
متشمم شبكة يسجل جميع ردود خوادم DNS لاستخدامها في إعداد DNS سلبي
أداة لجمع سجلات DNS بشكل سلبي للمساعدة في التعامل مع الحوادث، ومراقبة أمان الشبكة (NSM)، والتحقيقات الرقمية العامة.
يقوم PassiveDNS بمراقبة حركة المرور من واجهة أو قراءة ملف pcap وإخراج إجابات خادم DNS إلى ملف سجل. يمكن لـ PassiveDNS تخزين/دمج إجابات DNS المكررة مؤقتًا في الذاكرة، مما يحد من كمية البيانات في ملف السجل دون فقدان جوهر إجابة DNS.
مثال على المخرجات من الإصدار 1.0.0 إلى الحالي في ملف السجل (/var/log/passivedns.log):
#timestamp||dns-client||dns-server||RR class||Query||Query Type||Answer||TTL||Count 1322849924.408856||10.1.1.1||8.8.8.8||IN||upload.youtube.com.||A||74.125.43.117||46587||5 1322849924.408857||10.1.1.1||8.8.8.8||IN||upload.youtube.com.||A||74.125.43.116||420509||5 1322849924.408858||10.1.1.1||8.8.8.8||IN||www.adobe.com.||CNAME||www.wip4.adobe.com.||43200||8 1322849924.408859||10.1.1.1||8.8.8.8||IN||www.adobe.com.||A||193.104.215.61||43200||8 1322849924.408860||10.1.1.1||8.8.8.8||IN||i1.ytimg.com.||CNAME||ytimg.l.google.com.||43200||3 1322849924.408861||10.1.1.1||8.8.8.8||IN||clients1.google.com.||A||173.194.32.3||43200||2
يعمل PassiveDNS على حركة المرور IPv4 و IPv6 ويحلل حركة DNS عبر TCP و UDP.
** كيف يمكن استخدام PassiveDNS: **
الاستخدامات النموذجية:
البحث عن تاريخ نطاق أو عنوان IP عند العمل على حادثة. مثال: شركة لديها برمجية خبيثة تتحدث مع bad.twittertoday.com. في الوقت الحالي، النطاق يحل إلى 202.29.94.200. تبحث في بيانات التدفق الخاص بك وتجد العملاء الذين يتحدثون مع ذلك IP وتعالجهم. تنظر إلى بيانات التدفق، وتكتشف التاريخ والوقت الذي تحدث فيه العملاء لأول مرة مع ذلك IP، وتستنتج أن ذلك هو وقت الإصابة...
ولكن باستخدام بيانات PassiveDNS، والاستعلام عن النطاق، تحصل على التاريخ التالي:
2011-12-01 | 2011-12-11 | A | 60 | bad.twittertoday.com | 71.51.115.11 2011-12-11 | 2011-12-18 | A | 60 | bad.twittertoday.com | 127.0.0.1 2011-12-18 | 2012-01-14 | A | 60 | bad.twittertoday.com | 202.29.94.200
بالعودة والبحث عن 71.51.115.11 في بيانات التدفق الخاص بك، تجد حركة مرور تعود إلى تاريخ FirstSeen، وترى أيضًا عملاء إضافيين مصابين في البداية (لذا لم تتمكن من معالجة/فحص جميع عملائك في التشغيل الأول بمجرد النظر إلى IP 202.29.94.200). عند إجراء التحليل الجنائي على العملاء الذين فاتتهم في التشغيل الأول، يتبين أنهم قاموا بتنزيل برمجية خبيثة مختلفة وحذف البرمجية الأولية، وهذا هو السبب في أنك لم ترَ تدفقات منهم إلى 202.29.94.200. البرمجية الخبيثة الجديدة تعطيك نطاقات وعناوين IP جديدة للبحث عنها...
لنقل أن لديك مؤشرًا على حركة مرور C&C خبيثة إلى عنوان IP على المنفذ 80. النطاق المستخدم من قبل البرمجية الخبيثة المزعومة هو cc.twittertoday.com. البحث في بيانات التدفق الخاص بك يكشف عن العديد من العملاء الذين يتحدثون إلى ذلك IP، وقد تعتقد أن الشركة بأكملها مخترقة. بحث سريع في قاعدة بيانات PassiveDNS الخاصة بك يظهر أن IP المعني يستضيف أيضًا 300+ موقع ويب، وقد تكتشف حتى موقعًا ويب مستضافًا على ذلك IP تعرفه وتعرف أن العديد من الأشخاص في الشركة يزورونه بشكل شرعي يوميًا. البحث في قاعدة بيانات PassiveDNS لا يعطيك أي نتائج للنطاق المعني، مما يعني على أمل ألا يكون لديك تلك البرمجية الخبيثة التي تتحدث إلى ذلك النطاق في شبكتك.
أنت تعلم أن *.twittertoday.com غالبًا ما تستخدم في البرمجيات الخبيثة وأن النطاقات الفرعية تتغير بشكل عشوائي. العديد لديهم قواعد لمثل هذه النطاقات في IDS/IPS الخاصة بهم، مما يستهلك طاقة غير ضرورية من الأنظمة. وجود سكريبت محمّل مسبقًا بقائمة من التعبيرات العادية للنطاقات والنطاقات الفرعية للمراقبة، ويعطيك تنبيهًا عند ظهورها، سيمنحك كشفًا أفضل بكثير على التهديدات بناءً على النطاقات.
يمكنك أيضًا إجراء whois لجميع النطاقات العليا الجديدة التي تظهر، وربط معلومات whois مع قائمة من المعلومات السيئة المعروفة، مثل اسم الشخص أو الشركة التي سجلت النطاق، أرقام الهاتف/الفاكس، العنوان، وما إلى ذلك، لينتهي الأمر بدرجة قد تكون عالية بما يكفي لإطلاق تنبيه لك :)
الأسئلة، الاقتراحات، السكر أو النار مرحب بها دائمًا :)
آمل أن يمنحك PassiveDNS أداة جديدة لمكافحة البرمجيات الخبيثة ومديريها...
(c)2011-2020 - Edward Bjarte Fjellskål