Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
passivedns — Un sniffer de red que registra todas las respuestas del servidor DNS para su uso en una configuración DNS pasiva. | Kitploit
Herramientas/GitHubGitHub/gamelinux/passivedns
Forensia de RedAnálisis ForenseRecopilación de InformaciónSeguridad de RedesRespuesta a IncidentesAnálisis de DNS
GitHubgamelinux/passivedns

passivedns

Un sniffer de red que registra todas las respuestas del servidor DNS para su uso en una configuración DNS pasiva.

Ver Repositorio
1.7k38286hace 2 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Sitio web
Compartir

______ ____ __ __ _____

| __ | @ | \ | \ | || ___| (TM)

| __|.------. .-----. .-----. _ -. .-.------. | |\ || | || |

| | | __ ||__ --'|__ --'| |\ Y /| --__|| |/ || || _| |

|| ||||||||| _/ |__/|/ ||_||_____|

Una herramienta para recopilar registros DNS de forma pasiva para ayudar en el manejo de incidentes, la monitorización de seguridad de red (NSM) y la informática forense digital en general.

PassiveDNS captura tráfico de una interfaz o lee un archivo pcap y envía las respuestas del servidor DNS a un archivo de registro. PassiveDNS puede almacenar en caché/agregar respuestas DNS duplicadas en memoria, limitando la cantidad de datos en el archivo de registro sin perder la esencia de la respuesta DNS.

Ejemplo de salida desde la versión 1.0.0 hasta la actual en el archivo de registro (/var/log/passivedns.log):

#timestamp||dns-client ||dns-server||RR class||Query||Query Type||Answer||TTL||Count 1322849924.408856||10.1.1.1||8.8.8.8||IN||upload.youtube.com.||A||74.125.43.117||46587||5 1322849924.408857||10.1.1.1||8.8.8.8||IN||upload.youtube.com.||A||74.125.43.116||420509||5 1322849924.408858||10.1.1.1||8.8.8.8||IN||www.adobe.com.||CNAME||www.wip4.adobe.com.||43200||8 1322849924.408859||10.1.1.1||8.8.8.8||IN||www.adobe.com.||A||193.104.215.61||43200||8 1322849924.408860||10.1.1.1||8.8.8.8||IN||i1.ytimg.com.||CNAME||ytimg.l.google.com.||43200||3 1322849924.408861||10.1.1.1||8.8.8.8||IN||clients1.google.com.||A||173.194.32.3||43200||2

PassiveDNS funciona con tráfico IPv4 e IPv6 y analiza tráfico DNS sobre TCP y UDP.

** ¿Cómo se puede usar PassiveDNS: **

Usos típicos:

  1. Buscar el historial de dominios o IPs al trabajar en un incidente. Ejemplo: Una empresa tiene malware comunicándose con bad.twittertoday.com. En el momento actual, el dominio se resuelve a 202.29.94.200. Buscas en tus datos de flujo y encuentras los clientes que se comunican con esa IP y remedias. Miras los datos de flujo y descubres la fecha y hora en que los clientes se comunicaron por primera vez con esa IP, y concluyes que esa es la hora de la infección...

    Pero usando los datos de PassiveDNS, consultando el dominio, obtienes el siguiente historial:

FirstSeen | LastSeen | TYPE | TTL | Query | Answer

2011-12-01 | 2011-12-11 | A | 60 | bad.twittertoday.com | 71.51.115.11 2011-12-11 | 2011-12-18 | A | 60 | bad.twittertoday.com | 127.0.0.1 2011-12-18 | 2012-01-14 | A | 60 | bad.twittertoday.com | 202.29.94.200

Retrocediendo y buscando 71.51.115.11 en tus datos de flujo, encuentras tráfico hacia la fecha de primera vista, y también ves más clientes infectados inicialmente (por lo que no lograste remediar/verificar todos tus clientes en la primera ejecución con solo mirar la IP 202.29.94.200). Haciendo forense en los clientes que te perdiste en la primera ejecución, se revela que han descargado un malware diferente y eliminado el inicial, siendo esa la razón por la que no viste flujos de ellos hacia 202.29.94.200. El nuevo malware te da nuevos dominios e IPs para buscar...

  1. Supongamos que tienes una indicación de tráfico malicioso C&C hacia una IP en el puerto 80. Se supone que el dominio utilizado por el supuesto malware es cc.twittertoday.com. Al buscar en tus datos de flujo, aparecen muchos clientes comunicándose con esa IP, y podrías pensar que toda la empresa está comprometida. Una búsqueda rápida en tu base de datos de PassiveDNS muestra que la IP en cuestión también aloja más de 300 sitios web e incluso podrías detectar un sitio web alojado en esa IP que te es familiar y que sabes que muchas personas en la empresa visitarían legítimamente a diario. Buscar en tu base de datos de PassiveDNS no da resultados para el dominio en cuestión, con suerte significa que no tienes ese malware comunicándose con ese dominio en tu red.

  2. Sabes que *.twittertoday.com se usan a menudo en malware y los subdominios cambian aleatoriamente. Muchos tienen reglas para dichos dominios en sus IDS/IPS, consumiendo recursos innecesarios de los sistemas. Tener un script precargado con una lista de expresiones regulares de dominios y subdominios a vigilar y que te dé una alerta cuando aparezcan te dará una detección mucho mejor de amenazas basadas en dominios.

    También puedes hacer un whois de todos los nuevos dominios de nivel superior vistos, correlacionar la información whois con una lista de información mala conocida, como el nombre de la persona o empresa que ha registrado el dominio, números de teléfono/fax, dirección y demás, obteniendo una puntuación que podría ser lo suficientemente alta como para generar una alerta :)

Preguntas, sugerencias, elogios o críticas siempre son bienvenidos :)

Espero que PassiveDNS te dé una nueva herramienta para luchar contra el malware y sus pastores...

(c)2011-2020 - Edward Bjarte Fjellskål

Descargar herramienta