
недорогой (бесплатный) инструмент разведки угроз и реагирования против фишинговых доменов
Инструмент Jeopardize разработан для обеспечения базовых возможностей разведки и реагирования на угрозы фишинговых доменов с минимально возможными затратами. Он обнаруживает зарегистрированные кандидаты в фишинговые домены (тайпсквоттинг, гомографические атаки и т.д.), анализирует их и присваивает им оценку риска. После этого он отправляет правдоподобные учетные данные на формы входа на этих фишинговых сайтах.
Зачем? Представьте сценарий: злоумышленник регистрирует фишинговый домен acmebnak.com (тайпсквоттинг acmebank), копирует оригинальную форму входа с acmebank.com и рекламирует этот домен через спонсируемые твиты. Эта реклама и домен, вероятно, будут помечены как фишинговые на следующий день, но злоумышленник уже собрал учетные данные пользователей. Удаление домена после этого не поможет пострадавшим пользователям. Jeopardize предлагает упреждающее решение этой проблемы. Он компрометирует фишинговую форму с помощью правдоподобных учетных данных, чтобы запутать злоумышленника. Это даст организациям время для принятия мер предосторожности.
ATTACKER+-----advertises+
| +---------------+
| | |
+--------v-------+ +----------------+ | |
|twitter.com/ads | |acmebnak.com | | 549233/ahs72 +------>FAKE
+----------------+ +----------------+ | |
| | | | | 398273/pass1 +------>FAKE
| AcmeBank +-->+ username: +-------+ |
| Tax Refunds | | password: | | 393823/sm283 +------>LEGIT
| | | | | |
+--------^-------+ +----------------+ | 394837/azerb +------>FAKE
| ^ | |
VICTIM USER+-----clicks-+ |sends | |
|fake creds +---------------+
+
JEOPARDIZE
Jeopardize генерирует различные комбинации слов для заданного домена. (В этом помогает dnstwist) Например, если задан домен acmebank.com, комбинации будут acmebnak, acmeban, amcebank и т.д. Если ваш домен имеет короткое или общеупотребительное имя (например, aa.com), этот инструмент вам не поможет. Он лучше всего работает для уникальных имен.
Jeopardize использует два различных метода обнаружения для идентификации зарегистрированных доменов:
Brute (Полный перебор): Jeopardize объединяет сгенерированные слова (acmebnak, amcebank и т.д.) со всеми TLD (com, net, xyz, live и т.д.) и выполняет whois-запрос для каждого из них. Плюсы: Не требует ключа API, полностью бесплатно. / Минусы: Занимает много времени.
Daily (Ежедневно): С предоставленным API-ключом Zonefiles.io Jeopardize сканирует все домены, зарегистрированные за последние 24 часа, и ищет в них сгенерированные слова (acmebnak, amcebank и т.д.). Плюсы: Быстро, может легко использоваться для ежедневной разведки угроз. Минусы: Требует ключа API Zonefiles.io (Pro-версия).
Обнаруженные домены уже подозрительны. Но есть факторы, повышающие вероятность того, что домен является фишинговым. Кроме того, нам нужно проанализировать, установлена ли на этом домене фишинговая страница, чтобы мы могли предпринять против них действия. Jeopardize проверяет следующие элементы зарегистрированных доменов:
Если фишинговая оценка высока и на сайте есть форма входа, Jeopardize автоматически заполнит её, используя предоставленный список имен пользователей/паролей.
Информация об обнаруженных фишинговых доменах сохраняется в XML-файл. Например:
<domain>
<address>acmebnak.com</address>
<name_servers>ns1.cloudflare.com ns2.cloudflare.com</name_servers>
<mx_servers> </mx_servers>
<date_flag>True</date_flag>
<alexa_flag>False</alexa_flag>
<webserver_flag>True</webserver_flag>
<certificate_flag>False</certificate_flag>
<form_flag>True</form_flag>
<phishing_score>85</phishing_score>
</domain>
Jeopardize требует Python3 для работы и протестирован на macOS, Ubuntu 18.04 и Linux-системах на основе Debian. Сначала клонируйте репозиторий:
git clone https://github.com/utkusen/jeopardize.git
Перейдите в папку:
cd jeopardize
Установите необходимые библиотеки:
pip3 install -r requirements.txt
Также необходимо установить chromedriver для selenium (требуется для заполнения форм. Если вы не будете его использовать, устанавливать не нужно).
на Ubuntu: Выполните sudo apt install chromium-chromedriver
на Kali (на основе Debian): Выполните pip3 install chromedriver-binary
на macOS: Выполните brew cask install chromedriver
Если вы хотите интегрировать API Zonefiles.io, откройте jeopardize.py в текстовом редакторе, замените ZONEFILES_API_KEY = "" на ваш ключ.
Всё готово!
Примечание для пользователей macOS: Похоже, macOS ограничивает многопоточность как механизм безопасности. Перед запуском инструмента выполните следующую команду: export OBJC_DISABLE_INITIALIZE_FORK_SAFETY=YES. Дополнительную информацию об этой проблеме можно найти здесь.
Для проверки фишинга необходимо указать ваш домен с параметром --domain. Также необходимо указать --type (brute, daily, incremental) как метод обнаружения зарегистрированных доменов.
Пример команды: python3 jeopardize.py --domain facebook.com --type brute
Что она делает?: Объединяет комбинации слов facebook (fcabook, facebkook и т.д.) со всеми TLD (com, net, org, xyz) и выполняет whois-запрос для всех. Результаты будут сохранены в файл facebook.com.xml. Это не заполняет формы входа обнаруженных доменов.
Пример команды: python3 jeopardize.py --domain facebook.com --type daily
Что она делает?: Сканирует все домены, зарегистрированные за последние 24 часа, с помощью API Zonefiles.io и ищет среди них сгенерированные слова (fcabook, facebkook и т.д.)
Пример команды: python3 jeopardize.py --domain facebook.com --type incremental
Что она делает?: Берет ранее созданный XML-файл (facebook.com.xml), сканирует домены в нем и обновляет их данные, а также выполняет обычное ежедневное сканирование.
Если вы хотите заполнить формы входа обнаруженных фишинговых доменов, укажите список имен пользователей с параметром -U и список паролей с параметром -P.
Пример команды: python3 jeopardize.py --domain facebook.com --type daily -U user.txt -P pass.txt
Если вы хотите активировать подробный режим, добавьте в конец команды параметр -v.