Cómo analizar los registros DNS por seguridad
Una guía práctica para leer los registros DNS con fines de seguridad: comprender A/AAAA/MX/NS/TXT/CNAME, comprobar SPF y DMARC en los registros TXT y detectar configuraciones erróneas comunes.
Respuesta rápida
El análisis de seguridad del DNS consiste en revisar los registros de un dominio — A/AAAA/MX/NS/TXT/CNAME — y comprobar los registros TXT para SPF y DMARC, ya que la ausencia de SPF o DMARC es un habilitador común de la suplantación de correo.
Definición
El análisis de seguridad del DNS es la revisión de los registros DNS públicos para identificar la configuración de seguridad del correo (SPF, DMARC, selectores DKIM), problemas de delegación y otros indicadores de exposición.
Respuesta primero
Céntrate primero en los registros TXT: la presencia de SPF y DMARC es una comprobación rápida de suplantación de correo. Luego revisa A/AAAA/MX/NS en busca de problemas de delegación.
Tipos de registro que importan
| Registro | Propósito | Relevancia de seguridad |
|---|---|---|
A | Dirección IPv4 de un host | Comprueba las IP resueltas contra datos conocidos de hosting/abuso |
AAAA | Dirección IPv6 de un host | Mismas comprobaciones que A |
MX | Servidores de enrutamiento de correo | Servidores de correo heredados/inesperados son una superficie de suplantación |
TXT | Texto de formato libre; aloja SPF, selectores DKIM, verificación de dominio | Presencia y corrección de SPF/DMARC |
NS | Servidores de nombres autoritativos | Delegación a proveedores inesperados o no reclamados |
CNAME | Alias a otro nombre de host | Los CNAME colgantes permiten la toma de control de subdominios |
PTR | Mapeo inverso (IP → nombre) | Rara vez validado; útil para contexto, no como prueba |
TTL | Vida de caché de cada registro | TTL muy cortos son comunes en infraestructura controlada por atacantes |
1. Registros de host (A / AAAA / CNAME)
Confirma que los hosts esperados resuelven según lo previsto y que ninguna cadena CNAME inesperada crea riesgo de toma de control (un CNAME colgante hacia un servicio no reclamado es un vector real de secuestro). Compara las IP resueltas con lo que la organización publica realmente.
2. Enrutamiento de correo (MX)
Comprueba que los registros MX apuntan a tu proveedor de correo previsto y que no quedan servidores heredados. Destinos MX inesperados significan que el correo del dominio puede ser aceptado por infraestructura que el propietario del dominio no controla.
3. TXT: SPF
Busca v=spf1 ... — declara qué servidores pueden enviar correo en nombre del dominio. Un SPF ausente significa que la suplantación de correo del dominio es plausible. Un SPF válido debería ser suficientemente corto para caber en una única respuesta DNS (el límite de 10 consultas) y terminar en -all (fallo duro) en lugar de ~all (fallo blando) cuando sea posible.
4. TXT: DMARC
Comprueba _dmarc.<domain> en busca de v=DMARC1. La política (p=none|quarantine|reject) dice a los receptores qué hacer con el correo no alineado. Sin DMARC, los receptores carecen de orientación de política y la suplantación permanece sin detectar. Busca direcciones de reporte rua=/ruf= para que los fallos sean realmente visibles.
5. Delegación y patrones inusuales
- NS: los servidores de nombres deberían pertenecer al propietario del dominio o a un proveedor DNS esperado — no a un servicio no relacionado.
- PTR: los registros inversos que no coinciden con el dominio son comunes en botnets y hosting de C2.
- TXT sin SPF/DMARC: las entradas TXT que son solo cadenas de verificación de dominio (p. ej.
google-site-verification) no protegen contra la suplantación. - TTL muy cortos (segundos a minutos) en toda la infraestructura son un marcador de dominios controlados por atacantes, aunque las CDN legítimas también los usan.
6. Verificar en contexto
Los resultados del DNS cambian; concílialos con tu proveedor autoritativo. Usa una consulta de solo lectura y trata los resultados como una señal. Combina los hallazgos de DNS con el análisis de cabeceras — un dominio que falla SPF/DMARC en la cabecera y no tiene registro DMARC en el DNS casi con certeza está suplantado.
Ruta de investigación
Dominio
↓
DNS Lookup
↓
A / AAAA / MX / TXT / NS / CNAME / PTR
↓
Veredictos SPF · DMARC
↓
Dominios relacionados · IPs resueltas
↓
IOC Lookup
↓
Correlacionar con la evidencia de cabeceras
↓
Lista de verificación de defensa contra phishing
Herramientas que ayudan
- DNS Lookup — consulta los registros y saca a la luz SPF/DMARC ausentes.
- Analizador de cabeceras de correo — comprueba las cabeceras recibidas contra los resultados de autenticación.
- IOC Lookup — comprueba las IP resueltas y los dominios relacionados.
- URL Analyzer — inspecciona las URL que resuelven a través del dominio.
Referencias
Pregunte al asistente basado en evidencia de OpenTrojan — las respuestas citan sus fuentes.