首页
学习
活动
专区
圈层
工具
发布

dga域名列表

DGA(Domain Generation Algorithm)域名列表是指由恶意软件使用的一种技术生成的域名列表。这些域名通常用于建立与C&C(Command and Control,命令和控制)服务器的连接,以便恶意软件能够接收指令、更新或窃取数据。

基础概念

DGA是一种随机生成域名的算法,恶意软件使用这种算法来避免被传统的基于签名的检测方法发现。DGA生成的域名通常看起来是随机的,很难被人类直接识别为恶意域名。

相关优势

  • 隐蔽性:DGA生成的域名难以预测,使得安全系统难以提前识别和阻断。
  • 动态性:域名列表可以定期更新,增加了检测的难度。

类型

DGA域名生成算法有多种类型,包括但不限于:

  • 基于时间的DGA:使用当前时间作为种子生成域名。
  • 基于随机数的DGA:使用随机数生成器生成域名。
  • 基于特定算法的DGA:使用特定的数学或加密算法生成域名。

应用场景

DGA主要用于恶意软件的C&C通信,常见于:

  • 僵尸网络:用于控制大量感染的主机。
  • 勒索软件:用于接收解密密钥或支付赎金。
  • 间谍软件:用于窃取用户数据。

遇到的问题及解决方法

问题:如何检测DGA域名?

原因:DGA域名随机生成,难以通过静态签名检测。

解决方法

  1. 行为分析:监控网络流量,分析异常的DNS请求模式。
  2. 机器学习:训练模型识别DGA生成的域名特征。
  3. 黑名单:维护一个已知的恶意DGA域名列表,进行阻断。

示例代码(Python)

以下是一个简单的示例代码,展示如何使用机器学习模型检测DGA域名:

代码语言:txt
复制
import pandas as pd
from sklearn.model_selection import train_test_split
from sklearn.ensemble import RandomForestClassifier
from sklearn.metrics import accuracy_score

# 假设我们有一个包含域名和标签(恶意或良性)的数据集
data = pd.read_csv('dga_domains.csv')

# 特征提取(例如,域名的长度、字符种类等)
data['length'] = data['domain'].apply(len)
data['entropy'] = data['domain'].apply(lambda x: -sum([p * math.log(p, 2) for p in char_freq(x)]))

# 划分训练集和测试集
X_train, X_test, y_train, y_test = train_test_split(data[['length', 'entropy']], data['label'], test_size=0.2)

# 训练模型
clf = RandomForestClassifier()
clf.fit(X_train, y_train)

# 预测
y_pred = clf.predict(X_test)
print(f'Accuracy: {accuracy_score(y_test, y_pred)}')

参考链接

通过上述方法和工具,可以有效地检测和防范DGA域名带来的安全威胁。

页面内容是否对你有帮助?
有帮助
没帮助

相关·内容

利用Python实现DGA域名检测

永恒之蓝中黑客预留了一个没有注册的域名,用于防护事件不受控制时,启用该域名可以抑制事件的扩大 2....利用永恒之蓝进行勒索事件中黑客预留的域名是DGA域名,在某些条件下探测该DGA域名是否可以正常解析,若解析成功则不进行加密,若解析成功则不加密。...DGA一般都是通过硬编码写入到程序中,在没有能力对其逆向的情况下,我们可以分析网络流量来分析DNS请求的DGA域名。这样就需要了解哪些域名是DGA域名,这里面有多种方法与思路: 1....DGA域名有个特征,很多DGA并没有注册,黑客前期会生成大量的DGA域名,但是在某些情况下,如传输数据与命令或抑制事件时,会选择性的注册少量域名,这样的话可以对DNS解析不成功的域名进行记录,并将这些域名进行进行...,若其没有注册,且域名很随机可以判断为疑似DGA域名。

