A agenda que ninguém vê funcionando
Você digita um nome, a página abre. Entre os dois, uma conversa que acontece bilhões de vezes por segundo no planeta: “qual é o endereço de vexorisshield.com?”. Essa é a função do DNS, o sistema de nomes da internet: transformar nomes que humanos lembram em endereços que máquinas roteiam. Sem DNS, a internet voltaria a caderninho de números. Com DNS, cada nome pode mudar de endereço a qualquer momento, e o mundo acompanha. Essa utilidade toda tem um preço: quem controla a resposta controla o destino. Se a agenda mente, seu navegador vai, com todo o HTTPS do mundo, visitar o servidor errado com confiança total. É por isso que DNS aparece em quase toda história de incidente, quase sempre como coadjuvante silencioso.
O caminho da pergunta: raiz, TLD, autoritativo
A resolução de nome é uma delegação em cascata, e vale conhecer o caminho. Seu sistema pergunta ao resolvedor recursivo, geralmente do provedor ou um público como 1.1.1.1. Ele, se não souber a resposta, pergunta aos servidores raiz: “quem cuida de .com?”. A raiz aponta os TLDs, os servidores do .com, .com.br, .org. O TLD aponta o servidor autoritativo do domínio, aquele que de fato conhece os endereços de vexorisshield.com. A resposta volta pela cadeia, é guardada em cache em cada parada, e a próxima pessoa nem percebe a viagem. É uma arquitetura elegante por delegação: ninguém sabe tudo, cada um conhece o próximo passo, exatamente como o roteamento do módulo anterior. A mesma beleza, a mesma fragilidade: cada elo é um lugar onde a resposta pode ser enganada.
O DNS como esconderijo: exfiltração e túneis
O atacante também lê esta aula, e a parte que mais gosta é a ubiquidade: DNS cruza quase todas as fronteiras, porque se a navegação para quando o DNS para, pouca gente bloqueia a porta 53. Daí nascem os abusos clássicos: túneis DNS, onde dados roubados viajam disfarçados de consultas a nomes compridos e inventados, e C2 por DNS, onde comandos chegam como respostas de TXT. O tráfego parece inocente, passa pelo resolvedor corporativo e ainda ganha cache de graça. A defesa começa pela leitura: consultas a domínios com nomes longos demais, entropia estranha, volume anômalo para um único destino. Ferramentas de monitoramento de DNS existem exatamente para transformar essa leitura em alerta. Para o defensor de rede, a lição é dupla: DNS não é só infraestrutura, é canal; e todo canal que atravessa a fronteira merece inspeção, inclusive o mais antigo e educado deles.