
Vérifie les domaines expirés pour leur catégorisation/réputation et leur historique Archive.org afin de déterminer de bons candidats pour les noms de domaine de phishing et C2.
Auteurs : Joe Vest (@joevest) et Andrew Chiles (@andrewchiles)
La sélection de noms de domaine est un aspect important de la préparation pour les tests d'intrusion et surtout pour les engagements Red Team. Généralement, les domaines qui ont été utilisés auparavant à des fins bénignes et qui ont été correctement catégorisés peuvent être achetés pour seulement quelques dollars. De tels domaines peuvent permettre à une équipe de contourner les filtres Web basés sur la réputation et les restrictions de sortie réseau pour le phishing et les tâches liées au C2.
Cet outil basé sur Python a été écrit pour interroger rapidement le moteur de recherche Expireddomains.net à la recherche de domaines expirés/disponibles ayant un historique d'utilisation antérieur. Il interroge ensuite facultativement la réputation du domaine auprès de services tels que Symantec Site Review (BlueCoat), IBM X-Force et Cisco Talos. La sortie principale de l'outil est un rapport au format HTML avec un tableau horodaté.
Voir CHANGELOG pour l'historique des mises à jour et les notes de version !
Installer les dépendances Python
pip3 install -r requirements.txt
Optionnel - Installer les dépendances supplémentaires pour le support OCR
Debian/Ubuntu : apt-get install tesseract-ocr python3-pil
MAC OSX : brew install tesseract
pipenv --python 3.7
pipenv install
Optionnel - Installer les dépendances supplémentaires pour le support OCR
apt-get install tesseract-ocr python3-pilConstruire l'image
docker build -t domainhunter .
L'exécuter avec vos arguments
docker run -it domainhunter [args]
usage: domainhunter.py [-h] [-a] [-k KEYWORD] [-c] [-f FILENAME] [--ocr]
[-r MAXRESULTS] [-s SINGLE] [-t {0,1,2,3,4,5}]
[-w MAXWIDTH] [-V]
Trouve les domaines expirés, la catégorisation de domaines et l'historique Archive.org pour déterminer de bons candidats pour les domaines C2 et de phishing
optional arguments:
-h, --help show this help message and exit
-a, --alexa Filter results to Alexa listings
-k KEYWORD, --keyword KEYWORD
Keyword used to refine search results
-c, --check Perform domain reputation checks
-f FILENAME, --filename FILENAME
Specify input file of line delimited domain names to
check
--ocr Perform OCR on CAPTCHAs when challenged
-r MAXRESULTS, --maxresults MAXRESULTS
Number of results to return when querying latest
expired/deleted domains
-s SINGLE, --single SINGLE
Performs detailed reputation checks against a single
domain name/IP.
-t {0,1,2,3,4,5}, --timing {0,1,2,3,4,5}
Modifies request timing to avoid CAPTCHAs. Slowest(0)
= 90-120 seconds, Default(3) = 10-20 seconds,
Fastest(5) = no delay
-w MAXWIDTH, --maxwidth MAXWIDTH
Width of text table
-V, --version show program's version number and exit
Examples:
./domainhunter.py -k apples -c --ocr -t5
./domainhunter.py --check --ocr -t3
./domainhunter.py --single mydomain.com
./domainhunter.py --keyword tech --check --ocr --timing 5 --alexa
./domaihunter.py --filename inputlist.txt --ocr --timing 5
Utiliser les valeurs par défaut pour vérifier les 100 domaines les plus récents et vérifier la réputation
python3 ./domainhunter.py
Rechercher les 1000 domaines les plus récemment expirés/supprimés, mais sans vérifier la réputation
python3 ./domainhunter.py -r 1000
Effectuer toutes les vérifications de réputation pour un seul domaine
python3 ./domainhunter.py -s mydomain.com
[*] Downloading malware domain list from http://mirror1.malwaredomains.com/files/justdomains
[*] Fetching domain reputation for: mydomain.com
[*] BlueCoat: mydomain.com
[+] mydomain.com: Technology/Internet
[*] IBM xForce: mydomain.com
[+] mydomain.com: Communication Services, Software as a Service, Cloud, (Score: 1)
[*] Cisco Talos: mydomain.com
[+] mydomain.com: Web Hosting (Score: Neutral)
Effectuer toutes les vérifications de réputation pour une liste de domaines à vitesse maximale avec OCR des CAPTCHAs
python3 ./domainhunter.py -f <domainslist.txt> -t 5 --ocr
Rechercher les domaines disponibles avec le mot-clé "dog", un maximum de 25 résultats, et vérifier la réputation
python3 ./domainhunter.py -k dog -r 25 -c
____ ___ __ __ _ ___ _ _ _ _ _ _ _ _ _____ _____ ____
| _ \ / _ \| \/ | / \ |_ _| \ | | | | | | | | | \ | |_ _| ____| _ \
| | | | | | | |\/| | / _ \ | || \| | | |_| | | | | \| | | | | _| | |_) |
| |_| | |_| | | | |/ ___ \ | || |\ | | _ | |_| | |\ | | | | |___| _ <
|____/ \___/|_| |_/_/ \_\___|_| \_| |_| |_|\___/|_| \_| |_| |_____|_| \_\
Vérificateur de réputation des domaines expirés
Auteurs : @joevest et @andrewchiles
AVERTISSEMENT : Ceci est uniquement à des fins éducatives !
Il est conçu pour promouvoir l'éducation et l'amélioration de la sécurité informatique/cybersécurité.
Les auteurs ou employeurs ne sont pas responsables de tout acte illégal ou mauvaise utilisation effectuée par tout utilisateur de cet outil.
Si vous prévoyez d'utiliser ce contenu à des fins illégales, ne le faites pas. Bonne journée :)
[*] Downloading malware domain list from http://mirror1.malwaredomains.com/files/justdomains
[*] Fetching expired or deleted domains containing "dog"
[*] https://www.expireddomains.net/domain-name-search/?q=dog
[*] Performing domain reputation checks for 8 domains.
[*] BlueCoat: doginmysuitcase.com
[+] doginmysuitcase.com: Travel
[*] IBM xForce: doginmysuitcase.com
[+] doginmysuitcase.com: Not found.
[*] Cisco Talos: doginmysuitcase.com
[+] doginmysuitcase.com: Uncategorized