
Este script Bash verifica domínios para configurações incorretas de transferência de zona DNS (CVE-1999-0532). Ele consulta servidores de nomes e tenta solicitações AXFR; se bem-sucedido, revela registros DNS completos, indicando uma falha de segurança. Caso contrário, relata o domínio como devidamente protegido.
Uma ferramenta de segurança leve baseada em Bash para testar configurações incorretas de transferência de zona DNS (AXFR), associadas ao CVE-1999-0532.
Este script consulta servidores de nomes autoritativos para um domínio e tenta transferências de zona completas. Se bem-sucedido, indica uma configuração incorreta crítica de DNS que pode expor infraestrutura e registros internos.
bashdig (do dnsutils ou bind-utils)Debian / Ubuntu
sudo apt install dnsutils
RHEL / CentOS
sudo yum install bind-utils
git clone https://github.com/SleepTheGod/dns-zone-audit/
cd dns-zone-audit
chmod +x main.sh
./main.sh
sudo bash ssl.sh target port
example.com test.com target.org
file:domains.txt
Exemplo domains.txt:
example.com
test.com
# comment line
target.org
Recupera registros NS para cada domínio
Itera por cada servidor de nomes autoritativo
Tenta uma transferência de zona DNS (AXFR)
Relata
=== Testing domain: example.com ===
Name servers
ns1.example.com
ns2.example.com
Attempting zone transfer from ns1.example.com...
FAILED: Zone transfer refused or not allowed
Attempting zone transfer from ns2.example.com...
SUCCESS: Zone transfer allowed
Se uma transferência de zona for bem-sucedida, um atacante pode recuperar
Isso reduz significativamente a barreira para ataques adicionais.
Para evitar transferências de zona não autorizadas
Esta ferramenta destina-se apenas a testes de segurança autorizados.
Não a use contra sistemas que você não possui ou para os quais não tenha permissão explícita para avaliar. Testes não autorizados podem ser ilegais.
Taylor Christian Newsome