4.3K60

DGA域名的今生前世:缘起、检测、与发展

1DGA域名原理 恶意软件利用DGA算法与C2服务器进行通信的原理如图1[2]所示,客户端通过DGA算法生成大量备选域名,并且进行查询,攻击者与恶意软件运行同一套DGA算法,生成相同的备选域名列表,当需要发动攻击的时候...图1 DGA域名工作原理 2DGA域名分类 DGA算法由两部分构成,种子(算法输入)和算法,可以根据种子和算法对DGA域名进行分类,DGA域名可以表示为AGD(Algorithmically-Generated...3DGA域名存活时间 Plohmann Daniel等人[3]对43个恶意软件家族做逆向分析,实现了DGA算法并对超过1亿个DGA域名做分析,结合WHOIS信息,统计出了不同DGA家族域名存活时间的分布...DGA域名, 由于DGA域名的请求过程中会产生大量NXDomain,[11]对NXDomain进行分类,有效识别DGA域名。...我们构建了本地白名单列表,二级域名如果能匹配上该列表则过滤该域名,过滤后剩余545万域名。 顶级域名合法。数据中存在大量顶级域名不存在的DNS请求,这些域名不是DGA域名,过滤后剩余463万域名。

9.7K30
  • DGA域名检测的数据分析与深度学习分类

    恶意软件编写者将采用同样的种子和算法生成与恶意软件相同的域名列表,从中选取几个来作为控制服务器,恶意软件会持续解析这些域名,直到发现可用的服务器地址。...本文将针对DGA域名的检测,开展以下几个方面的内容: 1)针对开源DGA域名与正常域名进行初步的数据分析,查看正常域名与DGA域名的不同及其各自的数据分布; 2)尝试利用自然语言处理的方式对DGA域名进行可视化...对于DGA与正常域名,可以发现他们两者的几点不同:1)DGA的长度分布区间要比正常域名小,DGA长度分布区间为2-44,而正常域名的长度分布为1-63;2)DGA与正常域名的长度分布明显不同,DGA域名长度分布没有明显的分布规律...图3.7 DGA域名字符分布 对于DGA域名字符与正常域名字符分布,两者有一定的差别,比如正常域名在某些字符上,取值的概率比较小;DGA域名使用数字的概率比正常域名更高。...5.1 判断某个域名是否是DGA域名 DGA域名检测过程中的第一个目标是判断该域名是否是DGA域名;在该部分实验中,将直接使用全部数据来进行实验:正常域名、DGA域名,其中域名的数量见表2-1。

    5.6K40

    第65篇:探索顶级APT后门Sunburst的设计思路(修正篇)Solarwinds供应链攻击中篇

    Part4 后门DGA域名通信阶段 dga域名通信阶段前置知识 1 dga域名通信阶段概述 在以上环境检测都通过之后,Sunburst后门会进入使用dga域名的DNS通信阶段。...3 后门DGA域名生成格式 Sunburst使用的dga域名做了非常巧妙的处理,大致格式如下: *.appsync-api.eu-west-1.avsvmcloud.com(*代表DGA的子域名)...后门的dga域名通信阶段 1 第1阶段DGA域名通信 在这个阶段,Sunburst主要任务是把受害者计算机域名,经过几层加密放在DGA域名中,然后回传给C2。...如下图所示,这些是从流量中抓到的Sunburst在第一阶段的dga域名通信的dga域名的流量样本。...分段}内置列表字符串列表随机选一个;{第6分段} 表示上次请求操作的错误码。

    1.6K20

    百万域名情况下,如何快速获取域名的 IP 列表

    在我们针对某个目标进行信息收集时,获取二级域名可能是我们最重要的环节,公司越大,使用的多级域名越多,收集到域名之后,想要做端口扫描话,直接针对域名做扫描吗?...当然不是,因为同一个 IP 可能被配置了多个域名,直接针对域名做端口扫描也不是不可以,就是会做很多重复的工作,所以要先将这些域名解析成 IP 地址,然后进行去重,这样能够大大节约端口扫描的时间。...当我们有百万个域名需要解析 IP 地址,该怎么办?...dnsx/cmd/dnsx 安装完成之后,会在 go 的目录下生成一个可以运行的 exe 文件,你可以将该文件放在任意 windows 服务器上使用,使用如下命令查看帮助信息: dnsx -h 我们可以将域名列表保存在一个文件中...如果是自己实现域名解析的话,用 python 脚本也比较简单,核心的代码如下: s = socket.gethostbyname(domain) 结合 python 的多线程技术,就可以实现快速针对目标域名列表进行域名解析了

