
Passive DNS V2
Projeto pDNS2
pDNS2 é mais uma implementação de uma ferramenta de DNS passivo que utiliza Redis como banco de dados. pDNS2 significa 'passive DNS version 2' e favorece velocidade em consultas em detrimento de outros recursos de banco de dados. pDNS2 é baseado no dnslogger original de Florian Weimer com recursos melhorados para velocidade e especialização para analistas.
Redis http://redis.io/
Redis API https://github.com/andymccurdy/redis-py
instalação completa do wireshark http://www.wireshark.org/
Esta versão possui dois scripts Python simples para apoiar a coleta de tráfego DNS como pdns2_collect.py e o outro para consulta como pdns2_query.py
abaixo está simplesmente usando um wildcard com -d para qualquer domínio
Exemplo de consulta python pdns2_query.py -d *
Domain ips first date rr ttl count
w2.eff.org 69.50.232.52 20120524 20120524 CNAME 300 3
web5.eff.org 69.50.232.52 20120524 20120524 A 300 3
slashdot.org 216.34.181.45 20120524 20120524 A 2278 1
csi.gstatic.com 74.125.143.120 20120524 20120524 A 300 1
ssl.gstatic.com 74.125.229.175 20120524 20120524 A 244 1
xkcd.com 107.6.106.82 20120524 20120524 A 600 1
imgs.xkcd.com 69.9.191.19 20120524 20120524 CNAME 418 1
www.xkcd.com 107.6.106.82 20120524 20120524 CNAME 600 1
craphound.com 204.11.50.137 20120524 20120524 A 861 1
www.youtube.com 173.194.37.4 20120524 20120524 CNAME 81588 1
EXEMPLOS DE DOMÍNIOS
arguments:
-h, --help show this help message and exit
-d DOMAIN, --domain DOMAIN
-i IP, --ip IP
-da DATE, --date DATE
-ips IP_SNIFF, --ip_sniff IP_SNIFF
-ttl TTL, --ttl TTL
-rr RRECORD, --rrecord RRECORD
-l LOCAL, --local LOCAL
-ac ACOUNT, --acount ACOUNT
-c COUNT, --count COUNT
-ipf IP_FLUX, --ip_flux IP_FLUX
-ipr IP_REVERSE, --ip_reverse IP_REVERSE
-d *example.com procura todos os domínios que terminam com example.com
-i 1.1.1.1 pesquisa por endereço IP
-ttl 0 use um número como 0 ou 100 para obter todos os TTL de um valor específico; a pesquisa é baseada no domínio, não no IP
-ac *example.com retorna por consulta, contagens de contagens (uso) ou 'acessos' para os domínios em ordem; *.google.com ou *.com são exemplos
-l pesquisa em todo o banco de dados endereços IP locais resolvidos que resolvem para 127.0.0.1 etc.
-ipf *.com retorna uma CONTAGEM de domínios no espaço IP para cada instância de um domínio, use com ip_reverse
-ipr * seattletimes.com use com ip_flux, enumera domínios no espaço IP
-ips 192.168.1.1' pesquisa o espaço de domínios para um endereço IP específico, diferente de pesquisar por IP
-da 20130101 retorna todos os registros pela data
ADMINISTRATIVO
delete_key('Domain:*delete*') Comando perigoso, deleta uma chave, deve usar a chave inteira como Domain: ou IP:
raw_record('Domain:xalrbngb-0.t.nessus.org') visualiza as propriedades do registro bruto (sem wildcards) use o nome completo da chave
pDNS2 rastreia o estado atual e o último conhecido; é uma visão instantânea da percepção da organização, não um log.
pDNS é desenvolvido e mantido por terraplex at gmail.com
Esta é a versão básica; se tiver interesse em versões mais avançadas ou versões especializadas que funcionam com scapy, me avise.