با گسترش حملات فیشینگ و سواستفادههایی که از جعل دامنهها و سایتهای معروف میشود، راهکارهایی هم برای پیشگیری از این فعالیتهای خرابکارانه توسعه یافتهاند.
یکی از این راهکارها، استفاده از ابزارهایی است که بتوان با استفاده از آن دامنههای مخرب و جعلی را پیدا کرد. DnsTwist یکی از ابزارهای نوین و کاربردی است که در ادامه با آن بیشتر آشنا خواهیم شد.
DnsTwist چیست؟
DnsTwist یک اسکریپت به زبان پایتون است که کمک میکند دامنهها و آدرسهای جعلی ایجاد شده از روی یک دامنه ورودی را پیدا کنید. اگر صاحب سایت یا مسئول مدیریت دامنه و ایمنی برند شرکت خود هستید، این ابزار کمک میکند سایتهایی که با جعل برند شما سعی دارند به دیگران آسیب برسانند را شناسایی کنید.
نحوه کار DnsTwist چگونه است؟
نحوه کار DnsTwist بسیار ساده است. این ابزار، نام یک دامنه را به عنوان ورودی میگیرد و سپس از الگوریتمهای مختلف برای تولید دامنههای مشتق شده از دامنه اصلی استفاده میکند. این دامنهها بهصورت بالقوه میتواند برای فیشینگ، اسکوات تایپی یا جاسوسی سازمانی مورد استفاده قرار گیرد.
DnsTwist با بررسی و اسکن جایگشتی گستردهای که روی تعداد زیادی از دامنههای فیشینگ انجام داده است، الگوهای بسیاری برای ایجاد آدرسهای جعلی پیدا کرده است.
بنابراین سعی میکند با استفاده از این الگوها، فهرستی از آدرسهای جعلی از یک برند و به عبارتی آدرس URL اصلی یک سازمان را ایجاد کند. این ابزار با استفاده از تکنیکهایی که شامل اشتباه عمدی در املای نام، جایگزینی برخی از کاراکترها با کاراکترهای مشابه و حذف نقطه از دامنهها، دامنههایی با کارکترهای جایگزین و مشابه (Typosquatting) و دامنههای همزاد (Doppelganger) را شناسایی میکند.
پس از اتمام اسکن، لیستی از دامنههای دیگر که مشابه برند شماست در پنجره نتایج نمایش داده میشود. نتایج شامل دامنههای تازه ثبت شده، آدرسهای IP، سرورهای نام و سرورهای ایمیل است.
دامنههای مشابه یا Typosquatting
تکنیکی برای ثبت یک دامنه مشابه دامنه اصلی است. بعنوان مثال، دامنه g00gle.com را بجای google.com ثبت میکنند.
دامنههای همزاد یا Doppelganger
در این دامنهها نقطه حذف میشود. دامنه mail.google.com بصورت mailg00gle.com نوشته میشود.
مشاهده آنلاین DNStwist
شما میتوانید برای مشاهده ابزار DNStwist بصورت آنلاین به سایت https://dnstwist.it/ مراجعه کنید.
برای بررسی بهتر، میتوانید از دامنههای مشکوک در قالب فرمتهای CSVیا JSON خروجی بگیرید. دامنههای قانونی مشتریان و فروشندگان خود را از فایلهای دانلود شده CSVیا JSON جدا کنید.
برای نظارت بر این دامنهها، لازم است آدرسهای IP، سرورهای نام و سرورهای ایمیل بدست آمده را در سیستم مدیریت اطلاعات امنیتی و رویداد (SMIEM) وارد کنید. میتوانید برای این آدرسهای جعلی، اقدامات لازم را از طریق کنترلهای امنیتی برای مسدودسازی این دامنهها انجام دهید.
همچنین، پارک دامنه یا دامنه جانشین (park domain) قابلیت بسیار کاربردی دیگری است که میتوانید وبسایت خود را علاوه بر دامنه اصلی از طریق دامنههای دیگر نیز معرفی کنید. در واقع با استفاده از این ویژگی، از طریق چند دامنه مجزا میتوان به یک سایت رسید.
شما میتوانید برای اطلاع و دریافت هشدارهای لازم از ثبت دامنههای احتمالی فیشینگ که مشابه نام تجاری شماست، در گزارشگر DNSTwist ثبتنام کنید.
منبعیشس