Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
passivedns — Un renifleur réseau qui enregistre toutes les réponses des serveurs DNS pour une utilisation dans une configuration DNS passive. | Kitploit
Outils/GitHubGitHub/gamelinux/passivedns
Criminalistique RéseauAnalyse ForensiqueCollecte d'InformationsSécurité RéseauRéponse aux IncidentsAnalyse DNS
GitHubgamelinux/passivedns

passivedns

Un renifleur réseau qui enregistre toutes les réponses des serveurs DNS pour une utilisation dans une configuration DNS passive.

Voir le dépôt
1.7k382il y a 2 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

______ ____ __ __ _____

| __ | @ | \ | \ | || ___| (TM)

| __|.------. .-----. .-----. _ -. .-.------. | |\ || | || |

| | | __ ||__ --'|__ --'| |\ Y /| --__|| |/ || || _| |

|| ||||||||| _/ |__/|/ ||_||_____|

Un outil pour collecter passivement les enregistrements DNS afin d’aider à la gestion des incidents, à la surveillance de la sécurité réseau (NSM) et à la criminalistique numérique générale.

PassiveDNS écoute le trafic sur une interface ou lit un fichier pcap et enregistre les réponses du serveur DNS dans un fichier journal. PassiveDNS peut mettre en cache/agréger en mémoire les réponses DNS en double, limitant ainsi la quantité de données dans le fichier journal sans perdre l’essence de la réponse DNS.

Exemple de sortie de la version 1.0.0 à la version actuelle dans le fichier journal (/var/log/passivedns.log) :

#timestamp||dns-client ||dns-server||RR class||Query||Query Type||Answer||TTL||Count 1322849924.408856||10.1.1.1||8.8.8.8||IN||upload.youtube.com.||A||74.125.43.117||46587||5 1322849924.408857||10.1.1.1||8.8.8.8||IN||upload.youtube.com.||A||74.125.43.116||420509||5 1322849924.408858||10.1.1.1||8.8.8.8||IN||www.adobe.com.||CNAME||www.wip4.adobe.com.||43200||8 1322849924.408859||10.1.1.1||8.8.8.8||IN||www.adobe.com.||A||193.104.215.61||43200||8 1322849924.408860||10.1.1.1||8.8.8.8||IN||i1.ytimg.com.||CNAME||ytimg.l.google.com.||43200||3 1322849924.408861||10.1.1.1||8.8.8.8||IN||clients1.google.com.||A||173.194.32.3||43200||2

PassiveDNS fonctionne sur le trafic IPv4 et IPv6 et analyse le trafic DNS sur TCP et UDP.

** Comment PassiveDNS peut-il être utilisé : **

Cas d’utilisation typiques :

  1. Rechercher l’historique d’un domaine ou d’une IP lors du traitement d’un incident. Exemple : Une entreprise a un malware qui communique avec bad.twittertoday.com. À l’heure actuelle, le domaine résout vers 202.29.94.200. Vous recherchez vos données de flux et trouvez les clients qui parlent à cette IP et les corrigez. Vous examinez les données de flux et découvrez la date et l’heure auxquelles les clients ont parlé pour la première fois à cette IP, et concluez qu’il s’agit du moment de l’infection…

    Mais en utilisant les données de PassiveDNS, en interrogeant le domaine, vous obtenez l’historique suivant :

FirstSeen | LastSeen | TYPE | TTL | Query | Answer

2011-12-01 | 2011-12-11 | A | 60 | bad.twittertoday.com | 71.51.115.11 2011-12-11 | 2011-12-18 | A | 60 | bad.twittertoday.com | 127.0.0.1 2011-12-18 | 2012-01-14 | A | 60 | bad.twittertoday.com | 202.29.94.200

En revenant en arrière et en recherchant 71.51.115.11 dans vos données de flux, vous trouvez du trafic correspondant à la première apparition, et vous remarquez également plus de clients initialement infectés (vous n’avez donc pas réussi à corriger/vérifier tous vos clients lors du premier passage en ne regardant que l’IP 202.29.94.200). En effectuant une analyse forensique sur les clients que vous avez manqués lors du premier passage, il s’avère qu’ils ont téléchargé un malware différent et supprimé le premier, ce qui explique pourquoi vous n’avez pas vu de flux de leur part vers 202.29.94.200. Le nouveau malware vous donne de nouveaux domaines et IP à rechercher…

  1. Supposons que vous ayez une indication de trafic C&C malveillant vers une IP sur le port 80. Le domaine utilisé par le malware présumé serait cc.twittertoday.com. En recherchant vos données de flux, vous découvrez de nombreux clients qui parlent à cette IP, et vous pourriez penser que toute l’entreprise est compromise. Une recherche rapide dans votre base de données PassiveDNS vous montre que l’IP en question héberge également 300+ sites web et vous pourriez même repérer un site hébergé sur cette IP que vous connaissez et que de nombreuses personnes dans l’entreprise visitent légitimement chaque jour. La recherche dans votre BD PassiveDNS ne donne aucun résultat pour le domaine en question, ce qui signifie probablement que vous n’avez pas ce malware qui communique avec ce domaine dans votre réseau.

  2. Vous savez que *.twittertoday.com est souvent utilisé dans les malwares et que les sous-domaines changent aléatoirement. De nombreux systèmes IDS/IPS ont des règles pour de tels domaines, consommant inutilement des ressources système. Avoir un script préchargé avec une liste d’expressions régulières de domaines et sous-domaines à surveiller et vous alertant lorsqu’ils sont atteints vous donnera une bien meilleure détection des menaces basées sur les domaines.

    Vous pouvez également effectuer un whois pour tous les nouveaux domaines de premier niveau, corréler les informations whois avec une liste de mauvaises informations connues, comme le nom de la personne ou de l’entreprise qui a enregistré le domaine, les numéros de téléphone/fax, l’adresse, etc., aboutissant à un score qui pourrait être suffisamment élevé pour déclencher une alerte pour vous :)

Les questions, suggestions, compliments ou critiques sont toujours les bienvenus :)

J’espère que PassiveDNS vous offrira un nouvel outil pour lutter contre les malwares et leurs commanditaires…

(c)2011-2020 - Edward Bjarte Fjellskål

Télécharger l’outil