Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 891

DNS passivo

Revisado porCybersecurity entrepreneur & security researcher

O que é DNS passivo?

DNS passivoBase de dados histórica de resoluções DNS observadas que permite consultar para que IPs um domínio apontou e que domínios partilharam um IP ao longo do tempo.


O DNS passivo (pDNS) é construído por sensores colocados logo acima dos resolvers recursivos, que registam as respostas que o resolver recebe sem nunca consultar os servidores autoritativos. A técnica foi introduzida por Florian Weimer no seu artigo de 2005 Passive DNS Replication, apresentado na conferência FIRST; o seu sistema registava as respostas do resolver e replicava-as numa base de dados central consultável. Os sensores captam tipicamente apenas o tráfego entre servidores (falhas de cache) acima do resolver, evitando assim registar as consultas dos utilizadores finais.

Conjuntos de dados de fornecedores como Farsight DNSDB (hoje parte da DomainTools), VirusTotal, SecurityTrails ou CIRCL permitem pivotar de um domínio para IPs históricos, domínios vizinhos, servidores de nomes e marcas de primeira/última observação. Muitos expõem os registos no Common Output Format do IETF (COF, draft-dulaunoy-dnsop-passive-dns-cof) para que os resultados sejam intercambiáveis entre fornecedores. É um recurso central para threat hunting, mapeamento de infraestrutura maliciosa, takedowns e seguimento de fast-flux e algoritmos de geração de domínios — por exemplo, confirmar que um domínio de phishing resolveu pela primeira vez poucas horas antes de uma campanha. Como o pDNS regista apenas o que foi realmente observado, complementa WHOIS, transparência de certificados e scan ativo, sem ser intrusivo para os operadores dos domínios.

flowchart LR
  C[Clientes] --> R[Resolver recursivo]
  R -->|consultas com falha de cache| AUTH[Servidores autoritativos]
  S[Sensor pDNS] -. observa respostas .-> R
  S --> DB[(Base de dados pDNS)]
  AN[Analista] -->|pivotar por domínio / IP| DB
  DB -->|resoluções históricas| AN

● Exemplos

  1. 01

    Pivotar de um domínio C2 suspeito para outros historicamente hospedados no mesmo IP via DNSDB.

  2. 02

    Confirmar que um domínio de phishing resolveu pela primeira vez 24 horas antes de a campanha iniciar.

● Perguntas frequentes

O que é DNS passivo?

Base de dados histórica de resoluções DNS observadas que permite consultar para que IPs um domínio apontou e que domínios partilharam um IP ao longo do tempo. Pertence à categoria Defesa e operações da cibersegurança.

O que significa DNS passivo?

Base de dados histórica de resoluções DNS observadas que permite consultar para que IPs um domínio apontou e que domínios partilharam um IP ao longo do tempo.

Como se defender contra DNS passivo?

As defesas contra DNS passivo costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.

Quais são outros nomes para DNS passivo?

Nomes alternativos comuns: pDNS, Dados de observação DNS.

● Termos relacionados