Cómo analizar los registros DNS por seguridad

guide OpenTrojan Threat Intelligence

Una guía práctica para leer los registros DNS con fines de seguridad: comprender A/AAAA/MX/NS/TXT/CNAME, comprobar SPF y DMARC en los registros TXT y detectar configuraciones erróneas comunes.

Respuesta rápida

El análisis de seguridad del DNS consiste en revisar los registros de un dominio — A/AAAA/MX/NS/TXT/CNAME — y comprobar los registros TXT para SPF y DMARC, ya que la ausencia de SPF o DMARC es un habilitador común de la suplantación de correo.

Definición

El análisis de seguridad del DNS es la revisión de los registros DNS públicos para identificar la configuración de seguridad del correo (SPF, DMARC, selectores DKIM), problemas de delegación y otros indicadores de exposición.

Respuesta primero

Céntrate primero en los registros TXT: la presencia de SPF y DMARC es una comprobación rápida de suplantación de correo. Luego revisa A/AAAA/MX/NS en busca de problemas de delegación.

Tipos de registro que importan

RegistroPropósitoRelevancia de seguridad
ADirección IPv4 de un hostComprueba las IP resueltas contra datos conocidos de hosting/abuso
AAAADirección IPv6 de un hostMismas comprobaciones que A
MXServidores de enrutamiento de correoServidores de correo heredados/inesperados son una superficie de suplantación
TXTTexto de formato libre; aloja SPF, selectores DKIM, verificación de dominioPresencia y corrección de SPF/DMARC
NSServidores de nombres autoritativosDelegación a proveedores inesperados o no reclamados
CNAMEAlias a otro nombre de hostLos CNAME colgantes permiten la toma de control de subdominios
PTRMapeo inverso (IP → nombre)Rara vez validado; útil para contexto, no como prueba
TTLVida de caché de cada registroTTL muy cortos son comunes en infraestructura controlada por atacantes

1. Registros de host (A / AAAA / CNAME)

Confirma que los hosts esperados resuelven según lo previsto y que ninguna cadena CNAME inesperada crea riesgo de toma de control (un CNAME colgante hacia un servicio no reclamado es un vector real de secuestro). Compara las IP resueltas con lo que la organización publica realmente.

2. Enrutamiento de correo (MX)

Comprueba que los registros MX apuntan a tu proveedor de correo previsto y que no quedan servidores heredados. Destinos MX inesperados significan que el correo del dominio puede ser aceptado por infraestructura que el propietario del dominio no controla.

3. TXT: SPF

Busca v=spf1 ... — declara qué servidores pueden enviar correo en nombre del dominio. Un SPF ausente significa que la suplantación de correo del dominio es plausible. Un SPF válido debería ser suficientemente corto para caber en una única respuesta DNS (el límite de 10 consultas) y terminar en -all (fallo duro) en lugar de ~all (fallo blando) cuando sea posible.

4. TXT: DMARC

Comprueba _dmarc.<domain> en busca de v=DMARC1. La política (p=none|quarantine|reject) dice a los receptores qué hacer con el correo no alineado. Sin DMARC, los receptores carecen de orientación de política y la suplantación permanece sin detectar. Busca direcciones de reporte rua=/ruf= para que los fallos sean realmente visibles.

5. Delegación y patrones inusuales

  • NS: los servidores de nombres deberían pertenecer al propietario del dominio o a un proveedor DNS esperado — no a un servicio no relacionado.
  • PTR: los registros inversos que no coinciden con el dominio son comunes en botnets y hosting de C2.
  • TXT sin SPF/DMARC: las entradas TXT que son solo cadenas de verificación de dominio (p. ej. google-site-verification) no protegen contra la suplantación.
  • TTL muy cortos (segundos a minutos) en toda la infraestructura son un marcador de dominios controlados por atacantes, aunque las CDN legítimas también los usan.

6. Verificar en contexto

Los resultados del DNS cambian; concílialos con tu proveedor autoritativo. Usa una consulta de solo lectura y trata los resultados como una señal. Combina los hallazgos de DNS con el análisis de cabeceras — un dominio que falla SPF/DMARC en la cabecera y no tiene registro DMARC en el DNS casi con certeza está suplantado.

Ruta de investigación

Dominio

DNS Lookup

A / AAAA / MX / TXT / NS / CNAME / PTR

Veredictos SPF · DMARC

Dominios relacionados · IPs resueltas

IOC Lookup

Correlacionar con la evidencia de cabeceras

Lista de verificación de defensa contra phishing

Herramientas que ayudan

  • DNS Lookup — consulta los registros y saca a la luz SPF/DMARC ausentes.
  • Analizador de cabeceras de correo — comprueba las cabeceras recibidas contra los resultados de autenticación.
  • IOC Lookup — comprueba las IP resueltas y los dominios relacionados.
  • URL Analyzer — inspecciona las URL que resuelven a través del dominio.

Referencias

¿Tiene una pregunta de seguimiento?

Pregunte al asistente basado en evidencia de OpenTrojan — las respuestas citan sus fuentes.

Preguntar a la IA Iniciar una investigación