Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
passivedns — Uno sniffer di rete che registra tutte le risposte dei server DNS per l'uso in una configurazione DNS passiva. | Kitploit
Strumenti/GitHubGitHub/gamelinux/passivedns
Network ForensicsInformatica ForenseRaccolta InformazioniSicurezza di ReteRisposta agli IncidentiAnalisi DNS
GitHubgamelinux/passivedns

passivedns

Uno sniffer di rete che registra tutte le risposte dei server DNS per l'uso in una configurazione DNS passiva.

Vedi Repository
1.7k3822 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

______ ____ __ __ _____

| __ | @ | \ | \ | || ___| (TM)

| __|.------. .-----. .-----. _ -. .-.------. | |\ || | || |

| | | __ ||__ --'|__ --'| |\ Y /| --__|| |/ || || _| |

|| ||||||||| _/ |__/|/ ||_||_____|

Uno strumento per raccogliere passivamente i record DNS per assistere nella gestione degli incidenti, nel monitoraggio della sicurezza di rete (NSM) e nella digital forensics generale.

PassiveDNS sniffa il traffico da un'interfaccia o legge un file pcap e restituisce le risposte del server DNS a un file di log. PassiveDNS può memorizzare nella cache/aggregare risposte DNS duplicate in memoria, limitando la quantità di dati nel file di log senza perdere l'essenza della risposta DNS.

Esempio di output dalla versione 1.0.0->Corrente nel file di log (/var/log/passivedns.log):

#timestamp||dns-client ||dns-server||RR class||Query||Query Type||Answer||TTL||Count 1322849924.408856||10.1.1.1||8.8.8.8||IN||upload.youtube.com.||A||74.125.43.117||46587||5 1322849924.408857||10.1.1.1||8.8.8.8||IN||upload.youtube.com.||A||74.125.43.116||420509||5 1322849924.408858||10.1.1.1||8.8.8.8||IN||www.adobe.com.||CNAME||www.wip4.adobe.com.||43200||8 1322849924.408859||10.1.1.1||8.8.8.8||IN||www.adobe.com.||A||193.104.215.61||43200||8 1322849924.408860||10.1.1.1||8.8.8.8||IN||i1.ytimg.com.||CNAME||ytimg.l.google.com.||43200||3 1322849924.408861||10.1.1.1||8.8.8.8||IN||clients1.google.com.||A||173.194.32.3||43200||2

PassiveDNS funziona su traffico IPv4 e IPv6 e analizza il traffico DNS su TCP e UDP.

** Come può essere utilizzato PassiveDNS: **

Usi tipici:

  1. Ricerca della cronologia di un dominio o di un IP durante la gestione di un incidente. Esempio: L'azienda ha un malware che comunica con bad.twittertoday.com. Al momento attuale, il dominio si risolve in 202.29.94.200. Cerchi nei tuoi dati di flusso e trovi i client che comunicano con quell'IP e rimedi. Guardi i dati di flusso e scopri che la data e l'ora in cui i client hanno parlato per la prima volta con quell'IP, e concludi che quella è l'ora dell'infezione...

    Ma usando i dati di PassiveDNS, interrogando il dominio, ottieni la seguente cronologia:

PrimaRilevazione | UltimaRilevazione | TIPO | TTL | Query | Risposta

2011-12-01 | 2011-12-11 | A | 60 | bad.twittertoday.com | 71.51.115.11 2011-12-11 | 2011-12-18 | A | 60 | bad.twittertoday.com | 127.0.0.1 2011-12-18 | 2012-01-14 | A | 60 | bad.twittertoday.com | 202.29.94.200

Tornando indietro e cercando 71.51.115.11 nei tuoi dati di flusso, trovi traffico risalente alla prima rilevazione, e vedi anche più client inizialmente infetti (quindi non sei riuscito a rimediare/controllare tutti i tuoi client al primo tentativo guardando solo l'IP 202.29.94.200). Facendo la digital forensics sui client che ti sei perso nel primo tentativo, scopri che hanno scaricato un malware diverso e cancellato quello iniziale, questo è il motivo per cui non hai visto flussi da loro verso 202.29.94.200. Il nuovo malware ti fornisce nuovi domini e IP da cercare...

  1. Supponiamo di avere un'indicazione di traffico C&C malevolo verso un IP sulla porta 80. Il dominio usato dal presunto malware dovrebbe essere cc.twittertoday.com. Cercando nei tuoi dati di flusso, scopri molti client che parlano con quell'IP, e potresti pensare che l'intera azienda sia compromessa. Una rapida ricerca nel tuo database PassiveDNS mostra che l'IP in questione ospita anche 300+ siti web e potresti persino individuare un sito web ospitato su quell'IP che ti è familiare e che sai che molte persone in azienda visitano legittimamente ogni giorno. Cercare nel tuo database PassiveDNS non restituisce risultati per il dominio in questione, il che significa che probabilmente non hai quel malware che parla con quel dominio nella tua rete.

  2. Sai che *.twittertoday.com sono spesso usati nei malware e i sottodomini cambiano casualmente. Molti hanno regole per tali domini nei loro IDS/IPS, che assorbono risorse inutili dai sistemi. Avere uno script precaricato con un elenco di regexp di domini e sottodomini da tenere d'occhio e che ti dia un avviso quando vengono rilevati ti darà un rilevamento molto migliore delle minacce basate sui domini.

    Puoi anche fare un whois per tutti i nuovi domini di primo livello visti, correlare le informazioni whois con un elenco di informazioni note come il nome della persona o dell'azienda che ha registrato il dominio, i numeri di telefono/fax, l'indirizzo e così via, ottenendo un punteggio che potrebbe essere abbastanza alto da attivare un avviso per te :)

Domande, suggerimenti, critiche o elogi sono sempre benvenuti :)

Spero che PassiveDNS ti fornisca un nuovo strumento per combattere i malware e i loro gestori...

(c)2011-2020 - Edward Bjarte Fjellskål

Scarica lo strumento