亚洲日本免费-啊轻点灬太粗太长了三男一女-麻豆av电影在线观看-日韩一级片毛片|www.grbbt.com

利用域名請求數(shù)據(jù),Akamai每個月自動標(biāo)記千萬惡意域名

Akamai CacheServe 每秒要處理超過八千萬次 DNS 查詢,每日總計(jì) 7 萬億次查詢請求。

在過去的 60 天內(nèi),發(fā)現(xiàn)該域名被首次查詢,Akamai 就認(rèn)為該域名為新觀察到的域名(NOD)。其中包含新注冊的域名、拼寫錯的域名與查詢量極少的域名等。

NOD 數(shù)據(jù)

其他研究 NOD 的組織,通常使用的時間窗口是 30 分鐘到 72 小時間。這與 Akamai 使用的 60 天時間窗口相去甚遠(yuǎn)。

其中還跟蹤了未能解析成功的 DNS 查詢,因?yàn)榇罅康膼阂廛浖L試的大多數(shù)域名都沒被注冊。這樣會讓數(shù)據(jù)集膨脹一個數(shù)量級,但是為研究人員帶來了更大的數(shù)據(jù)場景。

NOD 中的惡意活動

例如 2022 年 3 月 3 日收集到的部分域名:

aa65ef[.]chi3oq6565ybln1l14[.]com1z4e1feu8flth[.]comfkyjtgqnodzv0n0[.]comxmyc[.]renbx76-lzlirxpp6[.]comvcd7alw-x34ujurr7aeciih9l8[.]comyporqueyo[.]comavdl2-li2tmw86[.]comvnfwjetwwqqddnundjgk[.]jplynnesilkmandesig[.]comaa73ve[.]ch

每天能夠收集到大約 1200 萬新的 NOD,上半年一共標(biāo)記了 7900 萬個惡意域名。

惡意檢測

Akamai 的研究人員圍繞 NOD 數(shù)據(jù)已經(jīng)研究了十二年,創(chuàng)建了 190 余個 NOD 檢測規(guī)則。

DGA 檢測

例如前文提到的前兩個域名?aa65ef[.]ch?與?aa73ve[.]ch?的長度相同、頂級域名相同、字母與數(shù)字的位置也相同,這表明很可能歸屬于同一個 DGA 家族。

Akamai 在內(nèi)部記錄了未來 30 年里所有已知 DGA 家族使用的域名。發(fā)現(xiàn)新的 NOD 時,就可以發(fā)現(xiàn)與 DGA 數(shù)據(jù)的匹配項(xiàng),被標(biāo)記為惡意的 NOD 中大概 0.1% 歸屬于 DGA。

啟發(fā)式檢測

啟發(fā)式檢測發(fā)現(xiàn)了大部分的惡意域名,通過域名本身、頂級域名、解析的 IP 地址、ASN 等特征來進(jìn)行判斷。例如:

  • ASN 風(fēng)險評分超過 0.5
  • TLD 風(fēng)險評分超過 0.75
  • 以數(shù)字開頭的域名
  • 解析地址位于 127.0.0.0/8 范圍內(nèi)

當(dāng)然,啟發(fā)式檢測方式一定會帶來誤報(bào)。2022 年上半年檢測的 7900 萬惡意域名中,確定了 329 個誤報(bào),誤報(bào)率約為 0.00042%。

釣魚檢測

將 NOD 與已知品牌和流行網(wǎng)站計(jì)算相似度,在相似度很高的情況下很可能是釣魚域名。即使相似度較低,也會利用其他上下文數(shù)據(jù)進(jìn)行判斷。

檢測速度很快

NOD 的優(yōu)勢在于檢測時間非常短,識別惡意域名的時間以分鐘為單位而且是全自動的。

上半年,檢測系統(tǒng)將 20.1% 的 NOD 標(biāo)記為惡意域名。這些標(biāo)記的惡意域名中,91.4% 都未能在多家威脅情報(bào)數(shù)據(jù)源中查詢到。能查詢到的那些域名,超過 99.9% 都未被標(biāo)記為良性或者惡意。

當(dāng) Akamai 的檢測系統(tǒng)與威脅情報(bào)都將一個域名標(biāo)記為惡意域名時,檢測系統(tǒng)通常比威脅情報(bào)提前將近一個月。

獨(dú)特視角

這樣龐大的數(shù)據(jù)量,可以提供對惡意攻擊的獨(dú)特視角。例如每個頂級域名中的惡意域名數(shù)量:

例如?.ru?每天大約有一萬個新出現(xiàn)的惡意域名。

來源:威脅棱鏡

上一篇:關(guān)注!2022年度賽可達(dá)優(yōu)秀產(chǎn)品獎評選正式啟動

下一篇:網(wǎng)絡(luò)殺傷鏈2.0發(fā)布:從“七步成詩”到“十步殺一人”