Lo que realmente es mDNSResponder
mDNSResponder es un demonio del sistema integrado en macOS y firmado por Apple. No es malware, no es un complemento y no es algo que hayas instalado — viene con el sistema operativo y se inicia automáticamente.
Realiza dos tareas distintas, y confundirlas es la fuente de la mayor parte de la confusión al respecto. La primera es multicast DNS y descubrimiento de servicios — esto es Bonjour de Apple, la tecnología que permite a tu Mac encontrar impresoras, receptores AirPlay, Chromecasts, unidades compartidas, accesorios HomeKit y otros Macs en tu red local sin configuración manual. Este tráfico se envía a una dirección multicast en el puerto UDP 5353, que es el puerto estándar de mDNS.
La segunda tarea es la que la mayoría de las explicaciones omiten: en macOS, mDNSResponder también es el resolutor DNS a nivel del sistema. Cuando cualquier aplicación en tu Mac necesita convertir un nombre de host en una dirección IP, la solicitud generalmente la maneja mDNSResponder en nombre de esa aplicación en lugar de la propia aplicación.
Ambas tareas se ejecutan dentro del mismo proceso. Así que cuando ves que mDNSResponder está ocupado, estás viendo el resultado combinado del descubrimiento en la red local y cada búsqueda de nombre que realiza tu Mac.
Por qué parece que contacta a tantos hosts
Esta es la parte que alarma a la gente, y tiene una explicación sencilla. Debido a que mDNSResponder resuelve nombres en nombre de otros procesos, prácticamente todas las búsquedas DNS de tu Mac parecen originarse desde mDNSResponder en lugar de desde la aplicación que realmente quería la dirección.
Tu navegador cargando una página con una docena de recursos de terceros, tu cliente de correo verificando cuentas, una actualización en segundo plano, una app de chat reconectándose — ninguna de esas aparece como ellas mismas en una vista DNS. Aparecen como mDNSResponder hablando con tus servidores DNS configurados. Desde fuera, parece que un proceso está interesado en una lista enorme y en constante cambio de dominios.
Ese simple hecho responde a la mayor parte de la sospecha. Ver que mDNSResponder contacta a muchos hosts no significa que mDNSResponder esté haciendo algo sospechoso. Es un proxy. La actividad pertenece al software que solicitó la búsqueda; mDNSResponder es solo el componente que la realiza.
También explica por qué el proceso rara vez se queda en silencio. Un Mac moderno tiene un zumbido constante de software verificando conexiones — servicios de sincronización, notificaciones push, verificaciones de actualizaciones, telemetría de las apps que tienes instaladas. Cada uno de esos necesita resolución de nombres primero, y todo pasa por el mismo demonio.
¿Es seguro mDNSResponder y cómo verificarlo tú mismo
mDNSResponder es una parte legítima de macOS. No hay un historial significativo de que sea un disfraz de algo malicioso, y en un Mac que funciona normalmente deberías esperar ver exactamente una instancia de él en ejecución.
No tienes que tomarlo como cierto. En Activity Monitor, selecciona el proceso y abre el inspector para ver sus detalles, incluido el camino al ejecutable desde el cual fue lanzado. Los daemons del sistema de Apple viven dentro de directorios protegidos del sistema, no en tu carpeta de inicio, Descargas o Aplicaciones. Un proceso que usa el nombre mDNSResponder pero que se ejecuta desde una ubicación inusual sería lo que vale la pena investigar — el nombre en sí no es prueba de nada.
La comprobación más sólida es la firma del código. macOS viene con la herramienta codesign, y ejecutar una verificación contra la ruta del binario en ejecución te mostrará la autoridad que firmó. Los componentes del sistema de Apple están firmados por Apple. En versiones recientes de macOS, los archivos del sistema también se encuentran en un volumen del sistema sellado y de solo lectura, lo que hace que manipular el binario real sea mucho más difícil que antes.
