Siber Dünyanın Telefon Rehberi: Pasif DNS Sorguları ile Ağ İstihbaratı Toplama
Alan Adlarının Tarihsel İzlerinden Altyapı Güvenliğini Analiz Etmek
DNS kayıtları, siber güvenlikte bir kurumun dijital varlıklarını ve geçmiş altyapı değişikliklerini anlamanın en güvenilir yoludur. Bu teknik rehberde, hedef sistemlerle doğrudan temasa geçmeden pasif DNS sorguları üzerinden nasıl ağ istihbaratı toplayacağımızı ve siber tehdit avcılığında bu verileri nasıl anlamlandıracağımızı inceliyoruz.
Giriş
İnternette ziyaret ettiğiniz her web sitesinin, arka planda birer IP adresiyle eşleştiğini ve bu trafiği yönlendiren mekanizmanın DNS olduğunu biliyorsunuz. Peki, bir siber saldırganın şirketinizin alan adını taklit ederek (typosquatting) çalışanlarınızı avlamak için sahte bir DNS kaydı oluşturup oluşturmadığını anlık olarak takip edebiliyor musunuz? Ya da yıllar önce yayından kaldırdığınız eski bir test sunucusunun DNS kayıtlarında hala aktif göründüğünü ve bir güvenlik açığına davetiye çıkardığını fark ettiniz mi?
Ağ ve altyapı güvenliğinde, hedef sistemlerin haritasını çıkarmanın en temiz ve en gürültüsüz yolu Pasif DNS sorgularıdır. Pasif DNS, hedef sunucunun kapısını doğrudan çalmak yerine, internetteki küresel DNS sunucularının (resolver) geçmişe dönük tuttuğu log kayıtlarını inceleme yöntemidir. Bu rehberde, siber dünyadaki bu devasa telefon rehberini bir savunma uzmanı gözüyle nasıl koruyacağımızı ve ağ güvenlik duruşumuzu güçlendirmek için hangi araçlardan yararlanacağımızı adım adım ele alacağız.
Pasif DNS İstihbaratı Nedir ve Neden Önemlidir?
Geleneksel bir DNS sorgusu attığınızda (örn: terminale “nslookup hedef.com” yazdığınızda), bu istek doğrudan hedef kurumun yetkili DNS sunucusuna kadar gidebilir ve ağ günlüklerinde (logs) iz bırakabilir. Ancak Pasif DNS, internet trafiği sırasında küresel sunucularda (örn: Cloudflare, Google DNS veya açık istihbarat veritabanları) halihazırda arşivlenmiş olan geçmiş verileri sorgular.
Ağ güvenlik ekipleri için pasif DNS sorguları şu üç kritik alanda hayat kurtarabilir:
- Tarihsel Altyapı Analizi: Hedef alan adının son 5-10 yıl içinde hangi IP adreslerine yönlendirildiğini, hangi sunucu sağlayıcılarını (hosting) kullandığını gösterir. Bu sayede unutulmuş eski sunucular (Shadow IT) tespit edilir.
- Alt Alan Adı Veritabanı: Sertifika şeffaflığı kayıtlarında görünmeyen, sadece geçmiş DNS sorgularında yakalanmış gizli subdomain varlıklarını açığa çıkarır.
- Kimlik Avı ve Sahte Alan Adı Tespiti: Şirketinizin ismine benzer yeni tescil edilmiş ve DNS kayıtları aktif edilmiş sahte siteleri erkenden yakalamanızı sağlar.
Pasif DNS Analizinde Kritik Kayıt Tipleri ve Anlamları
Ağ altyapınızı pasif kaynaklar üzerinden denetlerken, karşınıza çıkacak DNS kayıt türlerinin siber güvenlik açısından ne ifade ettiğini bilmek çok önemlidir. Bir tehdit avcısı veya ağ yöneticisi olarak incelemeniz gereken temel kayıtlar şunlardır:
- A (Address) Kaydı: Alan adının hangi IPv4 adresine yönlendirildiğini gösterir. Geçmişteki A kayıtları incelenerek eski sunucu lokasyonları tespit edilebilir.
- MX (Mail Exchanger) Kaydı: Kurumun e-posta trafiğini hangi sunucuların yönettiğini belirtir. Burada kurumsal olmayan veya güvensiz bir e-posta sunucusunun yer alması büyük bir risk doğurur.
- TXT (Text) Kaydı: Genellikle ağ güvenliğini artırmak için kullanılan SPF, DKIM ve DMARC gibi e-posta sahteciliğini (spoofing) önleyen güvenlik protokollerinin yapılandırma verilerini barındırır.
