Passive DNS в OSINT: как смотреть историю разрешения домена и находить связанные инфраструктуры

Passive DNS — это пассивно собранная история DNS-записей, которую сервисы-наблюдатели фиксируют на протяжении длительного времени. В отличие от активного запроса dig или nslookup, который возвращает только текущее состояние, Passive DNS показывает, какие IP-адреса, поддомены и связанные записи использовались ранее. Это позволяет находить инфраструктуру, которая уже не активна, но была связана с целевым доменом.

Чем Passive DNS отличается от активного резолвинга​


Активный DNS-запрос — это однократное обращение к резолверу. Он отвечает на вопрос «куда указывает домен прямо сейчас». Passive DNS отвечает на вопрос «куда он указывал раньше и какие ещё домены делили те же IP».

ПараметрАктивный запросPassive DNS
Время данныхТекущий моментИстория за месяцы и годы
ИсточникАвторитативный сервер или кэш резолвераБазы данных сервисов-наблюдателей
Типичный результатA, AAAA, MX, TXT записиПары домен ↔ IP с временными метками
СценарийДиагностика, настройкаРасследование, поиск связей

Passive DNS не заменяет активный резолвинг, а дополняет его. Если домен уже удалён или перенаправлен, активный запрос вернёт NXDOMAIN или новый IP, а Passive DNS покажет предыдущие привязки.

Какие данные хранятся в Passive DNS​


Большинство сервисов фиксируют следующие типы записей:

  • A / AAAA — привязка домена к IPv4/IPv6-адресу.
  • NS — делегирование зоны на конкретные серверы имён.
  • MX — почтовые серверы домена.
  • CNAME — псевдонимы, указывающие на другие домены.
  • SOA — информация о зоне и ответственном сервере.

Каждая запись сопровождается временными метками: первое наблюдение (first seen) и последнее наблюдение (last seen). Это позволяет строить хронологию изменений.

Основные сервисы Passive DNS​


VirusTotal​


VirusTotal агрегирует DNS-данные из собственных резолверов и партнёрских источников. Для просмотра истории достаточно ввести домен в поиск и перейти на вкладку Relations. Там отображаются:

  • Исторические A/AAAA-записи с датами.
  • Поддомены, которые когда-либо резолвились.
  • Домены, указывающие на те же IP (siblings).

Бесплатный аккаунт даёт ограниченный доступ к историческим данным. Полный API-доступ требует подписки.

SecurityTrails​


SecurityTrails специализируется на исторических DNS-данных и предоставляет:

  • Историю A, AAAA, MX, NS, SOA, TXT записей.
  • Список поддоменов (subdomain enumeration).
  • WHOIS-историю (изменения регистратора, статусов, дат).
  • Связанные домены по общему IP, NS или MX.

Бесплатный тариф позволяет выполнять ограниченное число запросов в месяц. API доступен на платных планах.

RiskIQ / Microsoft Defender Threat Intelligence​


После поглощения RiskIQ корпорацией Microsoft данные Passive DNS доступны через портал Microsoft Defender Threat Intelligence (ранее — Microsoft Threat Intelligence). Сервис предоставляет:

  • Глубокую историю DNS-разрешений.
  • Связи между доменами, IP, хешами и URL.
  • Интеграцию с SIEM и SOAR-платформами.

Доступ требует корпоративной подписки Microsoft.

Rapid7 Insight / Project Sonar​


Rapid7 Project Sonar регулярно сканирует интернет и публикует наборы данных, включая DNS-записи. Через платформу Insight можно querying historical DNS data. Бесплатные датасеты доступны на Rapid7 Sonar Data, но требуют самостоятельной обработки.

DNSDB (Farsight Security)​


DNSDB — один из старейших и наиболее полных источников Passive DNS. Данные собираются с сенсоров по всему миру. Доступ предоставляется через API и веб-интерфейс. Есть бесплатный tier с ограниченным числом запросов.

Формат записей DNSDB использует RRset (Resource Record set) и Rdata (Resource Data) представления:

  • RRset — поиск по имени владельца записи (например, example.com).
  • Rdata — поиск по значению записи (например, IP-адрес 93.184.216.34).

