DNS "portscans" vanaf Google en Cloudfare

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • CrimsonRider
  • Registratie: Februari 2001
  • Laatst online: 21-07 23:14
Vreemd verhaal, ik weet dat het geen echte portscan is, maar daar doet het me het meeste aan denken. Omdat ik ook niet exact weet wat het wel is of hoe het heet, heeft Googlen ook niet veel opgeleverd nog.

Dit is het geval; ik was bezig met het aanpassen van een spamassassin configuratie. Dit had met de DNS te maken en ik heb daarom van mijn eigen bind9 server de logging naar full aangepast.

En opeens zie ik in het query.log achter elkaar deze meldingen komen;

03-Jun-2019 20:00:15.016 client @0x7effac10fd30 158.69.58.43#27789 (blog.hetindividu.org): query (cache) 'blog.hetindividu.org/AAAA/IN' denied
03-Jun-2019 20:00:15.131 client @0x7effac10fd30 158.69.58.43#17077 (blog.hetindividu.org): query (cache) 'blog.hetindividu.org/AAAA/IN' denied
03-Jun-2019 20:00:30.444 client @0x7effac10fd30 158.69.58.36#11276 (blog.hetindividu.org): query (cache) 'blog.hetindividu.org/A/IN' denied
03-Jun-2019 20:05:24.031 client @0x7effac1015a0 173.194.170.4#64695 (blog.hetindividu.org): query (cache) 'blog.hetindividu.org/AAAA/IN' denied
03-Jun-2019 20:05:24.035 client @0x7effac1015a0 172.217.41.14#47739 (blog.hetindividu.org): query (cache) 'blog.hetindividu.org/A/IN' denied
03-Jun-2019 20:05:24.049 client @0x7effac1015a0 173.194.170.107#65211 (blog.hetindividu.org): query (cache) 'blog.hetindividu.org/AAAA/IN' denied
03-Jun-2019 20:14:22.556 client @0x7effac11e4c0 172.217.47.5#38309 (eenindividu.org): query (cache) 'eenindividu.org/NS/IN' denied
03-Jun-2019 20:14:22.566 client @0x7effac11e4c0 74.125.190.143#43890 (eenindividu.org): query (cache) 'eenindividu.org/SOA/IN' denied
03-Jun-2019 20:14:22.874 client @0x7effac11e4c0 172.217.32.131#55813 (eenindividu.org): query (cache) 'eenindividu.org/NS/IN' denied
03-Jun-2019 20:14:22.882 client @0x7effac11e4c0 172.217.32.140#57245 (eenindividu.org): query (cache) 'eenindividu.org/SOA/IN' denied


Paar honderd van dit soort. Allemaal voor domeinen die ik inderdaad heb en de primaire DNS voor ben. En allemaal voor entries die niet bestaan. En eigenlijk allemaal variaties op blog.domein.org

Als ik whois doe op de binnenkomende IP's zijn ze van Google of van Cloudfare. Ik ga er niet vanuit dat Google of Cloudfare mijn hobbyserver aan het aanvallen of portscannen, maar wellicht dat iemand een clouddienst van ze afneemt om dit te doen.

Ik heb geen idee wat dit geweest is, het is rond zeven uur begonne en de laatste entry is van klein kwartier geleden.

Heeft iemand een idee wat dit was?

Code, justify, code - Pitr Dubovich

Alle reacties


Acties:
  • +1 Henk 'm!

  • TommyboyNL
  • Registratie: Januari 2006
  • Niet online
Iemand is brute-force aan het kijken/testen welke subdomeinen je allemaal hebt draaien.
Maar begrijp ik nou goed dat je het raar vindt dat er DNS queries binnen komen op jouw DNS server?

Acties:
  • +1 Henk 'm!

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

TommyboyNL schreef op dinsdag 4 juni 2019 @ 00:25:
Iemand is brute-force aan het kijken/testen welke subdomeinen je allemaal hebt draaien.
Hoeft niet persé iemand te zijn; waarschijnlijker is het een geautomatiseerd process
Maar begrijp ik nou goed dat je het raar vindt dat er DNS queries binnen komen op jouw DNS server?
En dan denied hij ook nog die queries, dus ja, dan komen ze steeds terug

QnJhaGlld2FoaWV3YQ==


Acties:
  • +1 Henk 'm!

  • laurens0619
  • Registratie: Mei 2002
  • Laatst online: 19:37
Als ik een nslookup op x.domein.nl doe via google 8.8.8.8, dan zal de dns server van google inderdaad die lookup bij jou uitvoeren

CISSP! Drop your encryption keys!


Acties:
  • 0 Henk 'm!

  • CrimsonRider
  • Registratie: Februari 2001
  • Laatst online: 21-07 23:14
TommyboyNL schreef op dinsdag 4 juni 2019 @ 00:25:
Iemand is brute-force aan het kijken/testen welke subdomeinen je allemaal hebt draaien.
Maar begrijp ik nou goed dat je het raar vindt dat er DNS queries binnen komen op jouw DNS server?
Nee, ik vind het niet raar dat er queries binnenkomen. Ik vind het merkwaardig dat er opeens zoveel queries binnenkomen voor subdomeinen die niet bestaan. Waarom zou iemand dat willen doen?

Code, justify, code - Pitr Dubovich


Acties:
  • 0 Henk 'm!

  • ThinkPad
  • Registratie: Juni 2005
  • Laatst online: 22:02
Is dit niet een reverse lookup (PTR)?

Acties:
  • 0 Henk 'm!

  • TommyboyNL
  • Registratie: Januari 2006
  • Niet online
CrimsonRider schreef op dinsdag 4 juni 2019 @ 10:48:
Waarom zou iemand dat willen doen?
Spideren. Vulnerability scan. Nieuwsgierigheid.

Je draait een DNS server. Daar komen queries op binnen. Dat hoort zo. Niet verder bij nadenken.
Pagina: 1