HVV之基于360数据的dga恶意域名检测工具

白帽子社区

共 701字,需浏览 2分钟

 ·

2022-03-11 02:29



网安引领时代,弥天点亮未来   






 

1f30939cd2e82bc3ed2ba6f85222e5a5.webp
0x00具体操作


1.在流量分析过程中,经常会用威胁情报平台去分析这种恶意域名。

f15ca4bb0bfd5aa2cc0a6e3b77884da7.webp


2.但是如果面对大量数据的时候,手动一个一个去查,肯定不现实。


3.工具可以批量检测原始pcap数据包内所有DNS域名解析记录是否存在恶意域名。


4.把抓取的原始pcap数据包保存到工具下面pcap目录内,并且名字重命名为dns.pcap。

1bc0deea76871b72ad9e744713ee94bb.webp

b999d19c0e47db1ce0d5a0a469e4cf08.webp


5.之后再运行dga_check_v1.exe即可检测dns.pcap的数据了,效果如下。

72ef63c7fc29050d5b0fc11b2ac2ea18.webp

1130939b0bb0bf2566f53b91ce3a2cc8.webp


6.数据来源360netlab:https://data.netlab.360.com/dga/,目前总共有1000563条数据。

7574b133c07ba5d8f9d9364ecbd5046a.webp


7.后期自行更新域名数据步骤如下:

(1).下载https://data.netlab.360.com/feeds/dga/dga.txt文件到桌面,然后删除前面不需要的信息。

45f5bb3c4d872517c98452133480eacf.webp


(2).删除之后如下,并且复制一个中间的分割符。

ea29c7c62c2d223cc0b61e7903825bf3.webp


(3).然后数据库导入向导选择txt。

7111d734148eb6de4353373e8280bbb8.webp



(4).然后选择其他符号,把复制的分割符填写进去。

37de6244465e178076b274e3298e2b0d.webp


(5).数据从第一行开始。

37b24ed1a5f59a1a0142befbe3f5d4a4.webp


(6).然后字段这样映射起来。

6fe0585d002b1cb37e18d8a4ae8fecd4.webp


(7).最后等待数据导入完成。

db7f68e2b1e3a6d69f7647fe9ac42790.webp


8.虽然数据有100多万,测试结果检测还是很快的。


9.检测工具下载连接:https://share.weiyun.com/aMTk2Jdq


往期精彩文章



D^3CTF 2022 WP | WHT战队招新
2022 hvv报名开始
HVV流量分析之排查攻击者上传文件痕迹
GuLoader_VBS恶意加载器分析报告
第七届XCTF国际联赛的分站赛SUSCTF|WP

技术支持:白帽子社区团队— 扫码关注我们 

浏览 134
点赞
评论
收藏
分享

手机扫一扫分享

举报
评论
图片
表情
推荐
点赞
评论
收藏
分享

手机扫一扫分享

举报