Passive DNS — это пассивно собранная история DNS-записей, которую сервисы-наблюдатели фиксируют на протяжении длительного времени. В отличие от активного запроса
Активный DNS-запрос — это однократное обращение к резолверу. Он отвечает на вопрос «куда указывает домен прямо сейчас». Passive DNS отвечает на вопрос «куда он указывал раньше и какие ещё домены делили те же IP».
Passive DNS не заменяет активный резолвинг, а дополняет его. Если домен уже удалён или перенаправлен, активный запрос вернёт NXDOMAIN или новый IP, а Passive DNS покажет предыдущие привязки.
Большинство сервисов фиксируют следующие типы записей:
Каждая запись сопровождается временными метками: первое наблюдение (first seen) и последнее наблюдение (last seen). Это позволяет строить хронологию изменений.
VirusTotal агрегирует DNS-данные из собственных резолверов и партнёрских источников. Для просмотра истории достаточно ввести домен в поиск и перейти на вкладку Relations. Там отображаются:
Бесплатный аккаунт даёт ограниченный доступ к историческим данным. Полный API-доступ требует подписки.
SecurityTrails специализируется на исторических DNS-данных и предоставляет:
Бесплатный тариф позволяет выполнять ограниченное число запросов в месяц. API доступен на платных планах.
После поглощения RiskIQ корпорацией Microsoft данные Passive DNS доступны через портал Microsoft Defender Threat Intelligence (ранее — Microsoft Threat Intelligence). Сервис предоставляет:
Доступ требует корпоративной подписки Microsoft.
Rapid7 Project Sonar регулярно сканирует интернет и публикует наборы данных, включая DNS-записи. Через платформу Insight можно querying historical DNS data. Бесплатные датасеты доступны на Rapid7 Sonar Data, но требуют самостоятельной обработки.
DNSDB — один из старейших и наиболее полных источников Passive DNS. Данные собираются с сенсоров по всему миру. Доступ предоставляется через API и веб-интерфейс. Есть бесплатный tier с ограниченным числом запросов.
Формат записей DNSDB использует RRset (Resource Record set) и Rdata (Resource Data) представления:
CIRCL (Computer Incident Response Center Luxembourg) поддерживает собственный Passive DNS-сервис. Данные собираются с сенсоров и honeypot-ов. Доступ через API: https://pdns.circl.lu. Бесплатный, но объём данных меньше, чем у коммерческих платформ.
Типичная задача аналитика: дан домен, нужно найти все связанные IP, поддомены и соседние домены.
Запрос к домену
Для каждого найденного IP выполняется обратный поиск: какие ещё домены указывали на этот адрес. Это позволяет обнаружить:
Если несколько доменов используют одинаковые NS-серверы, это может указывать на общего оператора инфраструктуры. Особенно полезно, когда WHOIS-данные скрыты privacy-защитой.
Общие MX-записи между доменами часто означают общую почтовую инфраструктуру. Это косвенный признак принадлежности к одной организации.
Passive DNS хорошо дополняется данными Certificate Transparency (CT). Если домен использовал TLS-сертификат, его можно найти в CT-логах. Сертификаты часто покрывают несколько доменов (SAN), что даёт дополнительные связи. Подробнее — в материале OSINT по инфраструктуре своего домена: DNS, TLS-сертификаты и Certificate Transparency.
Passive DNS — легитимный инструмент OSINT. Данные собираются из публичных DNS-запросов и не содержат содержимое трафика. Тем не менее:
dig или nslookup, который возвращает только текущее состояние, Passive DNS показывает, какие IP-адреса, поддомены и связанные записи использовались ранее. Это позволяет находить инфраструктуру, которая уже не активна, но была связана с целевым доменом.Чем Passive DNS отличается от активного резолвинга
Активный DNS-запрос — это однократное обращение к резолверу. Он отвечает на вопрос «куда указывает домен прямо сейчас». Passive DNS отвечает на вопрос «куда он указывал раньше и какие ещё домены делили те же IP».
| Параметр | Активный запрос | Passive DNS |
|---|---|---|
| Время данных | Текущий момент | История за месяцы и годы |
| Источник | Авторитативный сервер или кэш резолвера | Базы данных сервисов-наблюдателей |
| Типичный результат | A, AAAA, MX, TXT записи | Пары домен ↔ IP с временными метками |
| Сценарий | Диагностика, настройка | Расследование, поиск связей |
Passive DNS не заменяет активный резолвинг, а дополняет его. Если домен уже удалён или перенаправлен, активный запрос вернёт NXDOMAIN или новый IP, а Passive DNS покажет предыдущие привязки.
Какие данные хранятся в Passive DNS
Большинство сервисов фиксируют следующие типы записей:
- A / AAAA — привязка домена к IPv4/IPv6-адресу.
- NS — делегирование зоны на конкретные серверы имён.
- MX — почтовые серверы домена.
- CNAME — псевдонимы, указывающие на другие домены.
- SOA — информация о зоне и ответственном сервере.
Каждая запись сопровождается временными метками: первое наблюдение (first seen) и последнее наблюдение (last seen). Это позволяет строить хронологию изменений.
Основные сервисы Passive DNS
VirusTotal
VirusTotal агрегирует DNS-данные из собственных резолверов и партнёрских источников. Для просмотра истории достаточно ввести домен в поиск и перейти на вкладку Relations. Там отображаются:
- Исторические A/AAAA-записи с датами.
- Поддомены, которые когда-либо резолвились.
- Домены, указывающие на те же IP (siblings).
Бесплатный аккаунт даёт ограниченный доступ к историческим данным. Полный API-доступ требует подписки.
SecurityTrails
SecurityTrails специализируется на исторических DNS-данных и предоставляет:
- Историю A, AAAA, MX, NS, SOA, TXT записей.
