Пассивный DNS
Что такое Пассивный DNS?
Пассивный DNSИсторическая база наблюдаемых DNS-ответов, позволяющая выяснить, на какие IP указывал домен и какие домены делили один IP во времени.
Пассивный DNS (pDNS) формируется датчиками, размещёнными непосредственно над рекурсивными резолверами, которые фиксируют получаемые резолвером ответы, сами никогда не обращаясь к авторитативным серверам. Технику ввёл Флориан Ваймер в работе 2005 года Passive DNS Replication, представленной на конференции FIRST; его система журналировала ответы резолвера и реплицировала их в центральную базу данных с возможностью запросов. Датчики обычно захватывают только межсерверный трафик (промахи кеша) выше резолвера, тем самым избегая записи stub-запросов конечных пользователей.
Наборы данных от Farsight DNSDB (теперь в составе DomainTools), VirusTotal, SecurityTrails и CIRCL позволяют поворачивать расследование от домена к историческим IP, соседним доменам, NS-записям и меткам first-seen/last-seen. Многие отдают записи в общем выходном формате IETF (COF, draft-dulaunoy-dnsop-passive-dns-cof), чтобы результаты были взаимозаменяемы между поставщиками. Это ключевой ресурс для охоты за угрозами, картографирования вредоносной инфраструктуры, takedown-операций и отслеживания fast-flux и DGA — например, чтобы подтвердить, что фишинговый домен впервые разрешился лишь за часы до кампании. Поскольку pDNS фиксирует только реально наблюдавшееся, он дополняет WHOIS, Certificate Transparency и активное сканирование и неинтрузивен для владельцев наблюдаемых доменов.
flowchart LR C[Клиенты] --> R[Рекурсивный резолвер] R -->|запросы при промахе кеша| AUTH[Авторитативные серверы] S[Датчик pDNS] -. наблюдает ответы .-> R S --> DB[(База данных pDNS)] AN[Аналитик] -->|поворот по домену / IP| DB DB -->|исторические разрешения| AN
● Примеры
- 01
Поворот от подозрительного C2-домена к другим доменам, исторически жившим на том же IP, через DNSDB.
- 02
Подтверждение, что фишинговый домен впервые разрешился за 24 часа до начала рассылки.
● Частые вопросы
Что такое Пассивный DNS?
Историческая база наблюдаемых DNS-ответов, позволяющая выяснить, на какие IP указывал домен и какие домены делили один IP во времени. Относится к категории Защита и операции в кибербезопасности.
Что означает Пассивный DNS?
Историческая база наблюдаемых DNS-ответов, позволяющая выяснить, на какие IP указывал домен и какие домены делили один IP во времени.
Как защититься от Пассивный DNS?
Защита от Пассивный DNS обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия Пассивный DNS?
Распространённые альтернативные названия: pDNS, Данные наблюдения DNS.