Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/gamelinux/passivedns
नेटवर्क फोरेंसिकफोरेंसिकजानकारी एकत्र करनानेटवर्क सुरक्षाघटना प्रतिक्रियाDNS विश्लेषण
GitHubgamelinux/passivedns

passivedns

एक नेटवर्क स्निफ़र जो निष्क्रिय DNS सेटअप में उपयोग के लिए सभी DNS सर्वर प्रतिक्रियाओं को लॉग करता है।

रिपॉजिटरी देखें
1.7k3822 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट

______ ____ __ __ _____

| __ | @ | \ | \ | || ___| (TM)

| __|.------. .-----. .-----. _ -. .-.------. | |\ || | || |

| | | __ ||__ --'|__ --'| |\ Y /| --__|| |/ || || _| |

|| ||||||||| _/ |__/|/ ||_||_____|

एक उपकरण जो DNS रिकॉर्ड को निष्क्रिय रूप से एकत्रित करता है, ताकि घटना प्रबंधन, नेटवर्क सुरक्षा निगरानी (NSM) और सामान्य डिजिटल फोरेंसिक में सहायता मिल सके।

PassiveDNS एक इंटरफ़ेस से ट्रैफ़िक सूँघता है या एक pcap-फ़ाइल पढ़ता है और DNS-सर्वर के उत्तरों को एक लॉग फ़ाइल में आउटपुट करता है। PassiveDNS मेमोरी में डुप्लिकेट DNS उत्तरों को कैश/एकत्रित कर सकता है, जिससे लॉगफ़ाइल में डेटा की मात्रा सीमित हो जाती है, बिना DNS उत्तर के सार को खोए।

संस्करण 1.0.0->वर्तमान से लॉग फ़ाइल (/var/log/passivedns.log) में उदाहरण आउटपुट:

#timestamp||dns-client ||dns-server||RR class||Query||Query Type||Answer||TTL||Count 1322849924.408856||10.1.1.1||8.8.8.8||IN||upload.youtube.com.||A||74.125.43.117||46587||5 1322849924.408857||10.1.1.1||8.8.8.8||IN||upload.youtube.com.||A||74.125.43.116||420509||5 1322849924.408858||10.1.1.1||8.8.8.8||IN||www.adobe.com.||CNAME||www.wip4.adobe.com.||43200||8 1322849924.408859||10.1.1.1||8.8.8.8||IN||www.adobe.com.||A||193.104.215.61||43200||8 1322849924.408860||10.1.1.1||8.8.8.8||IN||i1.ytimg.com.||CNAME||ytimg.l.google.com.||43200||3 1322849924.408861||10.1.1.1||8.8.8.8||IN||clients1.google.com.||A||173.194.32.3||43200||2

PassiveDNS IPv4 और IPv6 ट्रैफ़िक पर काम करता है और TCP तथा UDP पर DNS ट्रैफ़िक को पार्स करता है।

** PassiveDNS का उपयोग कैसे किया जा सकता है: **

सामान्य उपयोग:

  1. किसी घटना पर कार्य करते समय डोमेन या IP इतिहास खोजें। उदाहरण: कंपनी में एक मैलवेयर bad.twittertoday.com से बात कर रहा है। वर्तमान समय में, डोमेन 202.29.94.200 पर रिज़ॉल्व हो रहा है। आप अपने फ्लो डेटा में उस IP से बात करने वाले क्लाइंट खोजते हैं और उपचार करते हैं। आप फ्लो डेटा देखते हैं, और पाते हैं कि क्लाइंट पहली बार उस IP से कब बात करना शुरू किया, और उसे संक्रमण का समय मानते हैं...

