
DNS Pasivo V2
Proyecto pDNS2
pDNS2 es otra implementación de una herramienta DNS pasiva que trabaja con Redis como base de datos. pDNS2 significa 'passive DNS version 2' y favorece la velocidad en las consultas sobre otras características de la base de datos. pDNS2 está basado en el dnslogger original de Florian Weimer con características mejoradas para velocidad y especialización para analistas.
Redis http://redis.io/
API de Redis https://github.com/andymccurdy/redis-py
Instalación completa de Wireshark http://www.wireshark.org/
Esta versión tiene dos scripts simples en Python para apoyar la recolección de tráfico DNS: pdns2_collect.py y otro para consultas: pdns2_query.py.
pdns2_collect.py con -i para una interfaz o -p para un archivo pcappdns2_query.py con las opciones disponibles.A continuación, se muestra un ejemplo usando un comodín con -d para cualquier dominio.
Consulta de ejemplo python pdns2_query.py -d *
Domain ips first date rr ttl count
w2.eff.org 69.50.232.52 20120524 20120524 CNAME 300 3
web5.eff.org 69.50.232.52 20120524 20120524 A 300 3
slashdot.org 216.34.181.45 20120524 20120524 A 2278 1
csi.gstatic.com 74.125.143.120 20120524 20120524 A 300 1
ssl.gstatic.com 74.125.229.175 20120524 20120524 A 244 1
xkcd.com 107.6.106.82 20120524 20120524 A 600 1
imgs.xkcd.com 69.9.191.19 20120524 20120524 CNAME 418 1
www.xkcd.com 107.6.106.82 20120524 20120524 CNAME 600 1
craphound.com 204.11.50.137 20120524 20120524 A 861 1
www.youtube.com 173.194.37.4 20120524 20120524 CNAME 81588 1
EJEMPLOS DE DOMINIO
arguments:
-h, --help show this help message and exit
-d DOMAIN, --domain DOMAIN
-i IP, --ip IP
-da DATE, --date DATE
-ips IP_SNIFF, --ip_sniff IP_SNIFF
-ttl TTL, --ttl TTL
-rr RRECORD, --rrecord RRECORD
-l LOCAL, --local LOCAL
-ac ACOUNT, --acount ACOUNT
-c COUNT, --count COUNT
-ipf IP_FLUX, --ip_flux IP_FLUX
-ipr IP_REVERSE, --ip_reverse IP_REVERSE
-d *example.com busca todos los dominios que terminan con example.com
-i 1.1.1.1 búsqueda por dirección IP
-ttl 0 usa un número como 0 o 100 para obtener todos los TTL de un valor específico; la búsqueda se basa en el dominio, no en la IP
-ac *example.com devuelve por consulta, conteos de conteos (uso), o 'aciertos' para los dominios en orden; *.google.com o *.com son ejemplos
-l busca en toda la base de datos direcciones IP locales resueltas que se resuelven a 127.0.0.1, etc.
-ipf *.com devuelve un CONTEO de dominios en el espacio IP por cada instancia de un dominio; úsalo con ip_reverse
-ipr * seattletimes.com úsalo con ip_flux, enumera dominios en el espacio IP
-ips 192.168.1.1' busca en el espacio de dominios una dirección IP específica; diferente a buscar por IP
-da 20130101 devuelve todos los registros por fecha
ADMINISTRATIVO
delete_key('Domain:*delete*') Comando peligroso, elimina una clave; debe usarse la clave completa como Domain: o IP:
raw_record('Domain:xalrbngb-0.t.nessus.org') ve las propiedades del registro crudo (sin comodines); usar el nombre completo de la clave
pDNS2 rastrea el estado actual y el último conocido; es una instantánea de la percepción de la organización, no un registro.
pDNS es desarrollado y mantenido por terraplex at gmail.com
Esta es la versión básica; si estás interesado en versiones más avanzadas o especializadas que funcionen con scapy, házmelo saber.