Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
DGA-Detection — Rilevamento di domini DGA utilizzando l'analisi della frequenza di bigrammi | Kitploit
Strumenti/GitHubGitHub/philarkwright/dga-detection
Analisi MalwareThreat IntelligenceMachine LearningAnalisi DNS
GitHubphilarkwright/dga-detection

DGA-Detection

Rilevamento di domini DGA utilizzando l'analisi della frequenza di bigrammi

Vedi Repository
55268 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

DGA-Detection

Sempre più malware viene creato con tecniche avanzate di elusione dei blocchi. Una delle tecniche più diffuse è l'uso di Domain Generation Algorithms (DGA) che generano periodicamente un insieme di domini per contattare un server C&C. La maggior parte di questi domini DGA genera stringhe alfanumeriche casuali che differiscono significativamente nella struttura da un dominio standard. Analizzando la frequenza con cui un insieme di bigrammi in un dominio compare all'interno di Alexa Top 1M, siamo stati in grado di rilevare se un dominio era strutturato con una stringa casuale o se era un dominio legittimo e leggibile dall'uomo. Se un dominio è composto quasi interamente da bigrammi a bassa frequenza, che si verificano raramente nella Alexa Top 1M, allora è più probabile che si tratti di una stringa casuale. I bigrammi di vocali e consonanti si sono verificati più frequentemente, mentre caratteri e numeri interi si sono verificati meno frequentemente. Lo script è stato eseguito su 100.000 domini GameoverZeus e ha raggiunto un tasso di rilevamento del 100% e un tasso di falsi positivi dell'8% sulla Alexa Top 1M, senza alcuna whitelist di domini applicata.

Questo sistema è stato testato su Ubuntu e RaspberryPi. Attualmente ho il mio RaspberryPi configurato come server DNS usando Bind9. Lo script DGA-Detection viene eseguito anche sul RaspberryPi e legge le richieste. Le richieste vengono quindi elaborate per determinare se sono potenziali DGA o meno.

Installazione

root@kitploit:~
git clone https://github.com/philarkwright/DGA-Detection.git  
cd DGA-Detection  
chmod +x install.sh
./install.sh

Utilizzo

root@kitploit:~
sudo python dga_detection.py

Addestramento

  • Il file /data/dga_training.txt contiene domini DGA del Tinba DGA. Suggerirei di usarlo per addestrare il modello poiché segue la struttura della maggior parte dei domini DGA, ma puoi sostituire i domini con il tuo set se lo desideri.

Test

  • Per testare i domini rispetto al modello dopo il completamento dell'addestramento, crea un file di testo chiamato test_domains.txt e posizionalo in /data/.
  • Un campione dei domini Tinba DGA è incluso nel download.

File delle impostazioni

  • Il file delle impostazioni è dove il modello memorizza il valore di base utilizzato per decidere se un dominio è un potenziale DGA. Questo valore può essere modificato manualmente per aumentare il tasso di rilevamento o ridotto per diminuire i falsi positivi.

Argomenti per la cattura in tempo reale

root@kitploit:~
nohup sudo python dga-detection.py -o 2 -i <interfaccia>

Potenziali problemi

Quando si esegue il file install.sh, nota che il protocollo git:// utilizza la porta 9418, quindi assicurati che il tuo firewall consenta connessioni in uscita su questa porta.

Questo progetto è ancora in fase di sviluppo.

Mentre eseguivo lo script a livello di rete sulla mia rete domestica, ho notato che se facevo determinate ricerche su Google Chrome, ricevevo una serie di avvisi che sembravano domini DGA. Anche se non visiti questi siti (che normalmente sono cinesi, poiché usano stringhe senza senso per i loro domini), Google Chrome li precarica e li recupera, causando gli avvisi.

NOTA: Le funzionalità di whitelist utilizzano Alexa Top 1M.

Contattami su Twitter @philarkwright

Completato

  • Aggiungi whitelist Alexa
  • Aggiungi Pushbullet (Notifica admin)
  • Risolvi ritardo negli avvisi di cattura del traffico
  • Aggiungi argomenti per poter eseguire la cattura in tempo reale con nohup
Scarica lo strumento