CIRCL Passive DNS​


CIRCL (Computer Incident Response Center Luxembourg) поддерживает собственный Passive DNS-сервис. Данные собираются с сенсоров и honeypot-ов. Доступ через API: https://pdns.circl.lu. Бесплатный, но объём данных меньше, чем у коммерческих платформ.

Практический сценарий: поиск связанной инфраструктуры​


Типичная задача аналитика: дан домен, нужно найти все связанные IP, поддомены и соседние домены.

Шаг 1. Получение исторических A-записей​


Запрос к домену example.com в любом из сервисов вернёт список IP-адресов с датами. Если домен менял хостинг, каждый IP — потенциальная точка для дальнейшего анализа.

Шаг 2. Reverse lookup по IP​


Для каждого найденного IP выполняется обратный поиск: какие ещё домены указывали на этот адрес. Это позволяет обнаружить:

  • Другие проекты того же владельца.
  • Фишинговые домены, размещённые на том же сервере.
  • Тестовые и staging-окружения.

Шаг 3. Анализ NS-записей​


Если несколько доменов используют одинаковые NS-серверы, это может указывать на общего оператора инфраструктуры. Особенно полезно, когда WHOIS-данные скрыты privacy-защитой.

Шаг 4. Анализ MX-записей​


Общие MX-записи между доменами часто означают общую почтовую инфраструктуру. Это косвенный признак принадлежности к одной организации.

Шаг 5. Корреляция с Certificate Transparency​


Passive DNS хорошо дополняется данными Certificate Transparency (CT). Если домен использовал TLS-сертификат, его можно найти в CT-логах. Сертификаты часто покрывают несколько доменов (SAN), что даёт дополнительные связи. Подробнее — в материале OSINT по инфраструктуре своего домена: DNS, TLS-сертификаты и Certificate Transparency.

Ограничения Passive DNS​


  • Неполнота данных. Сервисы видят только те запросы, которые проходят через их сенсоры. Редкие или внутренние домены могут отсутствовать.
  • Задержка. Между фактическим изменением DNS и появлением записи в базе может пройти от минут до часов.
  • Отсутствие контекста. Passive DNS показывает факт разрешения, но не объясняет, почему запись изменилась.
  • TTL и кэширование. Короткий TTL приводит к частым изменениям, которые могут создавать шум.
  • Юридические ограничения. В некоторых юрисдикциях запросы к Passive DNS-сервисам могут логироваться. Для чувствительных расследований стоит использовать собственные резолверы Собственный DNS-резолвер за VPN: Unbound и AdGuard Home для приватных запросов без сторонних серверов.

Типичные ошибки при работе с Passive DNS​


ОшибкаПоследствиеКак избежать
Доверие к одному сервисуПропуск части историиСравнивать данные из 2–3 источников
Игнорирование временных метокЛожная корреляция устаревших записейФильтровать по периоду, релевантному расследованию
Смешение активного и пассивного резолвингаНеверная интерпретация текущих записейЧётко разделять: активный запрос = сейчас, Passive DNS = история
Использование данных без верификацииВключение в отчёт записей, которые уже не актуальныПодтверждать находки активным запросом или дополнительным источником

Этические и правовые рамки​


Passive DNS — легитимный инструмент OSINT. Данные собираются из публичных DNS-запросов и не содержат содержимое трафика. Тем не менее:

  • Не используйте Passive DNS для преследования частных лиц или доксинга.
  • При расследовании инцидентов фиксируйте источник и дату получения данных.
  • Если данные используются в отчёте для заказчика, указывайте сервис и временной диапазон.

Чек-лист аналитика​


  1. Определите целевой домен и период, который интересует.
  2. Запросите исторические A/AAAA-записи в 2–3 сервисах.
  3. Для каждого уникального IP выполните reverse lookup.
  4. Соберите NS- и MX-записи, найдите пересечения с другими доменами.
  5. Дополните результат данными Certificate Transparency.
  6. Зафиксируйте временные метки и источник каждой находки.
  7. Верифицируйте актуальные записи активным запросом, если домен ещё существует.
  8. Оформите результат в виде таблицы или графа связей с указанием дат.

Источники​


 
Назад
Верх Низ