Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
DGA-Detection — Détection de domaines DGA par analyse de fréquence des bigrammes | Kitploit
Outils/GitHubGitHub/philarkwright/dga-detection
Analyse de MalwareRenseignement sur les MenacesApprentissage AutomatiqueAnalyse DNS
GitHubphilarkwright/dga-detection

DGA-Detection

Détection de domaines DGA par analyse de fréquence des bigrammes

Voir le dépôt
5526il y a 8 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

DGA-Detection

De plus en plus de logiciels malveillants sont créés avec des techniques avancées de contournement de blocage. L'une des techniques les plus courantes est l'utilisation d'algorithmes de génération de domaines (Domain Generation Algorithms) qui génèrent périodiquement un ensemble de domaines pour contacter un serveur C&C. La majorité de ces domaines DGA génèrent des chaînes alphanumériques aléatoires qui diffèrent considérablement en structure d'un domaine standard. En examinant la fréquence à laquelle un ensemble de bigrammes d'un domaine apparaît dans le top 1M d'Alexa, nous avons pu détecter si un domaine était structuré avec une chaîne aléatoire ou s'il s'agissait d'un domaine légitime lisible par un humain. Si un domaine est composé presque entièrement de bigrammes de faible fréquence, apparaissant rarement dans le top 1M d'Alexa, alors le domaine serait très probablement une chaîne aléatoire. Les bigrammes d'une voyelle et d'une consonne sont les plus fréquents, tandis que les caractères et les entiers sont les moins fréquents. Le script a été exécuté sur 100 000 domaines GameoverZeus et a obtenu un taux de détection de 100 % et un taux de faux positifs sur le top 1M d'Alexa de 8 % sans aucune liste blanche de domaines appliquée.

Ce système a été testé sur Ubuntu et RaspberryPi. Actuellement, j'ai mon raspberrypi configuré comme serveur DNS avec Bind9. Le script DGA-Detection est également exécuté sur le raspberrypi et lit les requêtes. Les requêtes sont ensuite traitées pour déterminer si elles sont potentiellement DGA ou non.

Installation

root@kitploit:~
git clone https://github.com/philarkwright/DGA-Detection.git  
cd DGA-Detection  
chmod +x install.sh
./install.sh

Utilisation

root@kitploit:~
sudo python dga_detection.py

Entraînement

  • Le fichier /data/dga_training.txt contient des domaines DGA provenant du DGA Tinba. Je suggère de l'utiliser pour entraîner le modèle car il suit la structure de la majorité des domaines DGA, mais vous pouvez remplacer les domaines par les vôtres si vous le souhaitez.

Test

  • Pour tester des domaines par rapport au modèle après l'entraînement, créez un fichier texte nommé test_domains.txt et placez-le dans /data/.
  • Un échantillon des domaines DGA Tinba a été inclus dans le téléchargement.

Fichier de paramètres

  • Le fichier de paramètres est l'endroit où le modèle stocke la valeur de base utilisée pour décider si un domaine est potentiellement DGA ou non. Cette valeur peut être modifiée manuellement pour augmenter le taux de détection ou réduite pour diminuer les faux positifs.

Arguments de capture en direct

root@kitploit:~
nohup sudo python dga-detection.py -o 2 -i <interface>

Problèmes potentiels

Lors de l'exécution du fichier install.sh, veuillez noter que le protocole git:// utilise le port 9418, vous devez donc vous assurer que votre pare-feu autorise les connexions sortantes vers ce port.

Ce projet est encore en développement.

En exécutant le script au niveau réseau sur mon réseau domestique, j'ai remarqué que si je faisais certaines recherches Google sur Google Chrome, je recevais un tas d'alertes qui semblaient être des domaines DGA. Même si vous ne visitez pas ces sites, qui sont normalement chinois (car ils utilisent des chaînes de charabia pour leurs domaines), Google Chrome les préchargera et les récupérera, provoquant les alertes.

REMARQUE : La fonctionnalité de liste blanche utilise le top 1M d'Alexa.

Contactez-moi sur Twitter @philarkwright

Terminé

  • Ajouter une liste blanche Alexa
  • Ajouter Pushbullet (Notifier l'administrateur)
  • Corriger le lag sur les alertes de capture de trafic
  • Ajouter des arguments pour que la capture en direct puisse être exécutée avec nohup
Télécharger l’outil