
एक नेटवर्क स्निफ़र जो निष्क्रिय DNS सेटअप में उपयोग के लिए सभी DNS सर्वर प्रतिक्रियाओं को लॉग करता है।
एक उपकरण जो DNS रिकॉर्ड को निष्क्रिय रूप से एकत्रित करता है, ताकि घटना प्रबंधन, नेटवर्क सुरक्षा निगरानी (NSM) और सामान्य डिजिटल फोरेंसिक में सहायता मिल सके।
PassiveDNS एक इंटरफ़ेस से ट्रैफ़िक सूँघता है या एक pcap-फ़ाइल पढ़ता है और DNS-सर्वर के उत्तरों को एक लॉग फ़ाइल में आउटपुट करता है। PassiveDNS मेमोरी में डुप्लिकेट DNS उत्तरों को कैश/एकत्रित कर सकता है, जिससे लॉगफ़ाइल में डेटा की मात्रा सीमित हो जाती है, बिना DNS उत्तर के सार को खोए।
संस्करण 1.0.0->वर्तमान से लॉग फ़ाइल (/var/log/passivedns.log) में उदाहरण आउटपुट:
#timestamp||dns-client ||dns-server||RR class||Query||Query Type||Answer||TTL||Count 1322849924.408856||10.1.1.1||8.8.8.8||IN||upload.youtube.com.||A||74.125.43.117||46587||5 1322849924.408857||10.1.1.1||8.8.8.8||IN||upload.youtube.com.||A||74.125.43.116||420509||5 1322849924.408858||10.1.1.1||8.8.8.8||IN||www.adobe.com.||CNAME||www.wip4.adobe.com.||43200||8 1322849924.408859||10.1.1.1||8.8.8.8||IN||www.adobe.com.||A||193.104.215.61||43200||8 1322849924.408860||10.1.1.1||8.8.8.8||IN||i1.ytimg.com.||CNAME||ytimg.l.google.com.||43200||3 1322849924.408861||10.1.1.1||8.8.8.8||IN||clients1.google.com.||A||173.194.32.3||43200||2
PassiveDNS IPv4 और IPv6 ट्रैफ़िक पर काम करता है और TCP तथा UDP पर DNS ट्रैफ़िक को पार्स करता है।
** PassiveDNS का उपयोग कैसे किया जा सकता है: **
सामान्य उपयोग:
किसी घटना पर कार्य करते समय डोमेन या IP इतिहास खोजें। उदाहरण: कंपनी में एक मैलवेयर bad.twittertoday.com से बात कर रहा है। वर्तमान समय में, डोमेन 202.29.94.200 पर रिज़ॉल्व हो रहा है। आप अपने फ्लो डेटा में उस IP से बात करने वाले क्लाइंट खोजते हैं और उपचार करते हैं। आप फ्लो डेटा देखते हैं, और पाते हैं कि क्लाइंट पहली बार उस IP से कब बात करना शुरू किया, और उसे संक्रमण का समय मानते हैं...
लेकिन PassiveDNS डेटा का उपयोग करके, डोमेन को क्वेरी करने पर, आपको निम्नलिखित इतिहास मिलता है:
2011-12-01 | 2011-12-11 | A | 60 | bad.twittertoday.com | 71.51.115.11 2011-12-11 | 2011-12-18 | A | 60 | bad.twittertoday.com | 127.0.0.1 2011-12-18 | 2012-01-14 | A | 60 | bad.twittertoday.com | 202.29.94.200
पीछे जाकर अपने फ्लो डेटा में 71.51.115.11 खोजने पर, आपको FirstSeen डेटा के समय का ट्रैफ़िक मिलता है, और आप देखते हैं कि और अधिक क्लाइंट प्रारंभ में संक्रमित हुए थे (इसलिए आप पहले रन में केवल IP 202.29.94.200 को देखकर अपने सभी क्लाइंट का उपचार/जांच नहीं कर पाए)। पहले रन में आपने जिन क्लाइंट को छोड़ दिया था, उनकी फोरेंसिक जांच करने पर पता चलता है कि उन्होंने एक अलग मैलवेयर डाउनलोड किया और शुरुआती वाले को हटा दिया, जिसके कारण आपने उनसे 202.29.94.200 पर फ्लो नहीं देखा। नया मैलवेयर आपको नए डोमेन और IP देता है जिनकी तलाश करनी है...
मान लीजिए कि आपको पोर्ट 80 पर किसी IP पर दुर्भावनापूर्ण C&C ट्रैफ़िक का संकेत मिलता है। कथित मैलवेयर द्वारा उपयोग किया जाने वाला डोमेन cc.twittertoday.com है। अपने फ्लो डेटा की खोज करने पर बहुत से क्लाइंट उस IP से बात करते दिखते हैं, और आप सोच सकते हैं कि पूरी कंपनी पॉन हो गई है। अपने PassiveDNS DB में एक त्वरित खोज से पता चलता है कि प्रश्न में IP 300+ वेबसाइटों की मेजबानी भी कर रहा है, और आप उस IP पर एक ऐसी वेबसाइट भी देख सकते हैं जिससे आप परिचित हैं और जिसे कंपनी में बहुत से लोग प्रतिदिन वैध रूप से विज़िट करते हैं। अपने PassiveDNS DB में खोज करने पर प्रश्न में डोमेन के लिए कोई हिट नहीं मिलती, उम्मीद है कि इसका मतलब है कि आपके नेटवर्क में वह मैलवेयर उस डोमेन से बात नहीं कर रहा है।
आप जानते हैं कि *.twittertoday.com अक्सर मैलवेयर में उपयोग किए जाते हैं और उपडोमेन बेतरतीब ढंग से बदलते रहते हैं। कई लोग अपने IDS/IPS में ऐसे डोमेन के लिए नियम रखते हैं, जो सिस्टम से अनावश्यक संसाधन चूसते हैं। डोमेन और उपडोमेन की regexp सूची के साथ प्री-लोडेड स्क्रिप्ट होना, और जब वे हिट हों तो आपको अलर्ट देना, डोमेन-आधारित खतरों पर बेहतर पहचान देगा।
आप सभी नए शीर्ष डोमेन के लिए whois भी कर सकते हैं, whois जानकारी को ज्ञात खराब जानकारी की सूची से संबद्ध कर सकते हैं, जैसे कि डोमेन पंजीकृत करने वाले व्यक्ति या कंपनी का नाम, टेलीफोन/फैक्स नंबर, पता इत्यादि, और एक स्कोर पर पहुँच सकते हैं जो आपको अलर्ट ट्रिगर करने के लिए पर्याप्त हो सकता है :)
प्रश्न, सुझाव, चीनी या आग हमेशा स्वागत है :)
मुझे उम्मीद है कि PassiveDNS आपको मैलवेयर और उसके पालने वालों से लड़ने का एक नया उपकरण देगा...
(c)2011-2020 - Edward Bjarte Fjellskål