Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
passivedns — Сетевой сниффер, который регистрирует все ответы DNS-сервера для использования в пассивной DNS-установке. | Kitploit
Инструменты/GitHubGitHub/gamelinux/passivedns
Сетевая криминалистикаФорензикаСбор информацииСетевая безопасностьРеагирование на ИнцидентыАнализ DNS
GitHubgamelinux/passivedns

passivedns

Сетевой сниффер, который регистрирует все ответы DNS-сервера для использования в пассивной DNS-установке.

Репозиторий
1.7k3822 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

______ ____ __ __ _____

| __ | @ | \ | \ | || ___| (TM)

| __|.------. .-----. .-----. _ -. .-.------. | |\ || | || |

| | | __ ||__ --'|__ --'| |\ Y /| --__|| |/ || || _| |

|| ||||||||| _/ |__/|/ ||_||_____|

Инструмент для пассивного сбора DNS-записей, предназначенный для помощи в реагировании на инциденты, мониторинге безопасности сети (NSM) и общей цифровой криминалистике.

PassiveDNS перехватывает трафик с сетевого интерфейса или читает pcap-файл и выводит ответы DNS-сервера в файл журнала. PassiveDNS может кэшировать/агрегировать дублирующиеся DNS-ответы в памяти, ограничивая объем данных в файле журнала без потери сути DNS-ответа.

Пример вывода от версии 1.0.0 до текущей в файле журнала (/var/log/passivedns.log):

#timestamp||dns-client ||dns-server||RR class||Query||Query Type||Answer||TTL||Count 1322849924.408856||10.1.1.1||8.8.8.8||IN||upload.youtube.com.||A||74.125.43.117||46587||5 1322849924.408857||10.1.1.1||8.8.8.8||IN||upload.youtube.com.||A||74.125.43.116||420509||5 1322849924.408858||10.1.1.1||8.8.8.8||IN||www.adobe.com.||CNAME||www.wip4.adobe.com.||43200||8 1322849924.408859||10.1.1.1||8.8.8.8||IN||www.adobe.com.||A||193.104.215.61||43200||8 1322849924.408860||10.1.1.1||8.8.8.8||IN||i1.ytimg.com.||CNAME||ytimg.l.google.com.||43200||3 1322849924.408861||10.1.1.1||8.8.8.8||IN||clients1.google.com.||A||173.194.32.3||43200||2

PassiveDNS работает с трафиком IPv4 и IPv6 и анализирует DNS-трафик по TCP и UDP.

** Как можно использовать PassiveDNS: **

Типичные сценарии использования:

  1. Поиск истории домена или IP-адреса при работе с инцидентом. Пример: В компании обнаружено вредоносное ПО, обращающееся к bad.twittertoday.com. В текущий момент домен разрешается, скажем, в 202.29.94.200. Вы ищете в своих данных о потоках клиентов, которые обращались к этому IP, и устраняете угрозу. Вы смотрите на данные потоков и обнаруживаете, что первый раз клиенты обратились к этому IP в определённые дату и время, и делаете вывод, что это время заражения...

    Но, используя данные PassiveDNS и запрашивая домен, вы получаете следующую историю:

Первое появление | Последнее появление | ТИП | TTL | Запрос | Ответ

2011-12-01 | 2011-12-11 | A | 60 | bad.twittertoday.com | 71.51.115.11 2011-12-11 | 2011-12-18 | A | 60 | bad.twittertoday.com | 127.0.0.1 2011-12-18 | 2012-01-14 | A | 60 | bad.twittertoday.com | 202.29.94.200

Возвращаясь и выполняя поиск 71.51.115.11 в данных о потоках, вы находите трафик, соответствующий дате первого появления, и также обнаруживаете, что изначально было заражено больше клиентов (таким образом, вы не смогли устранить угрозу/проверить всех клиентов при первом прогоне, глядя только на IP-адрес 202.29.94.200). Криминалистическое исследование клиентов, пропущенных в первом прогоне, показывает, что они загрузили другое вредоносное ПО и удалили первоначальное, поэтому вы не видели от них потоков к 202.29.94.200. Новое вредоносное ПО даёт вам новые домены и IP-адреса для поиска...

  1. Предположим, у вас есть индикатор вредоносного C&C-трафика, идущего на IP-адрес по порту 80. Домен, используемый предполагаемым вредоносным ПО, предположительно cc.twittertoday.com. Поиск в данных о потоках показывает множество клиентов, обращающихся к этому IP, и вы можете подумать, что вся компания скомпрометирована. Быстрый поиск в вашей базе данных PassiveDNS показывает, что на этом IP также размещено 300+ веб-сайтов, и вы даже можете заметить сайт, который вам знаком и который, как вы знаете, легитимно посещают многие сотрудники компании ежедневно. Поиск в базе данных PassiveDNS не даёт совпадений по искомому домену, что, возможно, означает, что в вашей сети нет вредоносного ПО, обращающегося к этому домену.

  2. Вы знаете, что *.twittertoday.com часто используется во вредоносном ПО и поддомены меняются случайным образом. Многие настраивают правила для таких доменов в своих IDS/IPS, потребляющие излишние ресурсы систем. Наличие скрипта, предварительно загруженного списком регулярных выражений для доменов и поддоменов, за которыми нужно следить, и отправляющего вам оповещение при их обнаружении, обеспечит гораздо лучшее обнаружение угроз на основе доменов.

    Вы также можете выполнять whois для всех новых корневых доменов, коррелировать whois-информацию со списком известных вредоносных данных, таких как имя лица или компании, зарегистрировавшей домен, номера телефонов/факсов, адрес и так далее, в итоге получая оценку, которая может быть достаточно высокой для отправки вам оповещения :)

Вопросы, предложения, похвала или критика всегда приветствуются :)

Надеюсь, PassiveDNS даст вам новый инструмент для борьбы с вредоносным ПО и его распространителями...

(c)2011-2020 - Edward Bjarte Fjellskål

Скачать инструмент