
يكتشف الطفرات النشطة في النطاقات لمنع التصيد الاحتيالي والتصيد عبر الرسائل النصية. يستخدم نطاقات المستوى الأعلى من IANA، والتحقق من DNS عبر blockchain، وتقارير البرامج الضارة من DoH. ينتج تقارير بتنسيق JSON أو TXT.
تمنح هذه الأداة فرق الدفاع الأزرق، ومراكز العمليات الأمنية (SOC)، والباحثين والشركات القدرة على اكتشاف الطفرات النشطة لنطاقاتهم، وبالتالي منع استخدام هذه النطاقات في الأنشطة الاحتيالية، مثل التصيد الاحتيالي (Phishing) والتصيد عبر الرسائل النصية (Smishing).
لهذا، يسمح Typodetect باستخدام أحدث إصدار متاح من نطاقات المستوى الأعلى (TLDs) المنشورة على موقع IANA، والتحقق من صحة النطاقات اللامركزية في سلسلة الكتل لنظام أسماء النطاقات (Blockchain DNS)، وتقارير البرامج الضارة في خدمات DoH (DNS over HTTPS).
لسهولة الاستخدام، يُخرج Typodetect التقرير بتنسيق JSON افتراضيًا، أو بتنسيق TXT، حسب اختيار المستخدم، ويعرض على الشاشة ملخصًا للطفرات المُنشأة، والنطاقات النشطة، والتقارير المكتشفة التي تحتوي على برامج ضارة أو نطاقات لا مركزية.
استنساخ هذا المستودع باستخدام:
git clone https://github.com/Telefonica/typodetect
قم بتشغيل الإعداد للتثبيت:
python3 pip install -r requirements.txt
داخل مجلد TypoDetect:
python3 typodetect.py -h
usage: typodetect.py [-h] [-u UPDATE] [-t N_THREADS] [-d DOH_SERVER] [-o OUTPUT] domain
positional arguments:
domain specify domain to process
optional arguments:
-h, --help show this help message and exit
-u UPDATE, --update UPDATE
(Y/N) for update TLD's database (default:N)
-t N_THREADS, --threads N_THREADS
Number of threads for processing (default:5)
-d DOH_SERVER, --doh DOH_SERVER
Section DoH for use: [1] ElevenPaths (default) [2] Cloudfare
-o OUTPUT, --output OUTPUT
JSON or TXT, options of filetype (default:JSON)
لتحليل بسيط:
python3 typodetect.py <domain>
لتحديث قاعدة بيانات IANA وتحليلها:
python3 typodetect.py -u y <domain>
للتحليل بعدد خيوط أكثر:
python3 typodetect.py -t <number of threads> <domain>
لخدمة DoH مختلفة (حاليًا لديه فقط ElevenPaths أو CloudFlare)
python3 typodetect.py -d 2 <domain>
لإنشاء تقرير TXT
python3 typodetect.py -o TXT <domain>
داخل مجلد التقارير، يتم حفظ ملف التقرير، افتراضيًا بصيغة JSON، باسم النطاق الذي تم تحليله والتاريخ، على سبيل المثال:
elevenpaths.com2021-01-26T18:20:10.34568.json
يحتوي تقرير JSON على البنية التالية لكل طفرة نشطة تم اكتشافها:
{ id:
"report_DoH" : <string>
"domain": <string>
"A": [ip1, ip2, ...]
"MX": [mx1, mx2, ...]
}
تحتوي الحقول على المعلومات التالية:
id: Integer id of mutation
"report_DoH": "" - Domain of Descentralised DNS
"Malware" - Domain reported as dangerous for DoH
"Good" - Domain reported as good for DoH
"domain": Mutation detected as active.
"A": IP's address of A type in DNS of the mutation.
"MX": IP's or CNAME of MX type in DNS of the mutation.