Estou vendo algumas consultas de DNS estranhas. Eles têm casos mistos aparentemente aleatórios vindos de máquinas em minha rede.
É possível que eu tenha malware?
$ sudo tcpdump -n port 53
16:42:57.805038 192.168.5.134.47813 > 192.168.5.2.53: 27738+ A? Www.sApO.PT. (29)
16:42:57.826942 192.168.5.2.53 > 192.168.5.134.47813: 27738 1/0/0 A 213.13.146.142 (45)
16:43:02.813782 192.168.5.2.53 > 192.168.5.134.12193: 17076 1/0/0 A 213.13.146.142 (45)
16:43:06.232232 192.168.5.134.44055 > 192.168.5.2.53: 28471+ A? www.SaPo.pt. (29)
16:43:06.253887 192.168.5.2.53 > 192.168.5.134.44055: 28471 1/0/0 A 213.13.146.142 (45)
16:45:22.135751 192.168.5.134.11862 > 192.168.5.2.53: 48659+ A? wwW.cnn.COm. (29)
16:45:22.190254 192.168.5.2.53 > 192.168.5.134.11862: 48659 2/0/0 CNAME turner-tls.map.fastly.net., (84)
16:45:27.142154 192.168.5.134.34929 > 192.168.5.2.53: 25816+ A? wWw.cnN.com. (29)
16:45:27.168537 192.168.5.2.53 > 192.168.5.134.34929: 25816 2/0/0 CNAME turner-tls.map.fastly.net., (84)
16:45:32.150473 192.168.5.134.29932 > 192.168.5.2.53: 40674+ A? wWw.cnn.cOM. (29)
16:45:32.173422 192.168.5.2.53 > 192.168.5.134.29932: 40674 2/0/0 CNAME turner-tls.map.fastly.net., (84)
No final do dia, depois de investigar o problema, as VMs que fazem solicitações de DNS com maiúsculas e minúsculas são máquinas OpenBSD executando
rebound
, um proxy DNS usado no OpenBSD.Além disso, parece que hoje em dia é uma prática comum
rebound
,Unbound
,pydig
eTor
fazer essas consultas de maiúsculas e minúsculas como medida de segurança.Assim, as consultas não são resultado de malware neste caso.
Do uso de consultas de DNS com maiúsculas e minúsculas
De calomel - Tutorial de DNS não consolidado
Pergunta relacionada: Chrome: solicitações de DNS com nomes de DNS aleatórios: malware?