Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 891

パッシブ DNS

監修Cybersecurity entrepreneur & security researcher

パッシブ DNS とは何ですか?

パッシブ DNS観測された DNS 応答を蓄積する履歴データベース。どのドメインが過去どの IP を指していたか、同じ IP を共有したドメインなどを追跡できる。


パッシブ DNS(pDNS)は、再帰リゾルバのすぐ上流に置かれたセンサーが、リゾルバの受け取った応答を記録することで構築されます。センサー自身が権威サーバーに問い合わせることはありません。この技術は Florian Weimer が 2005 年の論文『Passive DNS Replication』で提唱し、FIRST カンファレンスで発表したもので、彼のシステムはリゾルバの応答をログに取り、クエリ可能な中央データベースに複製しました。センサーは通常、リゾルバ上流のサーバー間(キャッシュミス)トラフィックのみを捕捉するため、個々のエンドユーザーのスタブクエリを記録することを避けられます。

Farsight DNSDB(現在は DomainTools 傘下)、VirusTotal、SecurityTrails、CIRCL などのデータセットから、ドメインを起点に過去の IP、兄弟ドメイン、ネームサーバー、first-seen/last-seen タイムスタンプへピボットできます。多くは IETF の共通出力フォーマット(COF、draft-dulaunoy-dnsop-passive-dns-cof)でレコードを提供し、ベンダー間で結果を相互運用できます。脅威ハンティング、悪性インフラのマッピング、テイクダウン、fast-flux や DGA の追跡で中核となるリソースで、たとえばフィッシングドメインがキャンペーン開始の数時間前に初めて解決したことの確認に使えます。pDNS は実際に観測された内容しか記録しないため、WHOIS や Certificate Transparency、能動スキャンを補完し、観測対象のドメイン運用者に対して非侵襲的です。

flowchart LR
  C[クライアント] --> R[再帰リゾルバ]
  R -->|キャッシュミス問い合わせ| AUTH[権威サーバー]
  S[pDNS センサー] -. 応答を観測 .-> R
  S --> DB[(パッシブ DNS データベース)]
  AN[アナリスト] -->|ドメイン / IP でピボット| DB
  DB -->|過去の解決記録| AN

● 例

  1. 01

    DNSDB を使って怪しい C2 ドメインから、過去に同じ IP に同居していた別ドメインへピボットする。

  2. 02

    フィッシングドメインが悪性メール配信の 24 時間前に初めて解決していたことを確認する。

● よくある質問

パッシブ DNS とは何ですか?

観測された DNS 応答を蓄積する履歴データベース。どのドメインが過去どの IP を指していたか、同じ IP を共有したドメインなどを追跡できる。 サイバーセキュリティの 防御と運用 カテゴリに属します。

パッシブ DNS とはどういう意味ですか?

観測された DNS 応答を蓄積する履歴データベース。どのドメインが過去どの IP を指していたか、同じ IP を共有したドメインなどを追跡できる。

パッシブ DNS からどのように防御しますか?

パッシブ DNS に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。

パッシブ DNS の別名は何ですか?

一般的な別名: pDNS, DNS 観測データ。

● 関連用語