
Progetto pDNS2
pDNS2 è un'ulteriore implementazione di uno strumento DNS passivo che utilizza Redis come database. pDNS2 sta per 'passive DNS version2' e predilige la velocità nelle query rispetto ad altre funzionalità del database. pDNS2 è basato sul dnslogger originale di Florian Weimer con funzionalità migliorate per la velocità e specializzazione per gli analisti.
Redis http://redis.io/
Redis API https://github.com/andymccurdy/redis-py
Installazione completa di Wireshark http://www.wireshark.org/
Questa versione ha due semplici script Python per supportare la raccolta del traffico DNS come pdns2_collect.py e l'altro per eseguire query come pdns2_query.py
Di seguito viene semplicemente usato un wildcard con -d per qualsiasi dominio
Query di esempio python pdns2_query.py -d *
Domain ips first date rr ttl count
w2.eff.org 69.50.232.52 20120524 20120524 CNAME 300 3
web5.eff.org 69.50.232.52 20120524 20120524 A 300 3
slashdot.org 216.34.181.45 20120524 20120524 A 2278 1
csi.gstatic.com 74.125.143.120 20120524 20120524 A 300 1
ssl.gstatic.com 74.125.229.175 20120524 20120524 A 244 1
xkcd.com 107.6.106.82 20120524 20120524 A 600 1
imgs.xkcd.com 69.9.191.19 20120524 20120524 CNAME 418 1
www.xkcd.com 107.6.106.82 20120524 20120524 CNAME 600 1
craphound.com 204.11.50.137 20120524 20120524 A 861 1
www.youtube.com 173.194.37.4 20120524 20120524 CNAME 81588 1
ESEMPI DI DOMINIO
arguments:
-h, --help mostra questo messaggio di aiuto ed esci
-d DOMAIN, --domain DOMAIN
-i IP, --ip IP
-da DATE, --date DATE
-ips IP_SNIFF, --ip_sniff IP_SNIFF
-ttl TTL, --ttl TTL
-rr RRECORD, --rrecord RRECORD
-l LOCAL, --local LOCAL
-ac ACOUNT, --acount ACOUNT
-c COUNT, --count COUNT
-ipf IP_FLUX, --ip_flux IP_FLUX
-ipr IP_REVERSE, --ip_reverse IP_REVERSE
-d *example.com cerca tutti i domini che finiscono con example.com
-i 1.1.1.1 ricerca per indirizzo IP
-ttl 0 usa un numero come 0 o 100 per ottenere tutti i TTL di un valore specifico; la ricerca si basa sul dominio, non sull'IP
-ac *example.com restituisce per query, conteggi di conteggi (utilizzo) o 'hit' per i domini in ordine; *.google.com o *.com sono esempi
-l cerca nell'intero database gli indirizzi IP locali risolti che risolvono in 127.0.0.1 ecc.
-ipf *.com restituisce un CONTEGGIO di domini nello spazio IP per ogni istanza di un dominio, da usare con ip_reverse
-ipr * seattletimes.com da usare con ip_flux, enumera i domini nello spazio IP
-ips 192.168.1.1' cerca nello spazio dei domini un indirizzo IP specifico, diverso dalla ricerca per IP
-da 20130101 restituisce tutti i record per data
AMMINISTRATIVE
delete_key('Domain:*delete*') Comando pericoloso, cancella una chiave; è necessario usare l'intera chiave come Domain: o IP:
raw_record('Domain:xalrbngb-0.t.nessus.org') visualizza le proprietà grezze del record (nessun wildcard); usa il nome completo della chiave
pDNS2 traccia lo stato corrente e l'ultimo noto; è un'istantanea della percezione dell'organizzazione, non un log.
pDNS è sviluppato e mantenuto da terraplex at gmail.com
Questa è la versione base; se sei interessato alle versioni più avanzate o specializzate che funzionano con scapy, fammi sapere.