Port 53: DNS

DNS ist meist der ruhigste Port im Scan, verrät aber über Zone-Transfers und interne Namenskonventionen oft mehr als jeder andere Dienst.

DNS wird in Pentest-Reports oft übersprungen, weil es “nur Namensauflösung” ist. In Active-Directory-Umgebungen ist der DNS-Server fast immer der Domain Controller selbst, und die Zone enthält damit eine Landkarte der gesamten internen Infrastruktur, Server-Rollen inklusive, wenn man weiß, wonach man fragt.

Der Klassiker: Zone-Transfer

dig axfr corp.local @10.10.11.5

Ein AXFR-Request fragt nach einer vollständigen Kopie der DNS-Zone. Ist das auf dem Nameserver nicht explizit auf bestimmte sekundäre DNS-Server eingeschränkt, liefert diese eine Zeile jeden Hostnamen, jede IP und oft genug auch Hinweise auf Rollen direkt im Namen selbst: sql01.corp.local, backup-dc02.corp.local, vpn-gw.corp.local. Erfolgreiche Zone-Transfers gegen extern erreichbare Nameserver sind selten geworden, gegen interne DNS-Server innerhalb eines bereits erreichten Netzwerksegments aber immer noch überraschend häufig.

Ohne Zone-Transfer: Bruteforce über bekannte Namensmuster

gobuster dns -d corp.local -w subdomains-top1million.txt

Wo AXFR verweigert wird, ersetzt eine Wordlist mit gängigen Subdomain-/Hostnamen-Mustern den direkten Weg, deutlich langsamer und unvollständiger, aber oft genug trotzdem ergiebig, insbesondere kombiniert mit unternehmensspezifischen Namenskonventionen aus anderen Quellen.

Die eigentliche Schwachstelle liegt nicht in Port 53 selbst

Der interessantere Teil der DNS-Geschichte in internen Windows-Netzen betrifft nicht den DNS-Server, sondern das, was passiert, wenn eine DNS-Anfrage nicht beantwortet wird. Windows fällt in diesem Fall auf Broadcast-basierte Namensauflösung über LLMNR und NetBIOS Name Service zurück, Protokolle, die keine Authentifizierung der Antwort vorsehen. Genau das ist die Grundlage für Responder und das LLMNR/NTLM-Relay, die beide in dieser Reihe folgen.

Hardening-Tipp

Zone-Transfers auf explizit konfigurierte sekundäre Nameserver beschränken (Zone Transfer in den DNS-Server-Eigenschaften, nicht auf “To any server” stehen lassen). Das schließt zwar nicht die LLMNR/NetBIOS-Lücke, entzieht Angreifern in der Recon-Phase aber die schnellste Quelle für eine vollständige interne Namenslandkarte.

#dns#port-53#recon