Port 53: DNS
DNS ist meist der ruhigste Port im Scan, verrät aber über Zone-Transfers und interne Namenskonventionen oft mehr als jeder andere Dienst.
DNS wird in Pentest-Reports oft übersprungen, weil es “nur Namensauflösung” ist. In Active-Directory-Umgebungen ist der DNS-Server fast immer der Domain Controller selbst, und die Zone enthält damit eine Landkarte der gesamten internen Infrastruktur, Server-Rollen inklusive, wenn man weiß, wonach man fragt.
Der Klassiker: Zone-Transfer
dig axfr corp.local @10.10.11.5
Ein AXFR-Request fragt nach einer vollständigen Kopie der DNS-Zone. Ist
das auf dem Nameserver nicht explizit auf bestimmte sekundäre DNS-Server
eingeschränkt, liefert diese eine Zeile jeden Hostnamen, jede IP und oft
genug auch Hinweise auf Rollen direkt im Namen selbst: sql01.corp.local,
backup-dc02.corp.local, vpn-gw.corp.local. Erfolgreiche
Zone-Transfers gegen extern erreichbare Nameserver sind selten geworden,
gegen interne DNS-Server innerhalb eines bereits erreichten Netzwerksegments
aber immer noch überraschend häufig.
Ohne Zone-Transfer: Bruteforce über bekannte Namensmuster
gobuster dns -d corp.local -w subdomains-top1million.txt
Wo AXFR verweigert wird, ersetzt eine Wordlist mit gängigen
Subdomain-/Hostnamen-Mustern den direkten Weg, deutlich langsamer und
unvollständiger, aber oft genug trotzdem ergiebig, insbesondere kombiniert
mit unternehmensspezifischen Namenskonventionen aus anderen Quellen.
Die eigentliche Schwachstelle liegt nicht in Port 53 selbst
Der interessantere Teil der DNS-Geschichte in internen Windows-Netzen
betrifft nicht den DNS-Server, sondern das, was passiert, wenn eine
DNS-Anfrage nicht beantwortet wird. Windows fällt in diesem Fall auf
Broadcast-basierte Namensauflösung über LLMNR und NetBIOS Name Service
zurück, Protokolle, die keine Authentifizierung der Antwort vorsehen.
Genau das ist die Grundlage für
Responder und das
LLMNR/NTLM-Relay, die beide in dieser Reihe
folgen.
Hardening-Tipp
Zone-Transfers auf explizit konfigurierte sekundäre Nameserver beschränken
(Zone Transfer in den DNS-Server-Eigenschaften, nicht auf “To any
server” stehen lassen). Das schließt zwar nicht die LLMNR/NetBIOS-Lücke,
entzieht Angreifern in der Recon-Phase aber die schnellste Quelle für
eine vollständige interne Namenslandkarte.