Otra comprobación de sentido común: un alto uso de CPU por parte de mDNSResponder es normal, pero un uso sostenido y alto durante horas no lo es. Eso suele ser un síntoma de otra cosa en tu red o en tu Mac, que es lo que cubre la siguiente sección.
Solución para un alto uso de CPU o actividad constante en la red
Cuando mDNSResponder realmente se comporta mal, la causa casi siempre está fuera de él. Los sospechosos habituales: una red local ocupada con mucho tráfico de Bonjour, una impresora o NAS que se anuncia de manera agresiva, VPN o software DNS de terceros que entra en conflicto con el resolutor del sistema, un portal cautivo en un hotel o cafetería, o una sola app en tu Mac que realiza búsquedas en un bucle cerrado.
Trabaja en orden de esfuerzo. Primero, apaga y enciende el Wi-Fi, o desconéctate brevemente de la red — esto limpia un número sorprendente de estados transitorios. Si eso no ayuda, reinicia; un reinicio reinicia el daemon junto con todo lo que lo alimenta. Si el problema solo ocurre en una red, la variable es la red, no tu Mac: prueba con otra para confirmar, y luego mira qué se está anunciando allí. Si instalaste recientemente un cliente VPN, una herramienta de filtrado DNS, o cualquier otra cosa que instale una extensión de red, desactivarla temporalmente te dirá rápidamente si es el desencadenante. Si el problema te sigue en varias redes y sobreviene a un reinicio, sospecha de una aplicación específica y comienza por cerrar las apps que instalaste o actualizaste recientemente, una a la vez.
Lo que no debes hacer es bloquearlo. Nunca bloquees mDNSResponder en un firewall. Porque es el resolutor a nivel del sistema, bloquearlo detiene la resolución de nombres para todo el Mac — navegadores, Mail, el App Store, actualizaciones de software, y efectivamente cualquier otra cosa que toque la red fallará, generalmente con errores confusos que no apuntan a la regla del firewall que añadiste. Es uno de los pocos procesos donde bloquear causa mucho más daño que el tráfico que pretendía detener.
Si tu objetivo real es reducir el tráfico local de la red, enfócate en las funciones en lugar del resolutor. Desactivar el receptor de AirPlay, compartir impresoras, compartir archivos y otros servicios dependientes de Bonjour que no uses reduce lo que tu Mac anuncia y escucha, sin romper DNS. Esa es la palanca correcta.
Averiguar qué aplicación realmente inició una búsqueda
La consecuencia de la resolución centralizada es un problema de atribución. Si observas las conexiones a nivel del sistema, una gran parte de la actividad DNS interesante está etiquetada como mDNSResponder, y no puedes saber solo con esa etiqueta si el dominio fue solicitado por tu navegador, un actualizador en segundo plano, o una app que llama a casa silenciosamente.
Responder a eso requiere una herramienta que observe las conexiones por proceso y mapee la actividad de vuelta a la app de origen en lugar de al daemon que realizó la búsqueda. Esa es la brecha que NetMute está diseñado para cerrar: muestra tráfico en tiempo real por app y por proceso, y mantiene registros a nivel de dominio por app — qué dominios contactó una aplicación, cuándo, y cuánto datos se movieron. En lugar de un daemon ocupado, obtienes una vista por app de lo que tu Mac realmente está hablando.
Desde allí, la respuesta es dirigida. El firewall per-app de NetMute te permite bloquear una aplicación específica con un clic, o aplicar una regla temporal de auto-expiración cuando solo quieres silenciar algo por un tiempo. Los perfiles de red permiten que las reglas difieran entre casa, oficina y redes no confiables, y Tracker Shield cubre una lista de más de 1,100 dominios de rastreadores conocidos. Nada de eso implica interferir con mDNSResponder — dejas el resolutor en paz y actúas sobre la app que generó las solicitudes, que es la única solución que no rompe el resto de tu Mac.