Sistemi i emrave tĂ« domainit (DNS) Ă«shtĂ« si njĂ« libĂ«r telefoni, i cili pĂ«rkthen emra qĂ« janĂ« tĂ« lehtĂ« pĂ«r t'u pĂ«rdorur, si âussc.ruâ, nĂ« adresa IP. Aktiviteti DNS Ă«shtĂ« i pranishĂ«m nĂ« praktikisht tĂ« gjitha sessionet e komunikimit, pa marrĂ« parasysh protokollin. Prandaj, regjistrimi i DNS Ă«shtĂ« njĂ« burim i vlefshĂ«m tĂ« dhĂ«nash pĂ«r profesionistĂ«t e sigurisĂ« informatike, i cili u lejon atyre tĂ« zbulojnĂ« anomalitĂ« ose tĂ« marrin tĂ« dhĂ«na shtesĂ« rreth sistemit tĂ« shqyrtuar.
Në vitin 2004, Florian Weimer propozi një metodë regjistrimi të quajtur DNS i Passiv, i cili lejon rikonstruksionin e historisë së ndryshimeve të të dhënave DNS me mundësi indeksimi dhe kërkimi, të cilat mund të ofrojnë qasje në të dhënat e mëposhtme:
- Emri i domenit
- IP-adresa e emrit të domainit të kërkuar
- Data dhe koha e përgjigjes
- Lloji i përgjigjes
- etj.
Të dhënat për DNS-in pasiv mblidhen nga serverat e DNS recursivë me module të inkorporuara ose përmes kapjes së përgjigjeve nga serverat e DNS, të cilët janë përgjegjës për zonën.

Figura 1. DNS-i pasiv (marrë nga faqja )
Vlera e DNS-it pasiv është se nuk është e nevojshme të regjistroni IP-adresën e klientit, duke e bërë kështu mbrojtjen e privatësisë së përdoruesve më të lehtë.
Aktualisht ekzistojnë shumë shërbime që ofrojnë akses në të dhënat Passive DNS:
Kompania
Farsight Security
VirusTotal
Riskiq
SafeDNS
SecurityTrails
Cisco
Qasje
Me kërkesë
Nuk kërkon regjistrim
Regjistrim i lirë
Me kërkesë
Nuk kërkon regjistrim
Me kërkesë
API
I pranishëm
I pranishëm
I pranishëm
I pranishëm
I pranishëm
I pranishëm
Prania e klientit
I pranishëm
I pranishëm
I pranishëm
Mungon
Mungon
Mungon
Fillimi i mbledhjes së të dhënave
Viti 2010
Viti 2013
Viti 2009
Tregon vetëm 3 muajt e fundit
Viti 2008
Viti 2006
Tabela 1. Shërbime me akses në të dhënat Passive DNS
Opsionet për përdorimin e Passive DNS
Duke përdorur Passive DNS, është e mundur të ndërtohen lidhje midis emrave të domeineve, serverëve NS dhe adresa IP. Kjo lejon ndërtimin e hartave të sistemeve të shqyrtuara dhe ndjekjen e ndryshimeve të atyre hartave nga zbulimi i parë deri në momentin aktual.
Gjithashtu, Passive DNS lehtëson identifikimin e anomalive në trafik. Për shembuj, ndjekja e ndryshimeve në zonat NS dhe regjistrimet e tipit A dhe AAAA ndihmon në identifikimin e faqeve të dëmshme që përdorin metodën fast flux, e cila synon të fshehë C&C nga zbulimi dhe bllokimi. Nëse emrat e domeineve legjitimë (përveç atyre që përdoren për shpërndarjen e ngarkesës) nuk do të ndryshonin shpesh adresat IP, shumica e zonave legjitime nuk e ndërronin shpesh serverët NS.
DNS pasiv, nĂ« krahasim me skanimin direkt tĂ« subdomain-eve pĂ«rmes fjalorĂ«ve, lejon gjetjen e emrave tĂ« domain-it edhe mĂ« ekzotike, si p.sh. â222qmxacaiqaaaaazibq4aaidhmbqaaa0undefined7140c0.p.hoff.ruâ. Gjithashtu, ndonjĂ«herĂ« kjo mundĂ«son gjetjen e fushave tĂ« testimit (dhe tĂ« brishta) tĂ« njĂ« uebsajti, materiale pĂ«r zhvilluesit, etj.
Hulumtimi i lidhjes nga letra, duke përdorur DNS pasiv
Aktualisht, spam-i është një nga mënyrat kryesore përmes të cilave një sulmues depërton në kompjuterin e viktimës ose vjedh informacionin e ndjeshëm. Le të përpiqemi të hulumtojmë lidhjen nga një letër e tillë, duke përdorur DNS pasiv, për të vlerësuar efikasitetin e këtij metodi.

