首页 / 工具导航 / DNS / PassiveDNS (CIRCL)
PassiveDNS (CIRCL)

PassiveDNS (CIRCL)

评分:9.0分 更新时间:2026-07-16
PassiveDNS (CIRCL) 是一款Linux流量嗅探程序,部署在内网服务器网卡上,抓本机流量里所有DNS应答,生成标准化PassiveDNS日志,多用于企业内网流量审计、自建本地pDNS数据库。

详细介绍

PassiveDNS (CIRCL)(https://www.circl.lu/services/passive-dns)提供 DNS解析与域名诊断 能力,覆盖 多记录类型查询、DNS 传播监测 和 被动 DNS 数据。平台支持从全球多个节点对域名解析进行拨测,帮助用户实时了解 DNS 变更在全球的生效进度,同时可检查 SPF、DKIM、DMARC、MX 等邮件相关配置,是网络运维和邮件管理的重要辅助工具。

一、PassiveDNS核心能力

1、域名历史IP回溯:查看域名多年前绑定过哪些IP,常用于剥离CDN、查找网站原始源站。

2、反向IP检索:输入IP,查出所有历史解析到该IP的域名,挖掘关联站点、钓鱼集群。

3、追踪域名基础设施漂移:监控DomainFlux、Fast-Flux恶意域名频繁切换IP行为。

4、历史NS/MX/TXT记录查询:查看域名曾经使用过哪些DNS服务器、邮局、域名所有权变更痕迹。

5、资产测绘、遗忘资产发现:挖掘过期子域名、测试站点、废弃业务系统。

二、典型使用场景

1、渗透测试/红队侦查:被动收集资产,无扫描行为,不会触发WAF、日志告警。

2、应急响应&威胁狩猎:已知恶意IP/恶意域名,溯源关联全部攻击基础设施。

3、企业攻击面管理ASM:盘点企业散落的对外域名,发现遗留、未备案暴露资产。

4、品牌风控:检索同主机仿冒钓鱼网站。

5、安全运营:对比当前DNS记录与历史基线,发现域名劫持、DNS篡改。

常见问题
Q1:PassiveDNS和普通dig实时查询有什么核心区别?
A:dig属于主动查询,主动向DNS服务器发请求,仅获取当前实时解析;PassiveDNS是被动采集,依托全球分布式传感器、递归DNS日志默默收录全网历史DNS应答,不主动发包,核心用于回溯域名过往IP、关联资产,无法代表此刻最新解析记录。
Q2:域名刚更换A记录,PassiveDNS查不到新IP是什么原因?
A:被动DNS无实时同步机制,只有全网用户产生解析流量、被传感器捕获后才会入库。更新延迟普遍几小时至数天;小众站点、低访问域名采集窗口期更长。如需验证最新配置,必须用dig、在线拨测做主动查询,不能依赖PassiveDNS历史库。
Q3:PassiveDNS反查IP出现大量域名,能判定这些域名属于同一攻击者吗?
A:不能直接判定。大量域名共用同一IP多是共享主机、CDN节点、云服务商浮动IP导致,仅为关联线索。需结合证书日志、WHOIS、NS服务器、访问时间线交叉验证,排除正常共享资源干扰,避免误判威胁团伙。
Q4:DoH/DoT加密DNS会让PassiveDNS完全采集不到记录吗?
A:不会完全失效。DoH/DoT仅加密终端用户与递归DNS之间的流量,被动DNS传感器部署在递归DNS上游、运营商骨干链路,仍能抓取递归服务器对外的DNS应答报文,完整记录域名与IP映射;仅终端侧加密不会阻断采集链路数据。
Q5:PassiveDNS检索不到某域名任何记录,是否代表该域名从未上线解析?
A:不一定,存在4种常见场景:①域名访问量极低,无全球用户触发解析,传感器无采集样本;②仅内网私有DNS解析,未公网暴露;③域名存活周期极短,未被采集窗口期捕捉;④区域性传感器覆盖不足,国内小众域名数据容易缺失。建议搭配ViewDNS、SecurityTrails交叉比对完善资产测绘。
相关工具
dnsmasq
dnsmasq
轻量级开源本地 DNS 转发器、DHCP 服务器与路由辅助 (GitHub)
查看详情 >
DNS解析 国外
MXToolbox
MXToolbox
DNS与邮件安全综合检测工具
查看详情 >
DNS解析 老牌厂商 国外
DNSdumpster
DNSdumpster
免费域名信息侦察工具,可探测DNS记录和子域名
查看详情 >
DNS解析 国外
阿里云DNS
阿里云DNS
阿里云提供的企业级DNS解析服务
查看详情 >
DNS解析 云服务 国产
51DNS
51DNS
DNS综合服务商
查看详情 >
DNS解析 国产

在线咨询

联系我们