    लेकिन PassiveDNS डेटा का उपयोग करके, डोमेन को क्वेरी करने पर, आपको निम्नलिखित इतिहास मिलता है:

FirstSeen | LastSeen | TYPE | TTL | Query | Answer

2011-12-01 | 2011-12-11 | A | 60 | bad.twittertoday.com | 71.51.115.11 2011-12-11 | 2011-12-18 | A | 60 | bad.twittertoday.com | 127.0.0.1 2011-12-18 | 2012-01-14 | A | 60 | bad.twittertoday.com | 202.29.94.200

पीछे जाकर अपने फ्लो डेटा में 71.51.115.11 खोजने पर, आपको FirstSeen डेटा के समय का ट्रैफ़िक मिलता है, और आप देखते हैं कि और अधिक क्लाइंट प्रारंभ में संक्रमित हुए थे (इसलिए आप पहले रन में केवल IP 202.29.94.200 को देखकर अपने सभी क्लाइंट का उपचार/जांच नहीं कर पाए)। पहले रन में आपने जिन क्लाइंट को छोड़ दिया था, उनकी फोरेंसिक जांच करने पर पता चलता है कि उन्होंने एक अलग मैलवेयर डाउनलोड किया और शुरुआती वाले को हटा दिया, जिसके कारण आपने उनसे 202.29.94.200 पर फ्लो नहीं देखा। नया मैलवेयर आपको नए डोमेन और IP देता है जिनकी तलाश करनी है...

  1. मान लीजिए कि आपको पोर्ट 80 पर किसी IP पर दुर्भावनापूर्ण C&C ट्रैफ़िक का संकेत मिलता है। कथित मैलवेयर द्वारा उपयोग किया जाने वाला डोमेन cc.twittertoday.com है। अपने फ्लो डेटा की खोज करने पर बहुत से क्लाइंट उस IP से बात करते दिखते हैं, और आप सोच सकते हैं कि पूरी कंपनी पॉन हो गई है। अपने PassiveDNS DB में एक त्वरित खोज से पता चलता है कि प्रश्न में IP 300+ वेबसाइटों की मेजबानी भी कर रहा है, और आप उस IP पर एक ऐसी वेबसाइट भी देख सकते हैं जिससे आप परिचित हैं और जिसे कंपनी में बहुत से लोग प्रतिदिन वैध रूप से विज़िट करते हैं। अपने PassiveDNS DB में खोज करने पर प्रश्न में डोमेन के लिए कोई हिट नहीं मिलती, उम्मीद है कि इसका मतलब है कि आपके नेटवर्क में वह मैलवेयर उस डोमेन से बात नहीं कर रहा है।

  2. आप जानते हैं कि *.twittertoday.com अक्सर मैलवेयर में उपयोग किए जाते हैं और उपडोमेन बेतरतीब ढंग से बदलते रहते हैं। कई लोग अपने IDS/IPS में ऐसे डोमेन के लिए नियम रखते हैं, जो सिस्टम से अनावश्यक संसाधन चूसते हैं। डोमेन और उपडोमेन की regexp सूची के साथ प्री-लोडेड स्क्रिप्ट होना, और जब वे हिट हों तो आपको अलर्ट देना, डोमेन-आधारित खतरों पर बेहतर पहचान देगा।

    आप सभी नए शीर्ष डोमेन के लिए whois भी कर सकते हैं, whois जानकारी को ज्ञात खराब जानकारी की सूची से संबद्ध कर सकते हैं, जैसे कि डोमेन पंजीकृत करने वाले व्यक्ति या कंपनी का नाम, टेलीफोन/फैक्स नंबर, पता इत्यादि, और एक स्कोर पर पहुँच सकते हैं जो आपको अलर्ट ट्रिगर करने के लिए पर्याप्त हो सकता है :)

प्रश्न, सुझाव, चीनी या आग हमेशा स्वागत है :)

मुझे उम्मीद है कि PassiveDNS आपको मैलवेयर और उसके पालने वालों से लड़ने का एक नया उपकरण देगा...

(c)2011-2020 - Edward Bjarte Fjellskål

टूल डाउनलोड करें