T1596.001

DNS / Passive DNS

DNS/Passive DNS

توضیحات

مهاجمان از پایگاه‌های داده DNS و Passive DNS برای جمع‌آوری اطلاعات درباره زیرساخت قربانی استفاده می‌کنند. Passive DNS داده‌های تاریخی DNS را ذخیره می‌کند که می‌توانند تغییرات IP، زیردامنه‌های قدیمی و الگوهای زیرساخت را آشکار کنند. این اطلاعات می‌توانند برای شناسایی سرورهای ایمیل، وب‌سرورها و سایر سرویس‌ها استفاده شوند.

روش‌های شناسایی

پایش کوئری‌های DNS برای دامنه‌های سازمان. بررسی منظم رکوردهای DNS برای تغییرات غیرمجاز. نظارت بر پایگاه‌های داده Passive DNS برای اطلاعات حساس.

روش‌های مقابله

محدودسازی اطلاعات DNS در دسترس عموم. استفاده از DNSSEC. پاکسازی رکوردهای DNS قدیمی و غیرضروری. استفاده از privacy protection در ثبت دامنه.

تکنیک اصلی

T1596Search Open Technical Databases

جستجو در پایگاه‌های داده فنی عمومی

مهاجمان اطلاعاتی درباره قربانیان از پایگاه‌های داده فنی عمومی و رایگان جستجو می‌کنند. این منابع شامل DNS/Passive DNS، WHOIS، گواهینامه‌های دیجیتال، CDNها و پایگاه‌های داده اسکن مانند Shodan است. این اطلاعات می‌توانند جزئیاتی درباره زیرساخت، سرویس‌ها و پیکربندی‌های قربانی آشکار کنند.