- NS (Name Server) Kaydı: Alan adının DNS sorgularına hangi sunucunun yetkili olarak yanıt verdiğini gösterir.
Pratik Komutlar ile Pasif DNS ve Altyapı Sorgulama
Herhangi bir hedef sisteme doğrudan paket göndermeden, sadece küresel DNS çözücülerine (resolver) veya halka açık veritabanlarına sorgu atarak ağ istihbaratı toplamak oldukça kolaydır. Sızma testlerinde ve ağ denetimlerinde en sık kullanılan temel komut satırı araçlarını ve kullanım senaryolarını inceleyelim:
- Dig Komutu ile Hızlı DNS Sorguları
Linux ve macOS sistemlerde varsayılan olarak gelen “dig” (domain information groper) aracı, internetteki DNS sunucularını pasif olarak sorgulamanın en güçlü yoludur.
Hedef şirketin e-posta sunucu altyapısını (MX) ve e-posta güvenlik duvarı politikalarını (TXT) doğrudan hedefi rahatsız etmeden sorgulamak için şu komutlar çalıştırılır:
dig hedef.com MX
dig hedef.com TXT
Teknik Açıklama: Bu komutlar, bilgisayarınızın yerel DNS sunucusuna (veya Google/Cloudflare gibi küresel resolver’lara) giderek hedef.com’un önbelleğe alınmış (cached) kayıtlarını çeker. Gelen TXT çıktısında v=spf1 ile başlayan bir satır görmek, kurumun e-posta sahteciliğine karşı bir koruma politikası geliştirdiğini doğrular.
- Host Aracı ile Temel Altyapı Eşleştirmesi
“host” komutu, alan adları ile IP adresleri arasındaki bağları hızlıca listelemek için kullanılan yarı-pasif bir siber güvenlik aracıdır.
Hedef alan adına bağlı tüm temel DNS kayıtlarını tek bir seferde önbellekten çekmek için şu komut yürütülür:
host -a hedef.com
Teknik Açıklama: -a (all) parametresi, hedefe hiç dokunmadan o alan adına ait A, MX, NS ve TXT kayıtlarının tamamını tek bir ekranda listeler ve saniyeler içinde dış ağ altyapısının bir özetini çıkarır.
- Çevrimiçi Pasif Veri Tabanları (DNSDumpster)
Komut satırı araçlarının yanı sıra, dnsdumpster.com gibi platformlar tamamen pasif olarak interneti tarayan ve kurumların DNS haritalarını çıkartan ücretsiz OSINT servisleridir. Web ara yüzü üzerinden şirket alan adını aratarak, ağ altyapısının grafiksel bir şemasını elde edebilir ve alan adının arkasındaki gizli alt alan adlarını (subdomain) ortaya çıkarabilirsiniz.
Sonuç ve Ağ Hijyeni İçin Öneriler
Pasif DNS sorguları, siber saldırganların bir kurumu hedef seçtiğinde ağ üzerinde hiçbir ayak izi bırakmadan gerçekleştirdiği ilk keşif adımıdır. Defans ekipleri olarak bu silaha karşı koymanın yolu, kendi DNS haritamızı düzenli olarak kontrol etmekten geçer. Kurumsal ağ ve altyapı güvenliğini korumak adına şu proaktif adımlar atılmalıdır:
Zombi Kayıtların Temizlenmesi: Artık kullanılmayan, eski sunuculara veya staging (test) ortamlarına yönlendirilmiş olan eski A ve CNAME kayıtları DNS sunucularından derhal silinmelidir (Shadow IT riskini azaltmak adına).
E-posta Güvenlik Protokollerinin Sıkılaştırılması: Pasif DNS TXT kayıtları incelenerek kurumsal alan adları için SPF, DKIM ve DMARC kayıtlarının eksiksiz ve katı (strict) modda yapılandırıldığından emin olunmalıdır.
Alan Adı Taklitçiliği (Typosquatting) İzleme: Şirketin ismini taklit eden ve siber saldırganlar tarafından yeni tescil edilip DNS kayıtları aktif edilen sahte alan adları, açık kaynaklı tehdit istihbaratı beslemeleriyle düzenli olarak takip edilmelidir.
Kaynakça
- https://github.com/Pnwcomputers/ULTIMATE-CYBERSECURITY-MASTER-GUIDE/blob/main/OSINT/OSINT_GUIDE.md
- RFC 1035 - Domain Names - Implementation and Specification
- DNSDumpster Threat Intelligence Platform
Sen de yaz, arşivde yerini al
AltaySec Arşiv'e katkı ver — uzmanlığını Türkçe siber güvenlik literatürüne kat.
Yazar Ol