
Uno sniffer di rete che registra tutte le risposte dei server DNS per l'uso in una configurazione DNS passiva.
Uno strumento per raccogliere passivamente i record DNS per assistere nella gestione degli incidenti, nel monitoraggio della sicurezza di rete (NSM) e nella digital forensics generale.
PassiveDNS sniffa il traffico da un'interfaccia o legge un file pcap e restituisce le risposte del server DNS a un file di log. PassiveDNS può memorizzare nella cache/aggregare risposte DNS duplicate in memoria, limitando la quantità di dati nel file di log senza perdere l'essenza della risposta DNS.
Esempio di output dalla versione 1.0.0->Corrente nel file di log (/var/log/passivedns.log):
#timestamp||dns-client ||dns-server||RR class||Query||Query Type||Answer||TTL||Count 1322849924.408856||10.1.1.1||8.8.8.8||IN||upload.youtube.com.||A||74.125.43.117||46587||5 1322849924.408857||10.1.1.1||8.8.8.8||IN||upload.youtube.com.||A||74.125.43.116||420509||5 1322849924.408858||10.1.1.1||8.8.8.8||IN||www.adobe.com.||CNAME||www.wip4.adobe.com.||43200||8 1322849924.408859||10.1.1.1||8.8.8.8||IN||www.adobe.com.||A||193.104.215.61||43200||8 1322849924.408860||10.1.1.1||8.8.8.8||IN||i1.ytimg.com.||CNAME||ytimg.l.google.com.||43200||3 1322849924.408861||10.1.1.1||8.8.8.8||IN||clients1.google.com.||A||173.194.32.3||43200||2
PassiveDNS funziona su traffico IPv4 e IPv6 e analizza il traffico DNS su TCP e UDP.
** Come può essere utilizzato PassiveDNS: **
Usi tipici:
Ricerca della cronologia di un dominio o di un IP durante la gestione di un incidente. Esempio: L'azienda ha un malware che comunica con bad.twittertoday.com. Al momento attuale, il dominio si risolve in 202.29.94.200. Cerchi nei tuoi dati di flusso e trovi i client che comunicano con quell'IP e rimedi. Guardi i dati di flusso e scopri che la data e l'ora in cui i client hanno parlato per la prima volta con quell'IP, e concludi che quella è l'ora dell'infezione...
Ma usando i dati di PassiveDNS, interrogando il dominio, ottieni la seguente cronologia:
2011-12-01 | 2011-12-11 | A | 60 | bad.twittertoday.com | 71.51.115.11 2011-12-11 | 2011-12-18 | A | 60 | bad.twittertoday.com | 127.0.0.1 2011-12-18 | 2012-01-14 | A | 60 | bad.twittertoday.com | 202.29.94.200
Tornando indietro e cercando 71.51.115.11 nei tuoi dati di flusso, trovi traffico risalente alla prima rilevazione, e vedi anche più client inizialmente infetti (quindi non sei riuscito a rimediare/controllare tutti i tuoi client al primo tentativo guardando solo l'IP 202.29.94.200). Facendo la digital forensics sui client che ti sei perso nel primo tentativo, scopri che hanno scaricato un malware diverso e cancellato quello iniziale, questo è il motivo per cui non hai visto flussi da loro verso 202.29.94.200. Il nuovo malware ti fornisce nuovi domini e IP da cercare...
Supponiamo di avere un'indicazione di traffico C&C malevolo verso un IP sulla porta 80. Il dominio usato dal presunto malware dovrebbe essere cc.twittertoday.com. Cercando nei tuoi dati di flusso, scopri molti client che parlano con quell'IP, e potresti pensare che l'intera azienda sia compromessa. Una rapida ricerca nel tuo database PassiveDNS mostra che l'IP in questione ospita anche 300+ siti web e potresti persino individuare un sito web ospitato su quell'IP che ti è familiare e che sai che molte persone in azienda visitano legittimamente ogni giorno. Cercare nel tuo database PassiveDNS non restituisce risultati per il dominio in questione, il che significa che probabilmente non hai quel malware che parla con quel dominio nella tua rete.
Sai che *.twittertoday.com sono spesso usati nei malware e i sottodomini cambiano casualmente. Molti hanno regole per tali domini nei loro IDS/IPS, che assorbono risorse inutili dai sistemi. Avere uno script precaricato con un elenco di regexp di domini e sottodomini da tenere d'occhio e che ti dia un avviso quando vengono rilevati ti darà un rilevamento molto migliore delle minacce basate sui domini.
Puoi anche fare un whois per tutti i nuovi domini di primo livello visti, correlare le informazioni whois con un elenco di informazioni note come il nome della persona o dell'azienda che ha registrato il dominio, i numeri di telefono/fax, l'indirizzo e così via, ottenendo un punteggio che potrebbe essere abbastanza alto da attivare un avviso per te :)
Domande, suggerimenti, critiche o elogi sono sempre benvenuti :)
Spero che PassiveDNS ti fornisca un nuovo strumento per combattere i malware e i loro gestori...
(c)2011-2020 - Edward Bjarte Fjellskål