- Список поддоменов (subdomain enumeration).
- WHOIS-историю (изменения регистратора, статусов, дат).
- Связанные домены по общему IP, NS или MX.
Бесплатный тариф позволяет выполнять ограниченное число запросов в месяц. API доступен на платных планах.
RiskIQ / Microsoft Defender Threat Intelligence
После поглощения RiskIQ корпорацией Microsoft данные Passive DNS доступны через портал Microsoft Defender Threat Intelligence (ранее — Microsoft Threat Intelligence). Сервис предоставляет:
- Глубокую историю DNS-разрешений.
- Связи между доменами, IP, хешами и URL.
- Интеграцию с SIEM и SOAR-платформами.
Доступ требует корпоративной подписки Microsoft.
Rapid7 Insight / Project Sonar
Rapid7 Project Sonar регулярно сканирует интернет и публикует наборы данных, включая DNS-записи. Через платформу Insight можно querying historical DNS data. Бесплатные датасеты доступны на Rapid7 Sonar Data, но требуют самостоятельной обработки.
DNSDB (Farsight Security)
DNSDB — один из старейших и наиболее полных источников Passive DNS. Данные собираются с сенсоров по всему миру. Доступ предоставляется через API и веб-интерфейс. Есть бесплатный tier с ограниченным числом запросов.
Формат записей DNSDB использует RRset (Resource Record set) и Rdata (Resource Data) представления:
- RRset — поиск по имени владельца записи (например,
example.com).
- Rdata — поиск по значению записи (например, IP-адрес
93.184.216.34).
CIRCL Passive DNS
CIRCL (Computer Incident Response Center Luxembourg) поддерживает собственный Passive DNS-сервис. Данные собираются с сенсоров и honeypot-ов. Доступ через API: https://pdns.circl.lu. Бесплатный, но объём данных меньше, чем у коммерческих платформ.
Практический сценарий: поиск связанной инфраструктуры
Типичная задача аналитика: дан домен, нужно найти все связанные IP, поддомены и соседние домены.
Шаг 1. Получение исторических A-записей
Запрос к домену
example.com в любом из сервисов вернёт список IP-адресов с датами. Если домен менял хостинг, каждый IP — потенциальная точка для дальнейшего анализа.Шаг 2. Reverse lookup по IP
Для каждого найденного IP выполняется обратный поиск: какие ещё домены указывали на этот адрес. Это позволяет обнаружить:
- Другие проекты того же владельца.
- Фишинговые домены, размещённые на том же сервере.
- Тестовые и staging-окружения.
Шаг 3. Анализ NS-записей
Если несколько доменов используют одинаковые NS-серверы, это может указывать на общего оператора инфраструктуры. Особенно полезно, когда WHOIS-данные скрыты privacy-защитой.
Шаг 4. Анализ MX-записей
Общие MX-записи между доменами часто означают общую почтовую инфраструктуру. Это косвенный признак принадлежности к одной организации.
Шаг 5. Корреляция с Certificate Transparency
Passive DNS хорошо дополняется данными Certificate Transparency (CT). Если домен использовал TLS-сертификат, его можно найти в CT-логах. Сертификаты часто покрывают несколько доменов (SAN), что даёт дополнительные связи. Подробнее — в материале OSINT по инфраструктуре своего домена: DNS, TLS-сертификаты и Certificate Transparency.
Ограничения Passive DNS
- Неполнота данных. Сервисы видят только те запросы, которые проходят через их сенсоры. Редкие или внутренние домены могут отсутствовать.
- Задержка. Между фактическим изменением DNS и появлением записи в базе может пройти от минут до часов.
- Отсутствие контекста. Passive DNS показывает факт разрешения, но не объясняет, почему запись изменилась.
- TTL и кэширование. Короткий TTL приводит к частым изменениям, которые могут создавать шум.
- Юридические ограничения. В некоторых юрисдикциях запросы к Passive DNS-сервисам могут логироваться. Для чувствительных расследований стоит использовать собственные резолверы Собственный DNS-резолвер за VPN: Unbound и AdGuard Home для приватных запросов без сторонних серверов.
Типичные ошибки при работе с Passive DNS
| Ошибка | Последствие | Как избежать |
|---|---|---|
| Доверие к одному сервису | Пропуск части истории | Сравнивать данные из 2–3 источников |
| Игнорирование временных меток | Ложная корреляция устаревших записей | Фильтровать по периоду, релевантному расследованию |
| Смешение активного и пассивного резолвинга | Неверная интерпретация текущих записей | Чётко разделять: активный запрос = сейчас, Passive DNS = история |
| Использование данных без верификации | Включение в отчёт записей, которые уже не актуальны | Подтверждать находки активным запросом или дополнительным источником |
Этические и правовые рамки
Passive DNS — легитимный инструмент OSINT. Данные собираются из публичных DNS-запросов и не содержат содержимое трафика. Тем не менее:
- Не используйте Passive DNS для преследования частных лиц или доксинга.
- При расследовании инцидентов фиксируйте источник и дату получения данных.
- Если данные используются в отчёте для заказчика, указывайте сервис и временной диапазон.
Чек-лист аналитика
- Определите целевой домен и период, который интересует.
- Запросите исторические A/AAAA-записи в 2–3 сервисах.
- Для каждого уникального IP выполните reverse lookup.
- Соберите NS- и MX-записи, найдите пересечения с другими доменами.
- Дополните результат данными Certificate Transparency.
- Зафиксируйте временные метки и источник каждой находки.
- Верифицируйте актуальные записи активным запросом, если домен ещё существует.
- Оформите результат в виде таблицы или графа связей с указанием дат.
