DNS pasivo
¿Qué es DNS pasivo?
DNS pasivoBase de datos histórica de resoluciones DNS observadas que permite consultar a qué IPs apuntó un dominio y qué dominios compartieron una IP a lo largo del tiempo.
El DNS pasivo (pDNS) se construye con sensores situados justo por encima de los resolutores recursivos, que registran las respuestas que el resolutor recibe sin consultar jamás a los servidores autoritativos. La técnica la introdujo Florian Weimer en su artículo de 2005 Passive DNS Replication, presentado en la conferencia FIRST; su sistema registraba las respuestas del resolutor y las replicaba en una base de datos central consultable. Los sensores suelen capturar solo el tráfico entre servidores (fallos de caché) por encima del resolutor, de modo que evitan registrar las consultas de los usuarios finales.
Los conjuntos de datos de proveedores como Farsight DNSDB (hoy parte de DomainTools), VirusTotal, SecurityTrails o CIRCL permiten pivotar de un dominio a IPs históricas, dominios hermanos, servidores de nombres y marcas de primera/última vista. Muchos exponen los registros en el Common Output Format del IETF (COF, draft-dulaunoy-dnsop-passive-dns-cof) para que los resultados sean intercambiables entre proveedores. Es un recurso clave para caza de amenazas, mapeo de infraestructura maliciosa, takedowns y seguimiento de fast-flux y algoritmos de generación de dominios —por ejemplo, confirmar que un dominio de phishing se resolvió por primera vez pocas horas antes de una campaña. Como el pDNS registra solo lo que realmente se observó, complementa WHOIS, la transparencia de certificados y el escaneo activo, y no es intrusivo para los operadores de los dominios.
flowchart LR C[Clientes] --> R[Resolutor recursivo] R -->|consultas con fallo de caché| AUTH[Servidores autoritativos] S[Sensor pDNS] -. observa respuestas .-> R S --> DB[(Base de datos pDNS)] AN[Analista] -->|pivotar por dominio / IP| DB DB -->|resoluciones históricas| AN
● Ejemplos
- 01
Pivotar desde un dominio C2 sospechoso a otros dominios alojados históricamente en la misma IP usando DNSDB.
- 02
Confirmar que un dominio de phishing se resolvió por primera vez 24 horas antes de iniciar la campaña.
● Preguntas frecuentes
¿Qué es DNS pasivo?
Base de datos histórica de resoluciones DNS observadas que permite consultar a qué IPs apuntó un dominio y qué dominios compartieron una IP a lo largo del tiempo. Pertenece a la categoría de Defensa y operaciones en ciberseguridad.
¿Qué significa DNS pasivo?
Base de datos histórica de resoluciones DNS observadas que permite consultar a qué IPs apuntó un dominio y qué dominios compartieron una IP a lo largo del tiempo.
¿Cómo defenderse de DNS pasivo?
Las defensas contra DNS pasivo combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para DNS pasivo?
Nombres alternativos comunes: pDNS, Datos de observación DNS.