Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
DGA-Detection — Detecção de Domínios DGA usando Análise de Frequência de Bigramas | Kitploit
Ferramentas/GitHubGitHub/philarkwright/dga-detection
Análise de MalwareInteligência de AmeaçasAprendizado de MáquinaAnálise de DNS
GitHubphilarkwright/dga-detection

DGA-Detection

Detecção de Domínios DGA usando Análise de Frequência de Bigramas

Ver Repositório
5526há 8 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Detecção de DGA

Cada vez mais malwares estão sendo criados com técnicas avançadas de contorno de bloqueio. Uma das técnicas mais prevalentes é o uso de Algoritmos de Geração de Domínios (DGA) que geram periodicamente um conjunto de domínios para contatar um servidor C&C. A maioria desses domínios DGA gera strings alfanuméricas aleatórias que diferem significativamente na estrutura de um domínio padrão. Ao observar a frequência com que um conjunto de bigramas em um domínio ocorre no top 1M do Alexa, conseguimos detectar se um domínio foi estruturado com uma string aleatória ou se era um domínio legítimo legível por humanos. Se um domínio é composto quase inteiramente por bigramas de baixa frequência que ocorrem raramente no top 1M do Alexa, então o domínio provavelmente seria uma string aleatória. Bigramas de vogal e consoante ocorreram com mais frequência, enquanto caracteres e inteiros ocorreram com menos frequência. O script foi executado contra 100.000 domínios GameoverZeus e teve uma taxa de detecção de 100% e uma taxa de falsos positivos contra o top 1M do Alexa de 8% sem qualquer lista de permissão de domínio aplicada.

Este sistema foi testado no Ubuntu e RaspberryPi. Atualmente, tenho meu raspberrypi configurado como servidor DNS usando Bind9. O script DGA-Detection também é executado no raspberrypi e lê as requisições. As requisições são então processadas para determinar se são uma DGA potencial ou não.

Instalação

root@kitploit:~
git clone https://github.com/philarkwright/DGA-Detection.git  
cd DGA-Detection  
chmod +x install.sh
./install.sh

Uso

root@kitploit:~
sudo python dga_detection.py

Treinamento

  • O arquivo /data/dga_training.txt contém domínios DGA do Tinba DGA. Sugiro usar isso para treinar o modelo, pois segue a estrutura da maioria dos domínios de DGA, no entanto, você pode substituir os domínios pelo seu próprio conjunto, se desejar.

Teste

  • Para testar domínios contra o modelo após a conclusão do treinamento, crie um arquivo de texto chamado test_domains.txt e coloque-o em /data/.
  • Uma amostra dos domínios DGA do Tinba foi incluída no download.

Arquivo de Configurações

  • O arquivo de configurações é onde o modelo armazena o valor de referência usado para decidir se um domínio é uma DGA potencial. Esse valor pode ser alterado manualmente para aumentar a taxa de detecção ou reduzido para diminuir falsos positivos.

Argumentos de Captura ao Vivo

root@kitploit:~
nohup sudo python dga-detection.py -o 2 -i <interface>

Problemas Potenciais

Ao executar o arquivo install.sh, observe que o protocolo git:// usa a porta 9418, portanto, certifique-se de que seu firewall permita conexões de saída para esta porta.

Este projeto ainda está em desenvolvimento.

Ao executar o script no nível da rede na minha rede doméstica, percebi que, se fizesse certas pesquisas no Google Chrome, receberia vários alertas que pareciam ser domínios DGA. Mesmo que você não visite esses sites, que normalmente são chineses (já que usam strings sem sentido para seus domínios), o Google Chrome os pré-carregará e buscará, causando os alertas.

NOTA: O recurso de lista de permissões usa o Alexa Top 1M.

Entre em contato comigo pelo Twitter @philarkwright

Concluído

  • Adicionar lista de permissões Alexa
  • Adicionar Pushbullet (Notificar administrador)
  • Corrigir atraso nos alertas de captura de tráfego
  • Adicionar argumentos para que a captura ao vivo possa ser executada com nohup
Baixar ferramenta