
Passive DNS V2
Projet pDNS2
pDNS2 est une autre implémentation d'un outil DNS passif fonctionnant avec Redis comme base de données. pDNS2 signifie 'DNS passif version 2' et favorise la vitesse des requêtes par rapport aux autres fonctionnalités de la base de données. pDNS2 est basé sur le dnslogger original de Florian Weimer avec des fonctionnalités améliorées pour la vitesse et une spécialisation pour les analystes.
Redis http://redis.io/
Redis API https://github.com/andymccurdy/redis-py
wireshark full install http://www.wireshark.org/
Cette version comprend deux scripts Python simples pour prendre en charge la collecte du trafic DNS sous la forme de pdns2_collect.py et l'autre pour les requêtes sous la forme de pdns2_query.py
Ci-dessous, utilisez simplement un joker avec -d pour n'importe quel domaine
Exemple de requête python pdns2_query.py -d *
Domain ips first date rr ttl count
w2.eff.org 69.50.232.52 20120524 20120524 CNAME 300 3
web5.eff.org 69.50.232.52 20120524 20120524 A 300 3
slashdot.org 216.34.181.45 20120524 20120524 A 2278 1
csi.gstatic.com 74.125.143.120 20120524 20120524 A 300 1
ssl.gstatic.com 74.125.229.175 20120524 20120524 A 244 1
xkcd.com 107.6.106.82 20120524 20120524 A 600 1
imgs.xkcd.com 69.9.191.19 20120524 20120524 CNAME 418 1
www.xkcd.com 107.6.106.82 20120524 20120524 CNAME 600 1
craphound.com 204.11.50.137 20120524 20120524 A 861 1
www.youtube.com 173.194.37.4 20120524 20120524 CNAME 81588 1
EXEMPLES DE DOMAINES
arguments:
-h, --help show this help message and exit
-d DOMAIN, --domain DOMAIN
-i IP, --ip IP
-da DATE, --date DATE
-ips IP_SNIFF, --ip_sniff IP_SNIFF
-ttl TTL, --ttl TTL
-rr RRECORD, --rrecord RRECORD
-l LOCAL, --local LOCAL
-ac ACOUNT, --acount ACOUNT
-c COUNT, --count COUNT
-ipf IP_FLUX, --ip_flux IP_FLUX
-ipr IP_REVERSE, --ip_reverse IP_REVERSE
-d *example.com recherche tous les domaines qui se terminent par example.com
-i 1.1.1.1 recherche d'adresse IP
-ttl 0 utilisez un nombre comme 0 ou 100 pour obtenir tous les TTL d'une valeur spécifique, la recherche est basée sur le domaine, pas sur l'IP
-ac *example.com retourne par requête, les comptes de comptes (utilisation) ou les 'hits' pour les domaines dans l'ordre, *.google.com ou *.com sont des exemples
-l recherche dans toute la base de données les adresses IP locales résolues qui se résolvent en 127.0.0.1, etc.
-ipf *.com retourne un COMPTE de domaines dans l'espace IP pour chaque occurrence d'un domaine, à utiliser avec ip_reverse
-ipr * seattletimes.com à utiliser avec ip_flux, énumérer les domaines dans l'espace IP
-ips 192.168.1.1' recherche dans l'espace des domaines une adresse IP spécifique, différent de la recherche par IP
-da 20130101 retourne tous les enregistrements par date
ADMINISTRATION
delete_key('Domain:*delete*') Commande dangereuse, supprime une clé, doit utiliser la clé entière comme Domain: ou IP:
raw_record('Domain:xalrbngb-0.t.nessus.org') affiche les propriétés brutes de l'enregistrement (pas de jokers), utiliser le nom complet de la clé
pDNS2 suit l'état actuel et le dernier connu, c'est un instantané de la perception de l'organisation, pas un journal.
pDNS est développé et maintenu par terraplex at gmail.com
Ceci est la version de base, si vous êtes intéressé par les versions plus avancées ou spécialisées qui fonctionnent avec scapy, faites-le moi savoir.