Physical Address
304 North Cardinal St.
Dorchester Center, MA 02124
Physical Address
304 North Cardinal St.
Dorchester Center, MA 02124
Анализируя мошеннические сайты, порой диву даешься изобретательности жуликов. То пиццу тебе предлагают бесплатную, то моргенкоины… Встречаются и ресурсы, о которых с ходу и не скажешь, что они мошеннические: эти сайты просто собирают контакты, чтобы потом, сформировав базу, сразу всех развести. Однако прежде чем хорошенько изучить созданный интернет‑жуликами сайт, сначала надо его найти. О методах поиска и о том, как мошенники прячут свои ресурсы в сети, мы сейчас и поговорим.
Бывает, в компанию или службу банка, занимающуюся интернет‑безопасностью, поступает жалоба на тот или иной сайт, что и становится поводом к расследованию. Этот случай мы рассматривать не будем, а допустим, что ИБ‑шник захотел получить премию сам решил найти вредоносные сайты.
Самый простой способ включает следующие нехитрые действия:
Более продвинутый вариант — использовать самодельные или покупные сканеры, которые будут бороздить просторы интернета в автоматическом режиме. Вроде все просто, однако описанный метод срабатывает далеко не всегда. Почему же найти мошеннический сайт порой бывает нелегко? Причин обычно несколько.
Если, например, из списка всех доменов отобрать домены со словом gaz, то домен gaazprom.ru ты уже не обнаружишь, а вот утилита Dnstwist из Kali поможет его найти. Еще можно использовать онлайн‑сервисы Dnstwist или Dnstwister.report.
Dnstwist генерирует шесть разных типов написания основного домена и проверяет, какие из них зарегистрированы. Например, для официального gazprom.ru было сгенерировано и проверено 2270 вариантов. 38 доменов оказались зарегистрированы.
Результаты проверки домена gazprom.ru в сервисе dnstwist.it
Теперь давай‑ка проверим, что же все‑таки находится на этом самом gaazprom.ru.
Пример содержимого мошеннического сайта. 14 свободных мест, надо брать!
Тут все просто. Если сканировать сайт openstockinvest.cyou, то мы ничего не увидим. А если зайти на поддомен hххp://bussiness.openstockinvest.cyou, то внезапно обнаружим мошеннический лендинг.
Мошеннический сайт на поддомене
Часто поиск мошеннических сайтов ограничивается лишь проверкой доменов в зоне ru. Если так делать, то ты упустишь сайты, зарегистрированные еще в 1555 доменных зонах. Тот же Dnstwist генерирует домены не во всех возможных зонах, что уводит из нашего поля зрения потенциальный улов.
Источник: xakep.ru