Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
passivedns — ネットワークスニファーで、すべてのDNSサーバーの応答をログに記録し、パッシブDNSセットアップで使用できるようにします。 | Kitploit
ツール/GitHubGitHub/gamelinux/passivedns
ネットワークフォレンジックフォレンジック情報収集ネットワークセキュリティインシデントレスポンスDNS分析
GitHubgamelinux/passivedns

passivedns

ネットワークスニファーで、すべてのDNSサーバーの応答をログに記録し、パッシブDNSセットアップで使用できるようにします。

リポジトリを見る
1.7k3822年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ウェブサイト

______ ____ __ __ _____

| __ | @ | \ | \ | || ___| (TM)

| __|.------. .-----. .-----. _ -. .-.------. | |\ || | || |

| | | __ ||__ --'|__ --'| |\ Y /| --__|| |/ || || _| |

|| ||||||||| _/ |__/|/ ||_||_____|

インシデント対応、ネットワークセキュリティ監視(NSM)、および一般的なデジタルフォレンジックを支援するために、DNSレコードを受動的に収集するツールです。

PassiveDNSは、インターフェイスからトラフィックを傍受するか、pcapファイルを読み取り、DNSサーバーの応答をログファイルに出力します。PassiveDNSは、重複するDNS応答をメモリ内にキャッシュ/集約することで、DNS応答の本質を失うことなくログファイルのデータ量を制限できます。

バージョン1.0.0から現在までのログファイル(/var/log/passivedns.log)の出力例:

#timestamp||dns-client ||dns-server||RR class||Query||Query Type||Answer||TTL||Count 1322849924.408856||10.1.1.1||8.8.8.8||IN||upload.youtube.com.||A||74.125.43.117||46587||5 1322849924.408857||10.1.1.1||8.8.8.8||IN||upload.youtube.com.||A||74.125.43.116||420509||5 1322849924.408858||10.1.1.1||8.8.8.8||IN||www.adobe.com.||CNAME||www.wip4.adobe.com.||43200||8 1322849924.408859||10.1.1.1||8.8.8.8||IN||www.adobe.com.||A||193.104.215.61||43200||8 1322849924.408860||10.1.1.1||8.8.8.8||IN||i1.ytimg.com.||CNAME||ytimg.l.google.com.||43200||3 1322849924.408861||10.1.1.1||8.8.8.8||IN||clients1.google.com.||A||173.194.32.3||43200||2

PassiveDNSはIPv4およびIPv6トラフィックに対応し、TCPおよびUDP上のDNSトラフィックを解析します。

** PassiveDNSの活用方法: **

典型的な使用例:

  1. インシデント対応時にドメインやIPの履歴を検索する。 例: 会社が、悪質な bad.twittertoday.com と通信するマルウェアに感染している。 現在、そのドメインは 202.29.94.200 に解決されている。 フローデータを検索してそのIPと通信しているクライアントを見つけ、対処する。 フローデータを確認すると、クライアントが初めてそのIPと通信した日時がわかり、それが感染時期であると判断する... しかし、PassiveDNSデータを使用してドメインを問い合わせると、以下の履歴が得られる:

FirstSeen | LastSeen | TYPE | TTL | Query | Answer

2011-12-01 | 2011-12-11 | A | 60 | bad.twittertoday.com | 71.51.115.11 2011-12-11 | 2011-12-18 | A | 60 | bad.twittertoday.com | 127.0.0.1 2011-12-18 | 2012-01-14 | A | 60 | bad.twittertoday.com | 202.29.94.200

遡って71.51.115.11をフローデータで検索すると、FirstSeenの日時までのトラフィックが見つかり、さらに最初に感染したクライアントが他にもいたことがわかる(つまり、初回の対処でIP 202.29.94.200だけを見ていては、すべてのクライアントを対処/確認できていなかった)。最初の対処で見逃したクライアントをフォレンジック調査すると、彼らは別のマルウェアをダウンロードして最初のマルウェアを削除しており、そのため71.51.115.11へのフローが見られなかったことが判明する。新しいマルウェアから新たなドメインとIPが得られ、それを追跡することになる。

  1. 悪意のあるC&Cトラフィックがポート80のIPに送られている兆候があるとする。そのマルウェアが使用しているとされるドメインは cc.twittertoday.com である。フローデータを検索すると、多くのクライアントがそのIPと通信していることがわかり、会社全体が侵害されていると思うかもしれない。PassiveDNS DBを素早く検索すると、問題のIPはさらに300以上のWebサイトをホストしており、その中にはあなたがよく知っていて、会社の多くの人が日常的に正当なアクセスをするであろうWebサイトもあるかもしれない。PassiveDNS DBを検索しても、問題のドメインに関するヒットはない。つまり、あなたのネットワーク内ではそのドメインと通信するマルウェアは存在しない可能性が高い。

  2. *.twittertoday.com はマルウェアでよく使われ、サブドメインはランダムに変更されることがわかっている。多くの組織では、このようなドメインに対するルールをIDS/IPSに設定しているが、システムに不要な負荷をかけている。監視対象のドメインとサブドメインの正規表現リストをスクリプトに事前にロードし、それらがヒットしたときに警告を出すようにすれば、ドメインベースの脅威に対する検知が大幅に向上する。 また、新しく出現したトップドメイン全てに対してwhoisを実行し、そのwhois情報を既知の悪質情報(ドメイン登録者の氏名や会社名、電話番号、住所など)と相関させることで、スコアを算出し、そのスコアが十分に高ければ警告を発することも可能である。

質問、提案、賞賛、批判はいつでも歓迎します :)

PassiveDNSが、マルウェアとその運営者と戦うための新しいツールとなることを願っています...

(c)2011-2020 - Edward Bjarte Fjellskål

ツールをダウンロード