Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
DGA-Detection — Detección de Dominios DGA mediante Análisis de Frecuencia de Bigramas | Kitploit
Herramientas/GitHubGitHub/philarkwright/dga-detection
Análisis de MalwareInteligencia de AmenazasAprendizaje AutomáticoAnálisis de DNS
GitHubphilarkwright/dga-detection

DGA-Detection

Detección de Dominios DGA mediante Análisis de Frecuencia de Bigramas

Ver Repositorio
552662hace 9 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Detección de DGA

Cada vez se crea más malware con técnicas avanzadas de evasión de bloqueo. Una de las técnicas más comunes es el uso de Algoritmos de Generación de Dominios (DGA), que generan periódicamente un conjunto de dominios para contactar con un servidor C&C. La mayoría de estos dominios DGA generan cadenas alfanuméricas aleatorias que difieren significativamente en estructura de un dominio estándar. Al observar la frecuencia con la que un conjunto de bigramas en un dominio aparece dentro del Alexa top 1M, pudimos detectar si un dominio estaba estructurado con una cadena aleatoria o si era un dominio legítimo legible por humanos. Si un dominio está compuesto casi en su totalidad por bigramas de baja frecuencia que ocurren raramente dentro del Alexa top 1M, entonces el dominio probablemente sería una cadena aleatoria. Los bigramas de una vocal y una consonante ocurrieron con mayor frecuencia, mientras que los caracteres y números enteros ocurrieron con menor frecuencia. El script se ejecutó contra 100,000 dominios GameoverZeus y tuvo una tasa de detección del 100% y una tasa de falsos positivos contra el Alexa top 1M del 8% sin aplicar ninguna lista blanca de dominios.

Este sistema ha sido probado en Ubuntu y RaspberryPi. Actualmente tengo mi raspberrypi configurado como servidor DNS usando Bind9. El script DGA-Detection también se ejecuta en la raspberrypi y lee las solicitudes. Luego, las solicitudes se procesan para determinar si son un posible DGA o no.

Instalación

git clone https://github.com/philarkwright/DGA-Detection.git  
cd DGA-Detection  
chmod +x install.sh
./install.sh

Uso

sudo python dga_detection.py

Entrenamiento

  • El archivo /data/dga_training.txt contiene dominios DGA del DGA de Tinba. Sugiero usar esto para entrenar el modelo, ya que sigue la estructura de la mayoría de los dominios DGA, aunque puedes reemplazar los dominios con tu propio conjunto si lo deseas.

Pruebas

  • Para probar dominios contra el modelo después de completar el entrenamiento, crea un archivo de texto llamado test_domains.txt y colócalo en /data/.
  • Se ha incluido una muestra de los dominios DGA de Tinba en la descarga.

Archivo de Configuración

  • El archivo de configuración es donde el modelo almacena el valor de referencia utilizado para decidir si un dominio es un posible DGA o no. Este valor puede modificarse manualmente para aumentar la tasa de detección o reducirse para disminuir los falsos positivos.

Argumentos de Captura en Vivo

nohup sudo python dga-detection.py -o 2 -i <interfaz>

Problemas Potenciales

Al ejecutar el archivo install.sh, ten en cuenta que el protocolo git:// usa el puerto 9418, por lo que debes asegurarte de que tu cortafuegos permita conexiones salientes a este puerto.

Este proyecto todavía está muy en desarrollo.

Mientras ejecutaba el script a nivel de red en mi red doméstica, noté que si realizaba ciertas búsquedas en Google Chrome, recibía un montón de alertas que parecían ser dominios DGA. Incluso si no visitas estos sitios, que normalmente son chinos (ya que usan cadenas sin sentido para sus dominios), Google Chrome los precargará y los recuperará, provocando las alertas.

NOTA: La función de lista blanca utiliza el Alexa Top 1M.

Contáctame vía Twitter @philarkwright

Completado

  • Agregar lista blanca de Alexa
  • Agregar Pushbullet (Notificar al administrador)
  • Solucionar retraso en alertas de captura de tráfico
  • Agregar argumentos para que la captura en vivo pueda ejecutarse con nohup
Descargar herramienta