    6.6K20

    数字化治理方阵(DGA)正式成立

    在此背景下,中国信通院云大所牵头成立“数字化治理方阵(DGA)”,将围绕企业数字化运营,新架构、新技术、新模式、新业务、新生态治理,以及治理数字化等关键领域展开主题交流、资源共享、产业发展及平台搭建等工作...为进一步凝聚共识、增强行业影响力,现于今日在2022 首届XOps产业生态峰会上正式举行数字化治理方阵(DGA)成立仪式。...数字化治理方阵(DGA)成立仪式 方阵自启动成员单位招募以来,受到企事业单位广泛关注,截至大会前夕,共有29家单位完成申请工作,成为数字化治理方阵首批成员单位。...为进一步凝聚共识、增强行业影响力,现于今日在2022 首届XOps产业生态峰会上正式举行数字化治理方阵(DGA)成立仪式。...数字化治理方阵(DGA)成立仪式 方阵自启动成员单位招募以来,受到企事业单位广泛关注,截至大会前夕,共有29家单位完成申请工作,成为数字化治理方阵首批成员单位。

    1.4K20

    PRODAFT威胁情报平台:全面追踪网络威胁指标

    安全团队可以通过以下方式使用: 直接访问GitHub仓库获取最新的IOC数据 将IOC数据导入到SIEM系统或威胁情报平台 使用提供的Python脚本进行DGA域名检测 依赖要求 对于DGA检测脚本,需要安装以下...javarandomimportRandom import asyncio import aiodns 使用说明 基础使用示例 安全团队可以直接使用提供的IOC数据进行威胁检测: # 示例:检测恶意域名...: {domain} -> {ip}") except: pass DGA域名检测 项目包含FluBot DGA检测脚本,可生成并检测动态域名: def gen_seed():...域名生成算法 def gen_domain(): r = Random(seed=gen_seed()) for i in range(5000): domain=""...((month&mask)^j3)&mask j5 = j4* (0^j4)&mask seed = (j5+s)&mask return seed 威胁情报例子 1.威胁情报列表

    52510

    第66篇:顶级APT后门Sunburst通信流量全过程复盘分析(修正篇)

    ,于是将这个dga域名解析到ip地址96.31.172.116,Sunburst获取到这个ip之后,查询如下列表,然后立即转为”Truncate”状态,清除各种痕迹后,永久终止执行。...当C2服务端攻击者将dga域名解析成图中蓝色部分的IP地址时,说明C2服务端的攻击者还未决定目标是否是有价值的目标,是否要进一步渗透,所以需要Sunburst后门会继续发起dga域名请求,以便接收攻击者发送下一步指令...C2服务端将dga域名解析为8.18.145.62,Sunburst后门解析ip地址的最后8字节,得知需要延迟1天之后再次发起dga域名请求。...第3步 延迟1天之后,Sunburst通过ping如下dga域名,向C2请求指令,C2将域名解析为8.18.144.150,Sunburst需要继续等待1天,然后发起dga域名请求。...C2的通信在初始阶段获取内网计算机域名和安全防护软件基本信息过程中,流量都隐藏在dga域名中,难以发现。

