
Сетевой сниффер, который регистрирует все ответы DNS-сервера для использования в пассивной DNS-установке.
Инструмент для пассивного сбора DNS-записей, предназначенный для помощи в реагировании на инциденты, мониторинге безопасности сети (NSM) и общей цифровой криминалистике.
PassiveDNS перехватывает трафик с сетевого интерфейса или читает pcap-файл и выводит ответы DNS-сервера в файл журнала. PassiveDNS может кэшировать/агрегировать дублирующиеся DNS-ответы в памяти, ограничивая объем данных в файле журнала без потери сути DNS-ответа.
Пример вывода от версии 1.0.0 до текущей в файле журнала (/var/log/passivedns.log):
#timestamp||dns-client ||dns-server||RR class||Query||Query Type||Answer||TTL||Count 1322849924.408856||10.1.1.1||8.8.8.8||IN||upload.youtube.com.||A||74.125.43.117||46587||5 1322849924.408857||10.1.1.1||8.8.8.8||IN||upload.youtube.com.||A||74.125.43.116||420509||5 1322849924.408858||10.1.1.1||8.8.8.8||IN||www.adobe.com.||CNAME||www.wip4.adobe.com.||43200||8 1322849924.408859||10.1.1.1||8.8.8.8||IN||www.adobe.com.||A||193.104.215.61||43200||8 1322849924.408860||10.1.1.1||8.8.8.8||IN||i1.ytimg.com.||CNAME||ytimg.l.google.com.||43200||3 1322849924.408861||10.1.1.1||8.8.8.8||IN||clients1.google.com.||A||173.194.32.3||43200||2
PassiveDNS работает с трафиком IPv4 и IPv6 и анализирует DNS-трафик по TCP и UDP.
** Как можно использовать PassiveDNS: **
Типичные сценарии использования:
Поиск истории домена или IP-адреса при работе с инцидентом. Пример: В компании обнаружено вредоносное ПО, обращающееся к bad.twittertoday.com. В текущий момент домен разрешается, скажем, в 202.29.94.200. Вы ищете в своих данных о потоках клиентов, которые обращались к этому IP, и устраняете угрозу. Вы смотрите на данные потоков и обнаруживаете, что первый раз клиенты обратились к этому IP в определённые дату и время, и делаете вывод, что это время заражения...
Но, используя данные PassiveDNS и запрашивая домен, вы получаете следующую историю:
2011-12-01 | 2011-12-11 | A | 60 | bad.twittertoday.com | 71.51.115.11 2011-12-11 | 2011-12-18 | A | 60 | bad.twittertoday.com | 127.0.0.1 2011-12-18 | 2012-01-14 | A | 60 | bad.twittertoday.com | 202.29.94.200
Возвращаясь и выполняя поиск 71.51.115.11 в данных о потоках, вы находите трафик, соответствующий дате первого появления, и также обнаруживаете, что изначально было заражено больше клиентов (таким образом, вы не смогли устранить угрозу/проверить всех клиентов при первом прогоне, глядя только на IP-адрес 202.29.94.200). Криминалистическое исследование клиентов, пропущенных в первом прогоне, показывает, что они загрузили другое вредоносное ПО и удалили первоначальное, поэтому вы не видели от них потоков к 202.29.94.200. Новое вредоносное ПО даёт вам новые домены и IP-адреса для поиска...
Предположим, у вас есть индикатор вредоносного C&C-трафика, идущего на IP-адрес по порту 80. Домен, используемый предполагаемым вредоносным ПО, предположительно cc.twittertoday.com. Поиск в данных о потоках показывает множество клиентов, обращающихся к этому IP, и вы можете подумать, что вся компания скомпрометирована. Быстрый поиск в вашей базе данных PassiveDNS показывает, что на этом IP также размещено 300+ веб-сайтов, и вы даже можете заметить сайт, который вам знаком и который, как вы знаете, легитимно посещают многие сотрудники компании ежедневно. Поиск в базе данных PassiveDNS не даёт совпадений по искомому домену, что, возможно, означает, что в вашей сети нет вредоносного ПО, обращающегося к этому домену.
Вы знаете, что *.twittertoday.com часто используется во вредоносном ПО и поддомены меняются случайным образом. Многие настраивают правила для таких доменов в своих IDS/IPS, потребляющие излишние ресурсы систем. Наличие скрипта, предварительно загруженного списком регулярных выражений для доменов и поддоменов, за которыми нужно следить, и отправляющего вам оповещение при их обнаружении, обеспечит гораздо лучшее обнаружение угроз на основе доменов.
Вы также можете выполнять whois для всех новых корневых доменов, коррелировать whois-информацию со списком известных вредоносных данных, таких как имя лица или компании, зарегистрировавшей домен, номера телефонов/факсов, адрес и так далее, в итоге получая оценку, которая может быть достаточно высокой для отправки вам оповещения :)
Вопросы, предложения, похвала или критика всегда приветствуются :)
Надеюсь, PassiveDNS даст вам новый инструмент для борьбы с вредоносным ПО и его распространителями...
(c)2011-2020 - Edward Bjarte Fjellskål