被动 DNS
被动 DNS 是什么?
被动 DNS记录已观测到的 DNS 解析的历史数据库,可用来查询某域名曾经指向的 IP,以及某个 IP 上历史共存的域名。
被动 DNS(pDNS)由部署在递归解析器之上的传感器构建,它们记录解析器收到的应答,而自身从不向权威服务器发起查询。该技术由 Florian Weimer 在 2005 年的论文《Passive DNS Replication》中提出,并在 FIRST 会议上发表;其系统记录解析器的应答,并复制到可查询的中央数据库。传感器通常只在解析器之上捕获服务器间(缓存未命中)流量,从而避免记录最终用户的末端查询。
Farsight DNSDB(现属 DomainTools)、VirusTotal、SecurityTrails、CIRCL 等数据集让防御者能从一个域名跳转到历史 IP、兄弟域名、域名服务器以及首次/末次出现的时间戳。许多数据集以 IETF 的通用输出格式(COF,draft-dulaunoy-dnsop-passive-dns-cof)导出记录,使不同厂商的结果可以互换。它是威胁狩猎、恶意基础设施测绘、下架以及跟踪 fast-flux 与域名生成算法的核心资源——例如,确认某钓鱼域名在攻击活动开始前数小时才首次解析。由于 pDNS 只记录实际观测到的内容,因此与 WHOIS、证书透明度和主动扫描互补,并且对被观测域名的运营者不具侵入性。
flowchart LR C[客户端] --> R[递归解析器] R -->|缓存未命中查询| AUTH[权威服务器] S[pDNS 传感器] -. 观测应答 .-> R S --> DB[(被动 DNS 数据库)] AN[分析人员] -->|按域名 / IP 跳转| DB DB -->|历史解析记录| AN
● 示例
- 01
通过 DNSDB 从可疑 C2 域名跳转到历史同 IP 上的其他域名。
- 02
确认一个钓鱼域名在恶意邮件开始投递前 24 小时才首次解析。
● 常见问题
被动 DNS 是什么?
记录已观测到的 DNS 解析的历史数据库,可用来查询某域名曾经指向的 IP,以及某个 IP 上历史共存的域名。 它属于网络安全的 防御与运营 分类。
被动 DNS 是什么意思?
记录已观测到的 DNS 解析的历史数据库,可用来查询某域名曾经指向的 IP,以及某个 IP 上历史共存的域名。
如何防御 被动 DNS?
针对 被动 DNS 的防御通常结合技术控制与运营实践,详见上方完整定义。
被动 DNS 还有哪些其他名称?
常见的别称包括: pDNS, DNS 观测数据。