Passive DNS në duar të analistit

Sistemi i emrave tĂ« domainit (DNS) Ă«shtĂ« si njĂ« libĂ«r telefoni, i cili pĂ«rkthen emra qĂ« janĂ« tĂ« lehtĂ« pĂ«r t'u pĂ«rdorur, si ‘ussc.ru’, nĂ« adresa IP. Aktiviteti DNS Ă«shtĂ« i pranishĂ«m nĂ« praktikisht tĂ« gjitha sessionet e komunikimit, pa marrĂ« parasysh protokollin. Prandaj, regjistrimi i DNS Ă«shtĂ« njĂ« burim i vlefshĂ«m tĂ« dhĂ«nash pĂ«r profesionistĂ«t e sigurisĂ« informatike, i cili u lejon atyre tĂ« zbulojnĂ« anomalitĂ« ose tĂ« marrin tĂ« dhĂ«na shtesĂ« rreth sistemit tĂ« shqyrtuar.

Në vitin 2004, Florian Weimer propozi një metodë regjistrimi të quajtur DNS i Passiv, i cili lejon rikonstruksionin e historisë së ndryshimeve të të dhënave DNS me mundësi indeksimi dhe kërkimi, të cilat mund të ofrojnë qasje në të dhënat e mëposhtme:

  • Emri i domenit
  • IP-adresa e emrit tĂ« domainit tĂ« kĂ«rkuar
  • Data dhe koha e pĂ«rgjigjes
  • Lloji i pĂ«rgjigjes
  • etj.

Të dhënat për DNS-in pasiv mblidhen nga serverat e DNS recursivë me module të inkorporuara ose përmes kapjes së përgjigjeve nga serverat e DNS, të cilët janë përgjegjës për zonën.

Passive DNS në duar të analistit

Figura 1. DNS-i pasiv (marrë nga faqja Ctovision.com)

Vlera e DNS-it pasiv është se nuk është e nevojshme të regjistroni IP-adresën e klientit, duke e bërë kështu mbrojtjen e privatësisë së përdoruesve më të lehtë.

Aktualisht ekzistojnë shumë shërbime që ofrojnë akses në të dhënat Passive DNS:

DNSDB
VirusTotal
PassiveTotal
Octopus
SecurityTrails
Umbrella Investigate

Kompania
Farsight Security
VirusTotal
Riskiq
SafeDNS
SecurityTrails
Cisco

Qasje
Me kërkesë
Nuk kërkon regjistrim
Regjistrim i lirë
Me kërkesë
Nuk kërkon regjistrim
Me kërkesë

API
I pranishëm
I pranishëm
I pranishëm
I pranishëm
I pranishëm
I pranishëm

Prania e klientit
I pranishëm
I pranishëm
I pranishëm
Mungon
Mungon
Mungon

Fillimi i mbledhjes së të dhënave
Viti 2010
Viti 2013
Viti 2009
Tregon vetëm 3 muajt e fundit
Viti 2008
Viti 2006

Tabela 1. Shërbime me akses në të dhënat Passive DNS

Opsionet për përdorimin e Passive DNS

Duke përdorur Passive DNS, është e mundur të ndërtohen lidhje midis emrave të domeineve, serverëve NS dhe adresa IP. Kjo lejon ndërtimin e hartave të sistemeve të shqyrtuara dhe ndjekjen e ndryshimeve të atyre hartave nga zbulimi i parë deri në momentin aktual.

Gjithashtu, Passive DNS lehtëson identifikimin e anomalive në trafik. Për shembuj, ndjekja e ndryshimeve në zonat NS dhe regjistrimet e tipit A dhe AAAA ndihmon në identifikimin e faqeve të dëmshme që përdorin metodën fast flux, e cila synon të fshehë C&C nga zbulimi dhe bllokimi. Nëse emrat e domeineve legjitimë (përveç atyre që përdoren për shpërndarjen e ngarkesës) nuk do të ndryshonin shpesh adresat IP, shumica e zonave legjitime nuk e ndërronin shpesh serverët NS.

DNS pasiv, nĂ« krahasim me skanimin direkt tĂ« subdomain-eve pĂ«rmes fjalorĂ«ve, lejon gjetjen e emrave tĂ« domain-it edhe mĂ« ekzotike, si p.sh. “222qmxacaiqaaaaazibq4aaidhmbqaaa0undefined7140c0.p.hoff.ru”. Gjithashtu, ndonjĂ«herĂ« kjo mundĂ«son gjetjen e fushave tĂ« testimit (dhe tĂ« brishta) tĂ« njĂ« uebsajti, materiale pĂ«r zhvilluesit, etj.

