Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
DGA-Detection — 바이그램 빈도 분석을 이용한 DGA 도메인 탐지 | Kitploit
도구/GitHubGitHub/philarkwright/dga-detection
Malware AnalysisThreat IntelligenceMachine LearningDNS Analysis
GitHubphilarkwright/dga-detection

DGA-Detection

바이그램 빈도 분석을 이용한 DGA 도메인 탐지

저장소 보기
55268년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

DGA-Detection

더욱 많은 멀웨어가 고급 차단 회피 기술과 함께 만들어지고 있습니다. 가장 널리 사용되는 기술 중 하나는 주기적으로 C&C 서버에 접촉할 도메인 집합을 생성하는 DGA(Domain Generation Algorithm)를 사용하는 것입니다. 이러한 DGA 도메인의 대부분은 무작위 영숫자 문자열을 생성하며, 이는 표준 도메인과 구조적으로 크게 다릅니다. 도메인 내 바이그램 집합이 Alexa 상위 1M에서 발생하는 빈도를 확인함으로써, 도메인이 무작위 문자열로 구성되었는지 또는 합법적인 사람이 읽을 수 있는 도메인인지 탐지할 수 있었습니다. 도메인이 Alexa 상위 1M 내에서 거의 발생하지 않는 저빈도 바이그램으로 거의 전적으로 구성된 경우, 해당 도메인은 무작위 문자열일 가능성이 더 높습니다. 모음과 자음의 바이그램이 가장 빈번하게 발생한 반면, 문자와 정수의 바이그램은 가장 적게 발생했습니다. 이 스크립트는 100,000개의 GameoverZeus 도메인에 대해 실행되었으며, 도메인 화이트리스트를 적용하지 않은 상태에서 탐지율 100%, Alexa 상위 1M에 대한 오탐률 8%를 기록했습니다.

이 시스템은 Ubuntu와 RaspberryPi에서 테스트되었습니다. 현재 RaspberryPi를 Bind9을 사용하는 DNS 서버로 설정했습니다. DGA-Detection 스크립트도 RaspberryPi에서 실행되며 요청을 읽습니다. 그런 다음 요청을 처리하여 잠재적인 DGA인지 여부를 판단합니다.

설치

root@kitploit:~
git clone https://github.com/philarkwright/DGA-Detection.git  
cd DGA-Detection  
chmod +x install.sh
./install.sh

사용

root@kitploit:~
sudo python dga_detection.py

학습

  • /data/dga_training.txt 파일에는 Tinba DGA의 DGA 도메인이 포함되어 있습니다. 대부분의 DGA 도메인 구조를 따르므로 이 파일을 사용하여 모델을 학습할 것을 권장합니다. 그러나 원한다면 도메인을 자신의 집합으로 대체할 수도 있습니다.

테스트

  • 학습 완료 후 도메인을 모델에 대해 테스트하려면 test_domains.txt라는 텍스트 파일을 생성하여 /data/에 넣으십시오.
  • Tinba DGA 도메인의 샘플이 다운로드에 포함되어 있습니다.

설정 파일

  • 설정 파일은 모델이 도메인이 잠재적인 DGA인지 여부를 결정하는 기준값을 저장하는 곳입니다. 이 값은 수동으로 변경하여 탐지율을 높이거나 오탐률을 낮출 수 있습니다.

실시간 캡처 인수

root@kitploit:~
nohup sudo python dga-detection.py -o 2 -i <인터페이스>

잠재적 문제

install.sh 파일을 실행할 때 git:// 프로토콜이 포트 9418을 사용하므로 방화벽이 이 포트에 대한 아웃바운드 연결을 허용하는지 확인해야 합니다.

이 프로젝트는 아직 개발 중입니다.

홈 네트워크에서 네트워크 수준으로 스크립트를 실행하는 동안 Google Chrome에서 특정 Google 검색을 수행하면 DGA 도메인으로 보이는 여러 경고가 발생하는 것을 발견했습니다. 일반적으로 중국어(도메인에 gibberish 문자열을 사용하기 때문) 사이트를 방문하지 않더라도 Google Chrome이 이를 사전 로드 및 가져와 경고를 발생시킵니다.

참고: 화이트리스트 기능은 Alexa Top 1m을 사용합니다.

Twitter @philarkwright로 연락주세요.

완료된 작업

  • Alexa 화이트리스트 추가
  • Pushbullet 추가 (관리자 알림)
  • 트래픽 캡처 경고 시 지연 문제 수정
  • 인수 추가하여 nohup으로 실시간 캡처 실행 가능
도구 다운로드