Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 891

Пассивный DNS

ПроверилCybersecurity entrepreneur & security researcher

Что такое Пассивный DNS?

Пассивный DNSИсторическая база наблюдаемых DNS-ответов, позволяющая выяснить, на какие IP указывал домен и какие домены делили один IP во времени.


Пассивный DNS (pDNS) формируется датчиками, размещёнными непосредственно над рекурсивными резолверами, которые фиксируют получаемые резолвером ответы, сами никогда не обращаясь к авторитативным серверам. Технику ввёл Флориан Ваймер в работе 2005 года Passive DNS Replication, представленной на конференции FIRST; его система журналировала ответы резолвера и реплицировала их в центральную базу данных с возможностью запросов. Датчики обычно захватывают только межсерверный трафик (промахи кеша) выше резолвера, тем самым избегая записи stub-запросов конечных пользователей.

Наборы данных от Farsight DNSDB (теперь в составе DomainTools), VirusTotal, SecurityTrails и CIRCL позволяют поворачивать расследование от домена к историческим IP, соседним доменам, NS-записям и меткам first-seen/last-seen. Многие отдают записи в общем выходном формате IETF (COF, draft-dulaunoy-dnsop-passive-dns-cof), чтобы результаты были взаимозаменяемы между поставщиками. Это ключевой ресурс для охоты за угрозами, картографирования вредоносной инфраструктуры, takedown-операций и отслеживания fast-flux и DGA — например, чтобы подтвердить, что фишинговый домен впервые разрешился лишь за часы до кампании. Поскольку pDNS фиксирует только реально наблюдавшееся, он дополняет WHOIS, Certificate Transparency и активное сканирование и неинтрузивен для владельцев наблюдаемых доменов.

flowchart LR
  C[Клиенты] --> R[Рекурсивный резолвер]
  R -->|запросы при промахе кеша| AUTH[Авторитативные серверы]
  S[Датчик pDNS] -. наблюдает ответы .-> R
  S --> DB[(База данных pDNS)]
  AN[Аналитик] -->|поворот по домену / IP| DB
  DB -->|исторические разрешения| AN

● Примеры

  1. 01

    Поворот от подозрительного C2-домена к другим доменам, исторически жившим на том же IP, через DNSDB.

  2. 02

    Подтверждение, что фишинговый домен впервые разрешился за 24 часа до начала рассылки.

● Частые вопросы

Что такое Пассивный DNS?

Историческая база наблюдаемых DNS-ответов, позволяющая выяснить, на какие IP указывал домен и какие домены делили один IP во времени. Относится к категории Защита и операции в кибербезопасности.

Что означает Пассивный DNS?

Историческая база наблюдаемых DNS-ответов, позволяющая выяснить, на какие IP указывал домен и какие домены делили один IP во времени.

Как защититься от Пассивный DNS?

Защита от Пассивный DNS обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия Пассивный DNS?

Распространённые альтернативные названия: pDNS, Данные наблюдения DNS.

● Связанные термины