Hulumtimi i lidhjes nga letra, duke përdorur DNS pasiv

Aktualisht, spam-i është një nga mënyrat kryesore përmes të cilave një sulmues depërton në kompjuterin e viktimës ose vjedh informacionin e ndjeshëm. Le të përpiqemi të hulumtojmë lidhjen nga një letër e tillë, duke përdorur DNS pasiv, për të vlerësuar efikasitetin e këtij metodi.

Passive DNS në duar të analistit

Figurë 2. Letra spamer

Lidhja nga kjo letër çoi në uebsajtin magnit-boss.rocks, i cili ofronte në mënyrë automatike mbledhjen e bonuseve dhe fitimin e parave:

Passive DNS në duar të analistit

Figurë 3.Faqja e vendosur në domainin magnit-boss.rocks

Për hulumtimin e këtij uebsajti u përdor API Riskiq, i cili tashmë ka 3 klientë të gatshëm në Python, Ruby dhe Rust.

Së pari, le të zbulojmë të gjithë historinë e këtij emri domain-i, për këtë do të përdorim komandën:

pt-client pdns —query magnit-boss.rocks

Kjo komandë do të japë informacion mbi të gjitha rezolvat DNS që lidhen me këtë emër domain-i.

Passive DNS në duar të analistit

Figura 4. Përgjigja nga API Riskiq

Le të sjellim përgjigjen nga API në një formë më vizuale:

Passive DNS në duar të analistit

Figura 5. Të gjitha regjistrimet nga përgjigja

Për kërkime të mëtejshme, u morën adresat IP në të cilat ky emër domeni u zgjidh në momentin e marrjes së mesazhit më 01.08.2019, dhe këto adresa janë 92.119.113.112 dhe 85.143.219.65.

Duke përdorur komandën:

pt-client pdns —query

mund të merrni të gjitha emrat e domenit që janë të lidhur me këto adresa IP.
Adresa IP 92.119.113.112 ka 42 emra unik domeni që janë zgjidhur në këtë adresë IP, ndër të cilat janë këto emra:

  • magnit-boss.club
  • igrovie-avtomaty.me
  • pro-x-audit.xyz
  • zep3-www.xyz
  • etj.

Adresa IP 85.143.219.65 ka 44 emra unik domeni që janë zgjidhur në këtë adresë IP, ndër të cilat janë këto emra:

  • cvv2.name (faqe pĂ«r shitjen e tĂ« dhĂ«nave tĂ« kartave tĂ« kreditit)
  • emaills.world
  • www.mailru.space
  • etj.

Lidhjet me këto emra domain rezultojnë në phishing, por ne besojmë në njerëz të mirë, prandaj do të përpiqemi për një bonus prej 332,501.72 rubla? Pasi të klikoni në butonin 'PO', faqja na kërkon të transferojmë 300 rubla nga karta për të çliruar llogarinë dhe na dërgon në faqen as-torpay.info për të futur të dhënat.

Passive DNS në duar të analistit

Figura 6. Faqja kryesore e faqes ac-pay2day.net

Duket si njĂ« faqe legjitime, ka njĂ« certifikatĂ« https, dhe po ashtu, faqja kryesore ofron mundĂ«sinĂ« pĂ«r tĂ« lidhur kĂ«tĂ« sistem pagesash me faqen tuaj, por, fatkeqĂ«sisht, tĂ« gjitha lidhjet pĂ«r lidhjen nuk funksionojnĂ«. Ky emĂ«r domain-i rezolvohet vetĂ«m nĂ« 1 adresĂ« IP — 190.115.19.74. Ai, nga ana e tij, ka 1475 emra unikĂ« domain-esh, tĂ« cilat janĂ« rezolvuar nĂ« kĂ«tĂ« adresĂ« IP, mes tĂ« cilĂ«ve janĂ« emra si:

  • ac-pay2day.net
  • ac-payfit.com
  • as-manypay.com
  • fletkass.net
  • as-magicpay.com
  • etj.

Siç mund ta shohim, Passive DNS lejon të mbledhim shpejt dhe në mënyrë efikase të dhëna rreth burimit të hulumtuar dhe madje të ndërtuam një lloj gjurmimi që lejon zbardhjen e një skeme për vjedhjen e të dhënave personale, nga marrja e tyre deri te vendi i mundshëm i shitjes.

Passive DNS në duar të analistit

Figura 7. Harta e sistemit të hulumtuar

Nuk është gjithçka kaq e bukur, ashtu siç do të donim. Për shembull, këto hetime mund të theksohen lehtësisht nga CloudFlare ose shërbime të ngjashme. Dhe efektiviteti i bazës së informacionit të mbledhur shumë varet nga numri i kërkesave DNS që kalojnë përmes modulit për mbledhjen e të dhënave Passive DNS. Por megjithatë, Passive DNS është një burim informacionesh të tjera për hulumtuesin.

Autori: Specialist i Qendrës Ural të Sistemeve të Sigurisë

Burimi: habr.com

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster