
Passive DNS V2
pDNS2-Projekt
pDNS2 ist eine weitere Implementierung eines passiven DNS-Tools, das Redis als Datenbank verwendet. pDNS2 steht für „passive DNS version2“ und bevorzugt Geschwindigkeit bei Abfragen gegenüber anderen Datenbankfunktionen. pDNS2 basiert auf Florian Weimers ursprünglichem dnslogger mit verbesserten Funktionen für Geschwindigkeit und Spezialisierung für Analysten.
Redis http://redis.io/
Redis-API https://github.com/andymccurdy/redis-py
Wireshark Vollinstallation http://www.wireshark.org/
Diese Version enthält zwei einfache Python-Skripte zur Unterstützung der Sammlung von DNS-Verkehr: pdns2_collect.py und pdns2_query.py für Abfragen.
unten sind sind einfach mit einem Platzhalter -d für jede Domain
Beispielabfrage python pdns2_query.py -d *
Domain ips first date rr ttl count
w2.eff.org 69.50.232.52 20120524 20120524 CNAME 300 3
web5.eff.org 69.50.232.52 20120524 20120524 A 300 3
slashdot.org 216.34.181.45 20120524 20120524 A 2278 1
csi.gstatic.com 74.125.143.120 20120524 20120524 A 300 1
ssl.gstatic.com 74.125.229.175 20120524 20120524 A 244 1
xkcd.com 107.6.106.82 20120524 20120524 A 600 1
imgs.xkcd.com 69.9.191.19 20120524 20120524 CNAME 418 1
www.xkcd.com 107.6.106.82 20120524 20120524 CNAME 600 1
craphound.com 204.11.50.137 20120524 20120524 A 861 1
www.youtube.com 173.194.37.4 20120524 20120524 CNAME 81588 1
DOMAIN-BEISPIELE
arguments:
-h, --help show this help message and exit
-d DOMAIN, --domain DOMAIN
-i IP, --ip IP
-da DATE, --date DATE
-ips IP_SNIFF, --ip_sniff IP_SNIFF
-ttl TTL, --ttl TTL
-rr RRECORD, --rrecord RRECORD
-l LOCAL, --local LOCAL
-ac ACOUNT, --acount ACOUNT
-c COUNT, --count COUNT
-ipf IP_FLUX, --ip_flux IP_FLUX
-ipr IP_REVERSE, --ip_reverse IP_REVERSE
-d *example.com sucht alle Domains, die mit example.com enden
-i 1.1.1.1 IP-Adresssuche
-ttl 0 Verwenden Sie eine Zahl wie 0 oder 100, um alle TTL eines bestimmten Werts zu erhalten; die Suche basiert auf der Domain, nicht auf der IP
-ac *example.com Gibt pro Abfrage die Anzahl der Anzahlen (Nutzung) oder 'Treffer' für die Domains in der Reihenfolge zurück; *.google.com oder *.com sind Beispiele
-l durchsucht die gesamte Datenbank nach lokal aufgelösten IP-Adressen, die zu 127.0.0.1 usw. auflösen
-ipf *.com gibt eine ANZAHL von Domains im IP-Raum für jede Instanz einer Domain zurück; verwenden Sie mit ip_reverse
-ipr * seattletimes.com verwenden Sie mit ip_flux, um Domains im IP-Raum aufzulisten
-ips 192.168.1.1' durchsucht den Domain-Raum nach einer bestimmten IP-Adresse; anders als die Suche nach IP
-da 20130101 gibt alle Datensätze nach Datum zurück
VERWALTUNG
delete_key('Domain:*delete*') Gefährlicher Befehl, löscht einen Schlüssel; der gesamte Schlüssel muss angegeben werden, z.B. Domain: oder IP:
raw_record('Domain:xalrbngb-0.t.nessus.org') Zeigt die Rohdatensatzeigenschaften an (keine Platzhalter); verwenden Sie den vollständigen Schlüsselnamen
pDNS2 verfolgt den aktuellen Zustand und den zuletzt bekannten; es ist eine Momentaufnahme der Wahrnehmung der Organisation, kein Protokoll.
pDNS wird entwickelt und gepflegt von terraplex at gmail.com
Dies ist die Basisversion. Falls Interesse an den weiterentwickelten Versionen oder spezialisierten Versionen, die mit Scapy arbeiten, lass es mich wissen.