
Verifica dominios expirados por categorización/reputación e historial de Archive.org para determinar buenos candidatos para nombres de dominio de phishing y C2.
Autores Joe Vest (@joevest) y Andrew Chiles (@andrewchiles)
La selección de nombres de dominio es un aspecto importante en la preparación para pruebas de penetración y especialmente en compromisos de Red Team. Comúnmente, los dominios que se usaron anteriormente para fines benignos y que fueron categorizados adecuadamente se pueden comprar por solo unos pocos dólares. Dichos dominios pueden permitir que un equipo omita los filtros web basados en reputación y las restricciones de salida de red para tareas de phishing y C2.
Esta herramienta basada en Python fue escrita para consultar rápidamente el motor de búsqueda Expireddomains.net en busca de dominios vencidos/disponibles con un historial de uso previo. Luego, opcionalmente, consulta la reputación del dominio contra servicios como Symantec Site Review (BlueCoat), IBM X-Force y Cisco Talos. La salida principal de la herramienta es un informe en formato tabla HTML con marca de tiempo.
Consulte CHANGELOG para conocer el historial de actualizaciones y notas de la versión.
Instalar requisitos de Python
pip3 install -r requirements.txt
Opcional: instalar dependencias adicionales de soporte OCR
Debian/Ubuntu: apt-get install tesseract-ocr python3-pil
MAC OSX: brew install tesseract
pipenv --python 3.7
pipenv install
Opcional: instalar dependencias adicionales de soporte OCR
apt-get install tesseract-ocr python3-pilConstruir la imagen
docker build -t domainhunter .
Ejecutarlo con sus argumentos
docker run -it domainhunter [args]
usage: domainhunter.py [-h] [-a] [-k KEYWORD] [-c] [-f FILENAME] [--ocr]
[-r MAXRESULTS] [-s SINGLE] [-t {0,1,2,3,4,5}]
[-w MAXWIDTH] [-V]
Encuentra dominios vencidos, categorización de dominios e historial de Archive.org para determinar buenos candidatos para dominios de C2 y phishing
argumentos opcionales:
-h, --help muestra este mensaje de ayuda y sale
-a, --alexa Filtra resultados a listados de Alexa
-k KEYWORD, --keyword KEYWORD
Palabra clave utilizada para refinar los resultados de búsqueda
-c, --check Realiza comprobaciones de reputación del dominio
-f FILENAME, --filename FILENAME
Especifica un archivo de entrada con nombres de dominio delimitados por línea para
comprobar
--ocr Realiza OCR en CAPTCHAs cuando se enfrenta a ellos
-r MAXRESULTS, --maxresults MAXRESULTS
Número de resultados a devolver al consultar los últimos dominios
vencidos/eliminados
-s SINGLE, --single SINGLE
Realiza comprobaciones detalladas de reputación contra un único nombre de dominio/IP.
-t {0,1,2,3,4,5}, --timing {0,1,2,3,4,5}
Modifica el tiempo de las solicitudes para evitar CAPTCHAs. Más lento(0)
= 90-120 segundos, Predeterminado(3) = 10-20 segundos,
Más rápido(5) = sin demora
-w MAXWIDTH, --maxwidth MAXWIDTH
Ancho de la tabla de texto
-V, --version muestra el número de versión del programa y sale
Ejemplos:
./domainhunter.py -k apples -c --ocr -t5
./domainhunter.py --check --ocr -t3
./domainhunter.py --single mydomain.com
./domainhunter.py --keyword tech --check --ocr --timing 5 --alexa
./domaihunter.py --filename inputlist.txt --ocr --timing 5
Usar valores predeterminados para comprobar los 100 dominios más recientes y verificar reputación
python3 ./domainhunter.py
Buscar los 1000 dominios recién vencidos/eliminados más recientes, pero no comprobar reputación
python3 ./domainhunter.py -r 1000
Realizar todas las comprobaciones de reputación para un único dominio
python3 ./domainhunter.py -s mydomain.com
[*] Descargando lista de dominios maliciosos de http://mirror1.malwaredomains.com/files/justdomains
[*] Obteniendo reputación de dominio para: mydomain.com
[*] BlueCoat: mydomain.com
[+] mydomain.com: Technology/Internet
[*] IBM xForce: mydomain.com
[+] mydomain.com: Communication Services, Software as a Service, Cloud, (Puntuación: 1)
[*] Cisco Talos: mydomain.com
[+] mydomain.com: Web Hosting (Puntuación: Neutral)
Realizar todas las comprobaciones de reputación para una lista de dominios a máxima velocidad con OCR de CAPTCHAs
python3 ./domainhunter.py -f <domainslist.txt> -t 5 --ocr
Buscar dominios disponibles con el término de palabra clave "dog", máximo de resultados 25, y comprobar reputación
python3 ./domainhunter.py -k dog -r 25 -c
____ ___ __ __ _ ___ _ _ _ _ _ _ _ _ _____ _____ ____
| _ \ / _ \| \/ | / \ |_ _| \ | | | | | | | | | \ | |_ _| ____| _ \
| | | | | | | |\/| | / _ \ | || \| | | |_| | | | | \| | | | | _| | |_) |
| |_| | |_| | | | |/ ___ \ | || |\ | | _ | |_| | |\ | | | | |___| _ <
|____/ \___/|_| |_/_/ \_\___|_| \_| |_| |_|\___/|_| \_| |_| |_____|_| \_\
Verificador de Reputación de Dominios Vencidos
Autores: @joevest y @andrewchiles
AVISO: ¡Esto es solo con fines educativos!
Está diseñado para promover la educación y la mejora de la seguridad informática/cibernética.
Los autores o empleadores no son responsables por cualquier acto ilegal o mal uso realizado por cualquier usuario de esta herramienta.
Si planea usar este contenido con fines ilegales, no lo haga. ¡Que tenga un buen día :)
[*] Descargando lista de dominios maliciosos de http://mirror1.malwaredomains.com/files/justdomains
[*] Obteniendo dominios vencidos o eliminados que contengan "dog"
[*] https://www.expireddomains.net/domain-name-search/?q=dog
[*] Realizando comprobaciones de reputación de dominio para 8 dominios.
[*] BlueCoat: doginmysuitcase.com
[+] doginmysuitcase.com: Travel
[*] IBM xForce: doginmysuitcase.com
[+] doginmysuitcase.com: No encontrado.
[*] Cisco Talos: doginmysuitcase.com
[+] doginmysuitcase.com: Sin categorizar