
This Bash script checks domains for DNS zone transfer misconfigurations (CVE-1999-0532). It queries name servers and attempts AXFR requests; if successful, it reveals full DNS records, indicating a security flaw. Otherwise, it reports the domain as properly secured.
Uma ferramenta de segurança leve baseada em Bash para testar configurações incorretas de transferência de zona DNS (AXFR), associadas ao CVE-1999-0532.
Este script consulta servidores de nomes autoritativos para um domínio e tenta transferências de zona completas. Se bem-sucedido, indica uma configuração incorreta crítica de DNS que pode expor infraestrutura e registros internos.
bashdig (do dnsutils ou bind-utils)Debian / Ubuntu
sudo apt install dnsutils
RHEL / CentOS
sudo yum install bind-utils
git clone https://github.com/SleepTheGod/dns-zone-audit/
cd dns-zone-audit
chmod +x main.sh
./main.sh
sudo bash ssl.sh target port
example.com test.com target.org
file:domains.txt
Exemplo domains.txt:
example.com
test.com
# comment line
target.org
Recupera registros NS para cada domínio
Itera por cada servidor de nomes autoritativo
Tenta uma transferência de zona DNS (AXFR)
Relata
=== Testing domain: example.com ===
Name servers
ns1.example.com
ns2.example.com
Attempting zone transfer from ns1.example.com...
FAILED: Zone transfer refused or not allowed
Attempting zone transfer from ns2.example.com...
SUCCESS: Zone transfer allowed
Se uma transferência de zona for bem-sucedida, um atacante pode recuperar
Isso reduz significativamente a barreira para ataques adicionais.
Para evitar transferências de zona não autorizadas
Esta ferramenta destina-se apenas a testes de segurança autorizados.
Não a use contra sistemas que você não possui ou para os quais não tenha permissão explícita para avaliar. Testes não autorizados podem ser ilegais.
Taylor Christian Newsome