Cosa fa#
Interroga i server DNS per ottenere i record associati a un dominio. Utile per verificare configurazioni DNS, investigare domini sospetti e controllare record SPF/DMARC durante analisi phishing. nslookup (name server lookup) — ricerca nei nameserver.
Sintassi#
nslookup [opzioni] dominio [server]
Comandi essenziali#
| Comando | Flag | Significato flag | Cosa fa |
|---|---|---|---|
nslookup tryhackme.com | — | — | Record A (IPv4) di default |
nslookup -type=A tryhackme.com | -type=A | Address | IPv4 del dominio |
nslookup -type=AAAA tryhackme.com | -type=AAAA | Address x4 | IPv6 del dominio |
nslookup -type=CNAME store.tryhackme.com | -type=CNAME | Canonical Name | Alias verso un altro nome |
nslookup -type=MX tryhackme.com | -type=MX | Mail eXchanger | Server di posta + priorità |
nslookup -type=TXT tryhackme.com | -type=TXT | TeXT | SPF, DMARC, ownership |
Combinazioni utili#
# Interroga un resolver specifico invece del tuo default
nslookup tryhackme.com 8.8.8.8
# Utile per confrontare: il tuo resolver e quello di Google
# danno la stessa risposta? Se no → qualcosa non va
nslookup tryhackme.com 1.1.1.1
# Verifica SPF e DMARC durante analisi phishing
nslookup -type=TXT dominio-sospetto.com
# cerco "v=spf1" e "v=DMARC1"
# Segui la catena CNAME completa
nslookup -type=CNAME store.tryhackme.com
# se la destinazione non risponde → potenziale subdomain takeoverScenario Reale#
Un analista SOC riceve una email sospetta da noreply@paypa1.com
(occhio: paypa1 con il numero 1, non la L).
# 1. Verifico il record A — a che IP punta?
nslookup paypa1.com
# → IP sconosciuto, non di PayPal
# 2. Verifico SPF — chi è autorizzato a mandare email?
nslookup -type=TXT paypa1.com
# → nessun record SPF, o SPF con ~all (softfail)
# 3. Verifico MX — dove arrivano le email di risposta?
nslookup -type=MX paypa1.com
# → server di posta sconosciutoTre query, meno di un minuto, dominio di phishing confermato.
Dove l'ho usato#
- dns-in-detail — esercizi record A, CNAME, MX, TXT
Note personali#
nslookupè il modo veloce. Per vedere l'intera catena di risoluzione passo per passo (root → TLD → authoritative) usa:dig dominio.com +trace
Collegato a#
- dns-resolution — come funziona la risoluzione DNS
- dns-records — tutti i tipi di record
- network — categoria
- ctf — categoria




