Cyber Security Academy · Aula

Como o DNS funciona e quais são seus riscos

Conheça o processo de resolução e a superfície de ataque.

Aula 1 de 413 etapas

Como o DNS funciona e quais são seus riscos é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Por que o DNS é importante para a segurança

O Sistema de Nomes de Domínio (DNS) traduz nomes fáceis de ler, como example.com, em endereços IP, como 93.184.216.34. Quase toda transação de rede começa com uma consulta DNS, o que torna o DNS um alvo de alto valor.

Se um invasor controlar ou manipular a resolução de nomes, poderá redirecionar silenciosamente as vítimas para servidores maliciosos, interceptar tráfego ou exfiltrar dados sem sequer tocar na própria aplicação. Entender o caminho da resolução é o primeiro passo para protegê-lo.

A cadeia de resolução

Uma consulta recursiva típica percorre uma cadeia de servidores:

  • Resolvedor local no cliente (o OS).
  • Resolvedor recursivo (seu ISP ou 8.8.8.8) que faz o trabalho pesado.
  • Servidores raiz que apontam para os servidores de TLD.
  • Servidores de TLD (por exemplo, .com) que apontam para servidores autoritativos.
  • Servidores autoritativos que contêm os registros reais.

Cada salto é um possível ponto de interceptação ou falsificação.

Recursivo versus autoritativo

Um resolvedor recursivo responde a qualquer consulta seguindo referências em nome do cliente e armazenando o resultado em cache. Um servidor autoritativo responde apenas pelas zonas que possui, usando os dados definitivos.

Do ponto de vista da segurança, resolvedores recursivos abertos podem ser usados em ataques de amplificação, enquanto servidores autoritativos são alvos de sequestro de zona e comprometimento do registrador. Mantenha a recursão restrita à sua própria rede.

Tipos comuns de registros

Os registros que você encontrará durante a análise:

  • A / AAAA — endereço IPv4 / IPv6.
  • CNAME — alias para outro nome (fique atento a registros CNAME pendentes, que podem levar ao sequestro de subdomínios).
  • MX — servidores de e-mail.
  • NS — delegação para servidores autoritativos.
  • TXT — texto livre, usado para SPF e DKIM e frequentemente abusado para tunelamento.

O DNS usa a porta UDP 53

O DNS clássico usa a porta UDP 53, com uma alternativa em TCP 53 para respostas grandes e transferências de zona. O UDP não tem conexão e não mantém estado, portanto não há uma negociação que comprove que o servidor respondente é quem afirma ser.

A única correlação entre uma consulta e sua resposta é um ID de transação de 16 bits e a porta de origem. Essa vinculação fraca é a causa raiz de falsificação e envenenamento de cache.

dig +short example.com A
dig example.com MX
dig @8.8.8.8 example.com

Armazenamento em cache e TTL

Para reduzir a carga, os resolvedores armazenam as respostas em cache durante o período indicado pelo TTL (tempo de vida) do registro. Uma resposta com TTL 3600 permanece no cache por uma hora.

Armazenar em cache é uma faca de dois gumes: melhora o desempenho, mas significa que uma única resposta envenenada pode ser fornecida a muitas vítimas até o TTL expirar. Os invasores frequentemente tentam impor valores de TTL longos para fazer com que entradas maliciosas persistam.

A superfície de ataque

O DNS expõe muitas superfícies:

  • Falsificação no caminho — forjar respostas mais rapidamente que o servidor legítimo.
  • Envenenamento de cache — injetar registros inválidos no cache de um resolvedor.
  • Sequestro do registrador / da zona — roubar o controle do próprio domínio.
  • Tunelamento — codificar dados dentro de consultas para contornar controles de saída.
  • Amplificação de ataques de negação de serviço distribuído (DDoS) — abusar de resolvedores abertos como refletores.

Falta de autenticação por padrão

O DNS sem criptografia não oferece nenhuma garantia de integridade ou autenticidade. Uma resposta é considerada confiável se corresponder ao IP de origem, à porta de destino, ao nome da consulta e ao ID da transação. Todos esses elementos podem ser adivinhados ou observados por um invasor no caminho.

Essa suposição de projeto (a rede é confiável) explica por que existem proteções adicionais como DNSSEC, DNS sobre TLS e DNS sobre HTTPS.

O DNS como mina de ouro para reconhecimento

Antes de atacar, os adversários enumeram o DNS para mapear seu ambiente. Transferências de zona (AXFR) mal configuradas podem despejar todos os registros. A força bruta de subdomínios e os registros de transparência de certificados revelam sistemas ocultos.

Os defensores devem restringir as transferências de zona a servidores secundários conhecidos e monitorar padrões de consultas em massa que indiquem enumeração.

dig AXFR example.com @ns1.example.com
# Should fail / be refused on a hardened server

Transporte criptografado: DNS sobre TLS e DNS sobre HTTPS

O DNS sobre TLS (porta 853) e o DNS sobre HTTPS (porta 443) criptografam a consulta para que observadores no caminho não possam lê-la nem adulterá-la. Isso reduz a eficácia da falsificação e protege a privacidade.

A desvantagem para os defensores é que o DNS criptografado pode impedir que seus próprios mecanismos de filtragem e monitoramento vejam o tráfego. Muitas empresas direcionam os clientes para um resolvedor controlado de DNS sobre TLS ou DNS sobre HTTPS, em vez de permitir que os dispositivos escolham resolvedores externos.

Principais lições para defensores

Fortalecimento prático do caminho de resolução:

  • Execute resolvedores recursivos internos; bloqueie o acesso direto de saída à porta 53 para a internet.
  • Desative a recursão aberta nos servidores autoritativos.
  • Restrinja e registre as transferências de zona AXFR.
  • Bloqueie o domínio no registrador (bloqueio no registro, MFA).
  • Monitore o volume e a entropia das consultas para detectar tunelamento e enumeração.

Verificação rápida

Teste sua compreensão sobre por que o DNS fica exposto.

Recapitulação

Você aprendeu que a resolução do DNS percorre uma cadeia que vai do resolvedor local aos servidores raiz, de TLD e autoritativos, e que as respostas são armazenadas em cache pelo TTL. Como o DNS clássico sobre UDP/53 não tem autenticação, ele fica exposto a falsificação, envenenamento de cache, sequestro, tunelamento e amplificação.

Principais defesas: recursão fechada, transferências de zona restritas, bloqueios no registrador, transporte criptografado (DNS sobre TLS/DNS sobre HTTPS) e DNSSEC. A seguir, examinaremos em detalhes a falsificação e o envenenamento de cache.

Grátis para começar

Aprenda Cyber Security Academy com um tutor de IA — grátis

Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.

Cursos
76
Aulas
303

Perguntas Frequentes

A aula “Como o DNS funciona e quais são seus riscos” é grátis?

Sim — o texto completo de “Como o DNS funciona e quais são seus riscos” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Como o DNS funciona e quais são seus riscos”?

Conheça o processo de resolução e a superfície de ataque. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.

Quanto tempo leva a aula “Como o DNS funciona e quais são seus riscos”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Como o DNS funciona e quais são seus riscos
  2. Falsificação de DNS e envenenamento de cache
  3. Tunelamento e exfiltração por DNS
  4. DNSSEC e filtragem de DNS
← Voltar para Cyber Security Academy