Figurë 2. Letra spamer
Lidhja nga kjo letër çoi në uebsajtin magnit-boss.rocks, i cili ofronte në mënyrë automatike mbledhjen e bonuseve dhe fitimin e parave:

Figurë 3.Faqja e vendosur në domainin magnit-boss.rocks
Për hulumtimin e këtij uebsajti u përdor , i cili tashmë ka 3 klientë të gatshëm në , dhe .
Së pari, le të zbulojmë të gjithë historinë e këtij emri domain-i, për këtë do të përdorim komandën:
pt-client pdns âquery magnit-boss.rocks
Kjo komandë do të japë informacion mbi të gjitha rezolvat DNS që lidhen me këtë emër domain-i.

Figura 4. Përgjigja nga API Riskiq
Le të sjellim përgjigjen nga API në një formë më vizuale:

Figura 5. Të gjitha regjistrimet nga përgjigja
Për kërkime të mëtejshme, u morën adresat IP në të cilat ky emër domeni u zgjidh në momentin e marrjes së mesazhit më 01.08.2019, dhe këto adresa janë 92.119.113.112 dhe 85.143.219.65.
Duke përdorur komandën:
pt-client pdns âquery
mund të merrni të gjitha emrat e domenit që janë të lidhur me këto adresa IP.
Adresa IP 92.119.113.112 ka 42 emra unik domeni që janë zgjidhur në këtë adresë IP, ndër të cilat janë këto emra:
- magnit-boss.club
- igrovie-avtomaty.me
- pro-x-audit.xyz
- zep3-www.xyz
- etj.
Adresa IP 85.143.219.65 ka 44 emra unik domeni që janë zgjidhur në këtë adresë IP, ndër të cilat janë këto emra:
- cvv2.name (faqe për shitjen e të dhënave të kartave të kreditit)
- emaills.world
- www.mailru.space
- etj.
Lidhjet me këto emra domain rezultojnë në phishing, por ne besojmë në njerëz të mirë, prandaj do të përpiqemi për një bonus prej 332,501.72 rubla? Pasi të klikoni në butonin 'PO', faqja na kërkon të transferojmë 300 rubla nga karta për të çliruar llogarinë dhe na dërgon në faqen as-torpay.info për të futur të dhënat.

Figura 6. Faqja kryesore e faqes ac-pay2day.net
Duket si njĂ« faqe legjitime, ka njĂ« certifikatĂ« https, dhe po ashtu, faqja kryesore ofron mundĂ«sinĂ« pĂ«r tĂ« lidhur kĂ«tĂ« sistem pagesash me faqen tuaj, por, fatkeqĂ«sisht, tĂ« gjitha lidhjet pĂ«r lidhjen nuk funksionojnĂ«. Ky emĂ«r domain-i rezolvohet vetĂ«m nĂ« 1 adresĂ« IP â 190.115.19.74. Ai, nga ana e tij, ka 1475 emra unikĂ« domain-esh, tĂ« cilat janĂ« rezolvuar nĂ« kĂ«tĂ« adresĂ« IP, mes tĂ« cilĂ«ve janĂ« emra si:
- ac-pay2day.net
- ac-payfit.com
- as-manypay.com
- fletkass.net
- as-magicpay.com
- etj.
Siç mund ta shohim, Passive DNS lejon të mbledhim shpejt dhe në mënyrë efikase të dhëna rreth burimit të hulumtuar dhe madje të ndërtuam një lloj gjurmimi që lejon zbardhjen e një skeme për vjedhjen e të dhënave personale, nga marrja e tyre deri te vendi i mundshëm i shitjes.

Figura 7. Harta e sistemit të hulumtuar
Nuk është gjithçka kaq e bukur, ashtu siç do të donim. Për shembull, këto hetime mund të theksohen lehtësisht nga CloudFlare ose shërbime të ngjashme. Dhe efektiviteti i bazës së informacionit të mbledhur shumë varet nga numri i kërkesave DNS që kalojnë përmes modulit për mbledhjen e të dhënave Passive DNS. Por megjithatë, Passive DNS është një burim informacionesh të tjera për hulumtuesin.
Autori: Specialist i Qendrës Ural të Sistemeve të Sigurisë
Burimi: habr.com
