Часть 2: Эвристическое обнаружение по расположению веб-ресурса
Во второй части мы провели анализ географических данных 3 категорий сайтов: безопасных ресурсов, фишинг-сайтов и сайтов с вредоносным кодом. В итоге мы обнаружили любопытные специфические особенности, связанные с местоположением вредоносных сайтов.
Многие из них размещаются в странах бывшего Советского союза, а несколько даже в Антарктиде. В 3-ей части мы выполним анализ данных регистратора, которые могут быть получены с помощью протокола Whois.
Эти данные применяются для выявления фишинг-сайтов и сайтов с вредоносным ПО при эвристическом анализе. Будем использовать 3 категории сайтов, как и прошлый раз:
- безопасные сайты, полученные с помощью сервиса Alexa;
- сайты с фишинг-атаками, полученные при помощи сервиса Phishtank;
- сайты с вредоносным ПО, сгенерированные на инфицированной машине.
После сбора и обработки данных, полученных на базе протокола Whois, получаем следующие диаграммы.
Регистраторы безопасных сайтов:
На диаграмме регистраторов сайтов с вредоносным ПО четко виден лидер. Регистратор “REGGI-REG-RIPN” был использован в 78% случаев для регистрации вредоносного сайта или ботнет-сервера. “REGGI-REG-RIPN”, также известный как “Reggi Business Ltd”, является популярным российским регистратором доменных имен.
Ссылки, зарегистрированные с помощью REGGI-REG-RIPN имеют схожую структуру и ведут к вредоносным файлам:
hxxp://uw***fyj.ru/avalon3.exe
hxxp://yc***gup.ru/keybex3.exe
hxxp://ys***qoc.ru/newtor4.exe
hxxp://xy***kan.ru/rasta01.exe
hxxp://wo***v.ru/calc.exe
После проведения сканирования стационарным антивирусным движком, получили следующие данные об угрозах:
На основе полученной информации можно говорить, что использование списка потенциально опасных регистраторов может предотвратить посещение пользователем зловредного ресурса, не прибегая к сканированию с участием сигнатур.
Оригинал статьи Part 3. “Suspicious Registrars”
Последние обзоры и тесты
• AV-Test: Тестирование 26 антивирусов для Windows против шифровальщиков и ПО для кражи данных
• Лучший антивирус 2024: Тестирование антивирусов для Windows 11 на максимальных настройках защиты
• AV-Test 2025: Лучшие антивирусы для защиты от шифровальщиков и инфостилеров в Windows 11
• AV-Comparatives 2024: ESET — «Антивирус года», Avast, AVG, Bitdefender и Kaspersky — «Лучшие антивирусы»
• AV-Test 2024: Лучшие антивирусы для защиты от шифровальщиков и инфостилеров
• AV-Comparatives 2024: Лучшие антивирусы для защиты от целевых атак
© Comss.one.