Cheatsheet de DNS
Sustituye DNS_SERVER, DOMAIN, NAME, TYPE y SUBDOMAIN_LIST. El workflow explica las respuestas. La página de automatización documenta cada herramienta.
Respuesta de referencia
Sección titulada «Respuesta de referencia»dig @DNS_SERVER NAME TYPEdig @DNS_SERVER NAME TYPE +norecursedig @DNS_SERVER NAME TYPE +tcpConserva flags, secciones, servidor, tiempo y código. +short sirve para pipelines, no como evidencia única.
dig @DNS_SERVER NAME TYPE \ +timeout=2 +tries=2 \ +comments +statsEl perfil permite distinguir una respuesta negativa de una ejecución que agotó dos intentos. Repetir por TCP conserva la pregunta y cambia el transporte. La automatización DNS desarrolla el diagnóstico.
Autoridad y delegación
Sección titulada «Autoridad y delegación»dig @DNS_SERVER DOMAIN SOA +norecursedig @DNS_SERVER DOMAIN NS +norecursedig DOMAIN NSdig +trace DOMAIN+trace consulta la cadena desde la raíz y contacta servidores externos.
Registros útiles
Sección titulada «Registros útiles»dig @DNS_SERVER DOMAIN Adig @DNS_SERVER DOMAIN AAAAdig @DNS_SERVER DOMAIN MXdig @DNS_SERVER DOMAIN TXTdig @DNS_SERVER _service._tcp.DOMAIN SRVdig @DNS_SERVER DOMAIN CAAdig @DNS_SERVER -x TARGET_IPRecursión y controles negativos
Sección titulada «Recursión y controles negativos»dig @DNS_SERVER example.net A +recursedig @DNS_SERVER random-label-001.DOMAIN ACompara RA, código, answer y authority. Un wildcard necesita validación por contenido, no solo por dirección.
Transferencia de zona
Sección titulada «Transferencia de zona»dig @DNS_SERVER DOMAIN AXFR +tcpPrueba cada servidor autoritativo. REFUSED, timeout y transferencia vacía son resultados distintos.
dig @DNS_SERVER DOMAIN DNSKEY +dnssecdig DOMAIN DS +dnssecdelv @DNS_SERVER NAME TYPEdelv valida la cadena. La presencia de RRSIG solo confirma que existe una firma.
DNSRecon y dnsenum
Sección titulada «DNSRecon y dnsenum»dnsrecon -d DOMAIN -n DNS_SERVER -t std \ -j evidence/dns-standard.json
dnsrecon -d DOMAIN -n DNS_SERVER -t brt \ -D SUBDOMAIN_LIST -f \ -j evidence/dns-bruteforce.json
dnsenum --dnsserver DNS_SERVER \ --file SUBDOMAIN_LIST DOMAINNSE dirigido
Sección titulada «NSE dirigido»nmap --script-help 'dns-*'
sudo nmap -sU -sV -n -Pn -p 53 \ --script dns-nsid,dns-recursion,dns-zone-transfer \ --script-args dns-zone-transfer.domain=DOMAIN \ DNS_SERVERRepite dns-recursion con dig +recurse y AXFR con dig +tcp.
Evidencia mínima
Sección titulada «Evidencia mínima»timestamp | origin | server | transport | recursionname | type | rcode | flags | answer | ttltool | version | command | artifact | interpretation