    1.4K20

    分阶段攻击范式下钓鱼威胁演化与 DNS 驱动防御体系研究

    基础设施规模化:借助 DGA 生成数十万级潜在 C2 域名,构建弹性、冗余、动态切换的域名池,形成攻击资源储备。...消退期:攻击完成后快速关停恶意域名,切换至备用节点,销毁痕迹,进入下一轮潜伏。3.2 域名生成算法(DGA)的支撑作用DGA 是分阶段攻击实现大规模、低特征、高韧性域名池的核心技术。...攻击者预先注册并解析部分域名作为 C2 或钓鱼入口;恶意终端可按相同算法生成相同域名列表,依次尝试连接,实现信道自愈与反封锁。...数据层:全面采集内网 DNS 日志、递归服务器查询记录、新注册域名库、DGA 域名特征、威胁情报 IOC。...4.2 核心防御能力模块DGA 域名实时检测通过字符熵、n‑gram 分布、辅音元音比例、域名长度、后缀特征等维度,结合机器学习模型实时判定可疑 DGA 域名。

    54110

    APT新趋势:战略性休眠域名利用率提升,检测困难

    Palo Alto Networks为了发现类似的 APT 攻击,将数据中包含大量新发现 DGA 子域名的域名标记为潜在的恶意域名。...这些恶意域名平均有 161 个 DGA子域名,承载了突增流量的 43.19%。以下展示几个典型的示例分析。...△ 图 4 DGA 域名占比累计分布图 平均每天都能识别出两个可疑域名。在投入使用后,每个战略性休眠域名大约有 2443 个新出现的子域名,其中 161 个 DAG 子域名。...上图显示了激活后 DGA 流量百分比的累积分布图(CDF),域名中有一半的 DGA 流量占比超过 36.76%。...总体而言,DGA 流量随整体流量增加而增加,且 DGA 流量的占比也在显著增长。在 7 月 18 日之前,DGA 流量的百分比为 23.22%,之后为 42.04%。

    1.5K10

    Efimer木马的攻击机制分析与企业防御体系构建

    研究发现,该木马采用多阶段加载、动态域名生成(DGA)与进程注入等高级技术,显著提升其隐蔽性与存活率。...自2025年3月起,Efimer引入域名生成算法(DGA),每日生成50–100个候选域名,仅少数被激活用于通信。...域名检测模型利用机器学习识别DGA生成的随机域名。...extract_features(domain):return [len(domain), domain_entropy(domain), domain.count('.'), domain.count('-')]# 假设已有正常域名列表...5 讨论与局限性尽管上述防御体系能有效缓解Efimer威胁,但仍存在若干挑战:首先,DGA算法持续演化。攻击者可能引入LSTM等生成模型,使域名更接近自然语言,降低基于统计特征的检测准确率。

    55510

    详解全球联合执法摧毁的 Grandoreiro 僵尸网络

    自从 2020 年 10 月以来,该恶意软件一直使用 DGA 算法每天生成一个主域名,以及几个备用的域名。除了当天日期外,DGA 算法还支持静态配置。...C&C 地址统计信息 不同配置的 DGA 算法生成的域名都解析到了相同的 IP 地址,这意味着不同的 Grandoreiro 样本文件入侵的受害者都会回连到相同的 C&C 服务器。...如前所述,Grandoreiro 使用 No-IP 进行域名注册。base64_alpha 字段对应于 DGA 使用的自定义 base64 字母表。...DGA 算法逻辑如下所示,最终输出结果是子域名,该子域名与 base_domain 拼接起来用作当天的 C&C 服务器。...Python 实现的 DGA 算法 以红色突出显示的部分是 Grandoreiro 的故障安全机制,在主域名无法解析时备用。尽管并非所有样本文件都有该机制,但使用的配置文件是固定的。

    63110

    一例门罗币矿工Downloader的DGA解析

    Bert Hubert 注意到了一个涉及.tickets、.blackfriday、.feedback等顶级域名的 DGA 域名,并将其发布到 Twitter: ?...随后,该恶意软件会尝试交替从以下两个域名下载 Payload: asxe4d2fmz7ji5ux.onion dyvt2mleg33f6zdb.onion 基于 DGA 的恶意软件不使用 Tor,两个文件后续的步骤几乎完全相同...DGA 基于 DGA 的恶意软件噪音很大,它会生成无限数量的域名,直到获得有效的 Payload 为止: ?...DGA 每天最多生成五百个二级域名(共计两千五百个二级域名)。每天的第一个域名都是特殊的,该域名始终使用硬编码的第二个域名 31b4bd31fg1x2。...(d): print(domain) 例如,推文的中显示域名来自 2018 年 4 月 10 日,如下所示: python3 dga.py --date 2018-04-10 总结 属性

