Passive DNS
Was ist Passive DNS?
Passive DNSHistorische Datenbank beobachteter DNS-Auflösungen, mit der Ermittler nachvollziehen können, auf welche IPs eine Domain im Lauf der Zeit zeigte.
Passive DNS (pDNS) wird von Sensoren aufgebaut, die direkt oberhalb rekursiver Resolver sitzen und die vom Resolver empfangenen Antworten mitschneiden, ohne jemals selbst autoritative Server abzufragen. Die Technik führte Florian Weimer in seinem Aufsatz von 2005 Passive DNS Replication ein, vorgestellt auf der FIRST-Konferenz; sein System protokollierte die Resolver-Antworten und replizierte sie in eine zentrale, abfragbare Datenbank. Sensoren erfassen typischerweise nur den Inter-Server-Verkehr (Cache-Misses) oberhalb des Resolvers und vermeiden so, die Stub-Anfragen einzelner Endnutzer aufzuzeichnen.
Datensätze von Anbietern wie Farsight DNSDB (heute Teil von DomainTools), VirusTotal, SecurityTrails oder CIRCL ermöglichen es, von einer Domain zu historischen IPs, Nachbar-Domains, Nameservern und First-/Last-Seen-Zeitstempeln zu pivotieren. Viele geben Datensätze im Common Output Format der IETF (COF, draft-dulaunoy-dnsop-passive-dns-cof) aus, damit Ergebnisse zwischen Anbietern austauschbar sind. Es ist eine Schlüsselressource für Threat Hunting, Mapping bösartiger Infrastruktur, Takedowns und das Verfolgen von Fast-Flux und Domain-Generation-Algorithms – etwa um zu bestätigen, dass eine Phishing-Domain erst Stunden vor einer Kampagne erstmals auflöste. Da pDNS nur tatsächlich Beobachtetes aufzeichnet, ergänzt es WHOIS, Certificate Transparency und aktives Scannen und bleibt für die Betreiber der Domains nicht-intrusiv.
flowchart LR C[Clients] --> R[Rekursiver Resolver] R -->|Cache-Miss-Anfragen| AUTH[Autoritative Server] S[pDNS-Sensor] -. beobachtet Antworten .-> R S --> DB[(Passive-DNS-Datenbank)] AN[Analyst] -->|Pivot über Domain / IP| DB DB -->|historische Auflösungen| AN
● Beispiele
- 01
Pivotieren von einer verdächtigen C2-Domain zu weiteren Domains, die historisch auf derselben IP lagen, über DNSDB.
- 02
Bestätigen, dass eine Phishing-Domain erstmals 24 Stunden vor dem Kampagnenstart aufgelöst wurde.
● Häufige Fragen
Was ist Passive DNS?
Historische Datenbank beobachteter DNS-Auflösungen, mit der Ermittler nachvollziehen können, auf welche IPs eine Domain im Lauf der Zeit zeigte. Es gehört zur Kategorie Verteidigung und Betrieb der Cybersicherheit.
Was bedeutet Passive DNS?
Historische Datenbank beobachteter DNS-Auflösungen, mit der Ermittler nachvollziehen können, auf welche IPs eine Domain im Lauf der Zeit zeigte.
Wie schützt man sich gegen Passive DNS?
Schutzmaßnahmen gegen Passive DNS kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.
Welche anderen Bezeichnungen gibt es für Passive DNS?
Übliche alternative Bezeichnungen: pDNS, DNS-Beobachtungsdaten.