セキュリティのためのDNSレコード分析

guide OpenTrojan Threat Intelligence

セキュリティ目的でDNSレコードを読むための実践ガイド:A/AAAA/MX/NS/TXT/CNAMEを理解し、TXTレコードでSPFとDMARCを確認し、一般的な設定ミスを見つける。

クイックアンサー

DNSセキュリティ分析とは、ドメインのレコード(A/AAAA/MX/NS/TXT/CNAME)を確認し、TXTレコードでSPFとDMARCをチェックすることです。SPFやDMARCの欠落はメールなりすましを可能にする一般的な要因だからです。

定義

DNSセキュリティ分析とは、公開DNSレコードを調査してメールセキュリティ設定(SPF、DMARC、DKIMセレクター)、委任の問題、その他の露出指標を特定することです。

最初に答える

まずTXTレコードに注目します。SPFとDMARCの存在は、メールなりすましの迅速な健全性チェックになります。次にA/AAAA/MX/NSを委任上の懸念について確認します。

重要なレコードタイプ

レコード目的セキュリティ上の関連性
AホストのIPv4アドレス解決されたIPを既知のホスティング/悪用データと照合する
AAAAホストのIPv6アドレスAと同じチェック
MXメールルーティングサーバーレガシー/想定外のメールサーバーはなりすましの表面となる
TXT自由形式のテキスト。SPF、DKIMセレクター、ドメイン検証を保持SPF/DMARCの存在と正しさ
NS権威ネームサーバー想定外または未請求のプロバイダーへの委任
CNAME別のホスト名へのエイリアス宙に浮いたCNAMEはサブドメインテイクオーバーを可能にする
PTR逆引きマッピング(IP → 名前)検証されることはまれ。文脈には有用だが証明にはならない
TTL各レコードのキャッシュ有効期間非常に短いTTLは攻撃者が管理するインフラで一般的

1. ホストレコード(A / AAAA / CNAME)

想定したホストが意図どおりに解決されることを確認し、想定外のCNAMEチェーンがテイクオーバーのリスクを生んでいないか確認します(未請求のサービスへの宙に浮いたCNAMEは現実の乗っ取りベクトルです)。解決されたIPを組織が実際に公開しているものと比較してください。

2. メールルーティング(MX)

MXレコードが意図したメールプロバイダーを指しており、レガシーサーバーが残っていないことを確認します。想定外のMXターゲットは、ドメイン所有者が管理していないインフラがそのドメイン宛てのメールを受け取れることを意味します。

3. TXT:SPF

v=spf1 ...を探します。これはどのサーバーがドメイン宛てのメールを送信してよいかを宣言します。SPFがないと、そのドメインからのなりすましメールが成立し得ます。有効なSPFは単一のDNS応答に収まるほど短く(10ルックアップ制限)、可能であれば~all(ソフトフェイル)ではなく-all(ハードフェイル)で終わるべきです。

4. TXT:DMARC

_dmarc.<domain>v=DMARC1を確認します。ポリシー(p=none|quarantine|reject)は受信側に非整合メールの扱いを指示します。DMARCがないと、受信側はポリシーの指針を持てず、なりすましは検出されないままになります。rua=/ruf=のレポートアドレスを探して、失敗が実際に可視化されることを確認してください。

5. 委任と異常なパターン

  • NS:ネームサーバーはドメイン所有者または想定されるDNSプロバイダーに属すべきであり、無関係なサービスに属すべきではありません。
  • PTR:ドメインと一致しない逆引きレコードは、ボットネットやC2ホスティングで一般的です。
  • SPF/DMARCのないTXT:ドメイン検証文字列のみのTXTエントリ(例: google-site-verification)はなりすましを防ぎません
  • 非常に短いTTL(数秒〜数分)がインフラ全体に広がっているのは攻撃者管理ドメインの指標ですが、正当なCDNも使用します。

6. 文脈の中で検証する

DNSの結果は変わります。権威プロバイダーと突き合わせてください。読み取り専用のルックアップを使用し、結果は1つのシグナルとして扱ってください。DNSの所見をヘッダー分析と組み合わせます。ヘッダーでSPF/DMARCに失敗し、DNSにDMARCレコードがないドメインは、ほぼ確実に偽装されています。

調査パス

ドメイン

DNSルックアップ

A / AAAA / MX / TXT / NS / CNAME / PTR

SPF · DMARC判定

関連ドメイン · 解決されたIP

IOCルックアップ

ヘッダー証拠との照合

フィッシング防御チェックリスト

役立つツール

参考文献

フォローアップの質問はありますか?

このトピックについてOpenTrojanのエビデンス駆動アシスタントに質問してください — 回答はソースを引用します。

これについてAIに聞く 調査を開始