    1.5K50

    苹果紧急更新!腾讯云安全还原Plasma(烈焰)团伙攻击 iOS 过程

    →文件密钥解密注入组件→模块密钥解密后续载荷),注入powerd(电源管理)或locationd(位置定位)等系统进程PlasmaLoader10套后门加载器(arm64/arm64e),DGA域名生成...5.3DGA域名通信PlasmaLoader使用域名生成算法(DGA)生成512个.xyz随机域名作为C2通信地址,通过硬编码种子确保恶意软件与攻击者使用相同的域名列表。...算法Plasma恶意软件使用域名生成算法(DomainGenerationAlgorithm,DGA)动态生成大量伪随机域名作为C2通信地址。...7.4检测局限DGA算法基于MurmurHash单向哈希,无法从已知域名反推种子,且种子空间巨大(任意字符串或32位十六进制值),暴力破解成本极高。...这意味着在没有捕获实际样本的情况下,无法预生成域名列表进行主动防御,只能依赖样本逆向提取种子、DNS流量异常监控和威胁情报共享进行被动发现。

    1.7K10

    AI 赋能金融场景钓鱼攻击演化、技术解构与全链路风控研究

    2.1.3 逃逸层:DGA+AI 动态轮换域名,绕开静态黑名单风控传统钓鱼站点域名固定,安全厂商录入黑名单后即可永久封堵;AI 驱动 DGA 域名生成算法每秒批量生成上百个随机字符域名,黑产每日轮换钓鱼站点域名...2.2.2 分支二:DGA 动态域名仿站钓鱼(移动端为主,仿银行网银、券商 APP 网页版)依托 AI+DGA 算法实现域名无限轮换,专门针对移动端银行、证券网页用户:DGA 批量生成域名:DGA 算法结合形近字符...3.2 DGA 恶意域名识别代码(针对动态域名仿站钓鱼)通过域名字符分布熵值、形近字符替换特征甄别 DGA 算法生成的恶意金融高仿域名,对接域名风控引擎。...# dga_domain_detect.py DGA恶意金融域名识别import mathdef calc_entropy(domain): # 计算域名字符信息熵,DGA随机域名熵值偏高...DGA 算法检测,判定高危后注册商直接关停域名解析;短链接溯源拦截:短信、邮件内嵌短链接递归解析最终落地域名,命中 DGA 规则的短链接直接屏蔽跳转;域名情报同步:每日汇总新增恶意高仿金融域名,同步至银行

    40310

    Hacker基础之工具篇 Automater

    今天我们来介绍一个Kali中的工具Automater 这个工具在Information Gathering下面 Automater这个工具是一个URL/域名,IP地址和MD5哈希OSINT工具 旨在使渗透测试人员更轻松地进行分析目标网址...当然也可以看到一些检测的恶意apk历史记录,等等,当然我这里只是用做演示 我们也可以看到用DGA生成的恶意域名(就是下面那个很长一串那个) DGA(域名生成算法)是一种利用随机字符来生成C&C域名,从而逃避域名黑名单检测的技术手段...例如,一个由Cryptolocker创建的DGA生成域xeogrhxquuubt.com,如果我们的进程尝试其它建立连接,那么我们的机器就可能感染Cryptolocker勒索病毒。...域名黑名单通常用于检测和阻断这些域的连接,但对于不断更新的DGA算法并不奏效 ? 还会包括一些我们做渗透测试时候的用IP查域名等等操作 ? 这个工具对于前期的信息收集还是蛮大作用的 ?

    1.2K20
    领券