimentare despre sistemul cercetată.

În 2004, Florian Weimer a propus o metodă de logare, denumită Passive DNS, care permite reconstruirea istoricului modificărilor datelor DNS cu posibilități de indexare și căutare, ce pot oferi acces la următoarele date:

  • Numele de domeniu
  • Adresa IP a numelui de domeniu solicitat
  • Data și ora răspunsului
  • Tipul răspunsului
  • etc.

Datele pentru Passive DNS sunt colectate de la serverele DNS recursive prin module încorporate sau prin interceptarea răspunsurilor de la serverele DNS responsabile pentru zonă.

DNS pasiv în mâinile analistului

Figura 1. Passive DNS (preluată de pe site-ul Ctovision.com)

Particularitatea Passive DNS constă în absența necesității de a înregistra adresa IP a clientului, ceea ce permite protejarea confidențialității utilizatorilor.

În prezent, există numeroase servicii care oferă acces la datele Passive DNS:

DNSDB
VirusTotal
PassiveTotal
Octopus
SecurityTrails
Umbrella Investigate

Compania
Farsight Security
VirusTotal
Riskiq
SafeDNS
SecurityTrails
Cisco

Acces
La cerere
Nu necesită înregistrare
Înregistrare liberă
La cerere
Nu necesită înregistrare
La cerere

API
Prezent
Prezent
Prezent
Prezent
Prezent
Prezent

Disponibilitatea clientului
Prezent
Prezent
Prezent
Lipsă
Lipsă
Lipsă

Începerea colectării datelor
2010
2013
2009
Afișează doar ultimele 3 luni
2008
2006

Tabelul 1. Servicii cu acces la date Passive DNS

Modalități de utilizare a Passive DNS

Folosind Passive DNS, se pot construi relații între numele de domenii, serverele NS și adresele IP. Acest lucru permite crearea de hărți ale sistemelor investigate și monitorizarea modificărilor acestor hărți de la prima descoperire până în prezent.

De asemenea, Passive DNS facilitează identificarea anomaliilor în trafic. De exemplu, monitorizarea modificărilor în zonele NS și în înregistrările de tip A și AAAA permite identificarea site-urilor malveolente care folosesc metoda fast flux, menită să ascundă C&C de detectare și blocare. Deoarece numele de domenii legitime (cu excepția celor utilizate pentru echilibrul de sarcină) nu își vor schimba frecvent adresele IP, iar majoritatea zonelor legitime își schimbă rar serverele NS.

DNS pasiv, spre deosebire de căutarea directă a subdomeniilor în dicționare, permite găsirea chiar și a celor mai exotice nume de domenii, cum ar fi "222qmxacaiqaaaaazibq4aaidhmbqaaa0undefined7140c0.p.hoff.ru". De asemenea, acest lucru poate ajuta uneori la descoperirea căilor de testare (și vulnerabile) ale unui site web, a materialelor pentru dezvoltatori etc.

Analiza linkului dintr-un mesaj, folosind DNS pasiv

În prezent, spamul este una dintre principalele căi prin care un atacator pătrunde pe computerul victimei sau fură informații confidențiale. Vom încerca să analizăm linkul dintr-un astfel de mesaj, folosind DNS pasiv, pentru a evalua eficiența acestei metode.

DNS pasiv în mâinile analistului

Figura 2. Mesaj spam

Linkul din acest mesaj ducea pe site-ul magnit-boss.rocks, care oferea, în mod automat, posibilitatea de a acumula bonusuri și de a câștiga bani:

DNS pasiv în mâinile analistului

Figura 3. Pagina găzduită pe domeniul magnit-boss.rocks

Pentru a analiza acest site, a fost utilizat API Riskiq, care are deja 3 clienți pregătiți pe Python, Ruby și Rust.

În primul rând, vom afla întreaga istorie a acestui nume de domeniu, pentru aceasta vom folosi comanda:

pt-client pdns —query magnit-boss.rocks

Această comandă va returna informații despre toate rezolvările DNS asociate cu acest nume de domeniu.

DNS pasiv în mâinile analistului

Figura 4. Răspuns de la API Riskiq

Vom prezenta răspunsul de la API într-o formă mai vizibilă:

DNS pasiv în mâinile analistului

Figura 5. Toate înregistrările din răspuns

Pentru o analiză ulterioară, au fost luate adresele IP la care acest nume de domeniu rezolva în momentul primirii mesajului, pe 01.08.2019, acestea fiind adresele 92.119.113.112 și 85.143.219.65.

Folosind comanda:

pt-client pdns —query

putem obține toate numele de domenii care sunt asociate cu aceste adrese IP.
Adresa IP 92.119.113.112 are 42 nume de domenii unice care au rezolvat la această adresă IP, printre care se numără:

  • magnit-boss.club
  • igrovie-avtomaty.me
  • pro-x-audit.xyz
  • zep3-www.xyz
  • și altele

Adresa IP 85.143.219.65 are 44 nume de domenii unice care au rezolvat la această adresă IP, printre care se numără:

  • cvv2.name (site pentru vânzarea datelor de carduri de credit)
  • emaills.world
  • www.mailru.space
  • și altele

Legăturile cu aceste nume de domenii sugerează activități de phishing, dar noi credem în oameni buni, prin urmare, vom încerca să obținem un bonus în valoare de 332.501,72 ruble? După apăsarea butonului “DA”, site-ul ne cere să transferăm 300 de ruble de pe card pentru deblocarea contului și ne trimite pe site-ul as-torpay.info pentru introducerea datelor.

DNS pasiv în mâinile analistului

Figura 6. Pagina principală a site-ului ac-pay2day.net

De la distanță, acesta pare a fi un site legal, are certificat https, iar pagina principală oferă posibilitatea de a conecta acest sistem de plată la site-ul tău, dar, din păcate, toate linkurile pentru conexiune nu funcționează. Acest nume de domeniu se rezolvă doar într-o singură adresă IP — 190.115.19.74. Aici se află 1475 de nume de domeniu unice, care s-au rezolvat la această adresă IP, printre care nume precum:

  • ac-pay2day.net
  • ac-payfit.com
  • as-manypay.com
  • fletkass.net
  • as-magicpay.com
  • și altele

După cum putem observa, Passive DNS permite colectarea rapidă și eficientă a datelor despre resursa investigată și chiar construirea unei forme de amprentă, care dezvăluie o întreagă schemă de furt al datelor personale, de la obținerea acestora până la locul probabil de vânzare.

DNS pasiv în mâinile analistului

Fig. 7. Harta sistemului investigat

Nu totul este roz, așa cum ne-am dori. De exemplu, astfel de investigații se pot lovi cu ușurință de CloudFlare sau servicii similare. Eficiența bazei de date colectate depinde foarte mult de numărul de cereri DNS care trec prin modulul de colectare a datelor Passive DNS. Cu toate acestea, Passive DNS este o sursă suplimentară de informații pentru investigator.

Autor: Specialist al Centrului de Securitate a Sistemelor din Ural

Sursa: habr.com

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster