BashiruDamoah/OSINT-Threat-Intelligence-Analysis-of-Suspicious-Cyber-Infrastructure-Using-VirusTotal
GitHub: BashiruDamoah/OSINT-Threat-Intelligence-Analysis-of-Suspicious-Cyber-Infrastructure-Using-VirusTotal
一个基于 OSINT 技术的可疑网络基础设施被动威胁情报分析实践项目,演示了完整的结构化调查工作流。
Stars: 0 | Forks: 0
# 使用 OSINT 和 VirusTotal 对可疑网络基础设施进行威胁情报分析
一项结构化的网络威胁情报调查,利用公开的 OSINT 技术分析与网络钓鱼和恶意软件活动相关的可疑域名基础设施。
**作者:** Damoah Bashiru
## 项目概述
本项目针对一个被怀疑属于网络钓鱼或恶意软件相关网络基础设施的可疑域名,进行了被动威胁情报调查。整个分析过程完全使用免费、公开的 OSINT 平台进行——在任何阶段都没有进行主动扫描或未经授权的访问。
调查遵循了六个步骤的结构化工作流:
1. 将域名识别作为种子 IOC
2. 使用 VirusTotal 检测引擎进行信誉分析
3. 检查 DNS 记录和托管基础设施
4. SSL 证书历史分析
5. 子域名枚举
6. 基础设施关系图谱可视化
调查结果证实,该域名构成了**高风险**威胁,其特征与网络钓鱼、凭据收集和恶意软件分发活动一致。
## 使用的工具和平台
| 工具 | 用途 | 链接 |
|---|---|---|
| VirusTotal | 域名信誉、DNS 记录、SSL 证书、子域名、关系图谱 | https://www.virustotal.com |
| WHOIS Lookup | 域名注册历史和注册人数据 | https://lookup.icann.org |
| MXToolbox | DNS 和邮件服务器调查 | https://mxtoolbox.com |
| Shodan | IP 地址和托管基础设施查询 | https://www.shodan.io |
| AbuseIPDB | IP 信誉和滥用报告 | https://www.abuseipdb.com |
| URLScan.io | 被动网站扫描和屏幕截图捕获 | https://urlscan.io |
| AlienVault OTX | 开源威胁情报源和 IOC | https://otx.alienvault.com |
| Maltego CE | 关系映射和实体图谱分析 | https://www.maltego.com/get-started |
上述列出的所有工具均可免费使用(某些功能可能需要注册)。
## 仓库结构
```
├── report/
│ └── PRACTICAL_THREAT_INTELLIGENCE_ANALYSIS.pdf
├── screenshots/
│ ├── virustotal_detection_results.png
│ ├── dns_records_hosting.png
│ ├── whois_lookup.png
│ ├── ssl_certificate_history.png
│ ├── subdomain_enumeration.png
│ ├── relationship_graph_1.png
│ └── relationship_graph_2.png
└── README.md
```
## 逐步调查工作流
### 第一步 — 识别种子 IOC
调查从一个可疑的域名开始。这被称为**种子 IOC**——所有其他情报收集的起点。
在哪里寻找可疑域名:
- 网络钓鱼报告源:https://openphish.com
- URLhaus 恶意软件数据库:https://urlhaus.abuse.ch
- PhishTank 验证的网络钓鱼列表:https://www.phishtank.com
- 由用户或邮件过滤器内部报告的任何域名
### 第二步 — 在 VirusTotal 上进行域名信誉分析
**平台:** https://www.virustotal.com
**步骤:**
1. 访问 https://www.virustotal.com
2. 点击顶部的**搜索**栏
3. 输入或粘贴可疑域名(例如 `suspicious-domain.com`)
4. 按下回车键
5. 点击**检测**选项卡,查看有多少安全供应商标记了该域名
6. 记下哪些供应商标记了它以及使用了什么标签(Phishing、Malicious、Malware 等)
7. 检查左侧面板上的**社区评分**
**需要关注的内容:**
- 标记该域名的供应商数量(越多 = 越可疑)
- 检测类别(Phishing、Malware、Spam)
- 创建日期和最后分析日期
- 安全研究人员的社区评论
**为您的报告截取检测结果页面的屏幕截图。**
### 第三步 — DNS 和托管基础设施分析
**平台:** https://www.virustotal.com(Details 选项卡)和 https://mxtoolbox.com
**VirusTotal 上的步骤:**
1. 在域名报告页面上,点击**Details**选项卡
2. 滚动到 **Last DNS Records** 部分
3. 记录以下信息:
- **A 记录** — 域名解析到的 IP 地址
- **MX 记录** — 邮件交换服务器
- **NS 记录** — 域名服务器(揭示托管提供商)
- **SOA 记录** — 区域授权信息
4. 记下 Details 选项卡顶部显示的**Registrar**和**Creation Date**
**MXToolbox 上的步骤:**
1. 访问 https://mxtoolbox.com/SuperTool.aspx
2. 输入域名并点击 **MX Lookup** 以检查邮件服务器
3. 使用 **DNS Lookup** 交叉验证 A 和 NS 记录
4. 使用 **Blacklist Check** 查看该 IP 是否在任何垃圾邮件或滥用黑名单中
**需要关注的内容:**
- 该域名是解析到共享还是专用 IP 地址
- 邮件服务器是否与域名匹配或指向不相关的服务
- 该 IP 地址以前是否被报告为恶意
### 第四步 — WHOIS 注册查询
**平台:** https://lookup.icann.org 或 https://www.virustotal.com(Details 选项卡 → RDAP 部分)
**ICANN WHOIS 上的步骤:**
1. 访问 https://lookup.icann.org
2. 输入可疑域名并点击 **Lookup**
3. 查看注册数据:
- **Registrant name and organization**(出于隐私保护可能会被隐去)
- **Creation date** — 域名首次注册的时间
- **Expiry date** — 注册的有效期
- **Registrar** — 注册该域名所通过的公司
- **Name servers** — 确认这些与 VirusTotal 显示的一致
**VirusTotal 上的步骤:**
1. 在域名 Details 选项卡上,滚动到 **Registration Data (RDAP)** 部分
2. 查看历史 WHOIS 记录,了解注册人或注册商是否随时间发生了变化
**需要关注的内容:**
- 最近注册的域名(几天或几周前)伴有恶意检测属于高风险
- 隐去隐私的注册人详细信息在恶意基础设施中很常见
- 通过同一注册商批量注册的域名可能表明存在某种活动
### 第五步 — SSL 证书历史分析
**平台:** https://www.virustotal.com(Details 选项卡)和 https://crt.sh
**VirusTotal 上的步骤:**
1. 在域名 Details 选项卡上,滚动到 **Last HTTPS Certificate** 部分
2. 记下以下信息:
- **Certificate issuer**(例如 Let's Encrypt、DigiCert)
- **Subject** — 证书涵盖的域名
- **Validity period** — Not Before 和 Not After 日期
- **Fingerprint** — 证书的唯一标识符
**crt.sh(证书透明度日志搜索)上的步骤:**
1. 访问 https://crt.sh
2. 在搜索框中输入域名并按回车键
3. 查看为该域名及其子域名颁发的所有历史证书
4. 查看 **Common Name** 和 **SAN (Subject Alternative Names)** 字段以寻找相关域名
**需要关注的内容:**
- 短期证书(快速过期)表明是临时或轮换的基础设施
- Let's Encrypt 证书是免费的,常用于网络钓鱼域名
- 涵盖多个可疑子域名的证书表明存在共享基础设施
- 在不同域名中重复使用的证书指纹揭示了托管关系
### 第六步 — 子域名枚举
**平台:** https://www.virustotal.com(Relations 选项卡)和 https://urlscan.io
**VirusTotal 上的步骤:**
1. 在域名报告页面上,点击 **Relations** 选项卡
2. 滚动到 **Subdomains** 部分
3. 列出所有识别到的子域名(例如 `login.domain.com`、`admin.domain.com`、`mail.domain.com`)
4. 点击单个子域名以检查它们各自的检测结果
**URLScan.io 上的步骤:**
1. 访问 https://urlscan.io
2. 在搜索框中输入域名
3. 查看扫描结果中的屏幕截图、关联的子域名和传出请求
4. 检查 **DOM** 和 **Links** 选项卡以寻找其他相关基础设施
**需要关注的内容:**
- 名为 `login`、`secure`、`account`、`verify`、`portal` 的子域名在网络钓鱼中很常见
- 指向不同 IP 地址的子域名可能表明存在分布式托管
- 最近注册的域名拥有大量子域名十分可疑
### 第七步 — 基础设施关系图谱
**平台:** https://www.virustotal.com(Graph 视图)
**步骤:**
1. 在域名报告页面上,点击 **Relations** 选项卡
2. 滚动到底部的 **Graph Summary** 部分
3. 点击 **"Open in VirusTotal Graph"**(需要免费的 VirusTotal 账户)
4. 图谱将显示该域名作为中心节点,连接到:
- IP 地址(Resolutions)
- SSL 证书(Historical SSL Certificates)
- 子域名
- 相关文件或 URL
5. 点击图谱中的任何节点以展开其自身的关系
6. 寻找链接到其他域名的共享 IP 地址或证书
1. 从 https://www.maltego.com/get-started 下载 Maltego CE(需要免费注册)
2. 创建一个新图谱并添加一个 Domain 实体
3. 输入可疑域名
4. 右键点击实体并运行转换,例如:
- **To DNS Name** — 发现子域名
- **To IP Address** — 解析托管 IP
- **To Website** — 链接到关联的网页
5. 展开节点以显示完整的基础设施映射
**需要关注的内容:**
- 多个域名解析到同一个 IP 地址(基础设施重用)
- 不同域名共享 SSL 证书
- 连接到已知的恶意 IP 或以前被标记的域名
- 单个域名链接的大量实体表明存在某种活动
### 第八步 — 与威胁情报源交叉比对
**平台:**
| 平台 | 链接 | 检查内容 |
|---|---|---|
| AlienVault OTX | https://otx.alienvault.com | 搜索域名以查看威胁脉冲和 IOC 报告 |
| AbuseIPDB | https://www.abuseipdb.com | 检查解析后的 IP 是否被举报过滥用 |
| Shodan | https://www.shodan.io | 查询 IP 的开放端口和托管详细信息 |
| URLhaus | https://urlhaus.abuse.ch | 检查该域名是否曾被用于分发恶意软件 |
| Google Safe Browsing | https://transparencyreport.google.com/safe-browsing/search | 检查 Google 是否已标记该域名 |
**AlienVault OTX 的步骤:**
1. 访问 https://otx.alienvault.com 并创建一个免费账户
2. 使用搜索栏输入域名
3. 查看与该域名关联的任何 **Threat Pulses**
4. 如果有可用的话,下载失陷标示 (IOC)
## 调查结果摘要
| 调查步骤 | 发现 |
|---|---|
| 域名信誉 | 被多家独立安全供应商标记 |
| DNS 记录 | 解析到一个特定的公网 IP 地址 |
| WHOIS 数据 | 通过域名隐私服务注册;创建日期较近 |
| SSL 证书 | 由 Let's Encrypt 颁发;涵盖多个子域名 |
| 子域名 | 识别出几个处于活跃状态的子域名 |
| 关系图谱 | 该域名连接到多个 IP 和证书,证实了存在关联的基础设施 |
## 风险评估
根据收集到的情报证据,所调查的基础设施被评估为:
**威胁等级:高风险**
符合以下特征:
- 网络钓鱼页面托管
- 凭据收集操作
- 恶意软件分发基础设施
- 协调的多域名活动行为
## 安全建议
组织应针对类似威胁实施以下防御措施:
- 部署高级邮件过滤,以拦截被威胁情报源标记的域名
- 订阅域名信誉监控服务,例如 https://otx.alienvault.com
- 在所有面向用户的系统上强制执行多因素身份验证
- 定期对员工进行网络安全意识培训
- 监控内部 DNS 查询日志,查看是否存在连接到可疑基础设施的情况
- 维护并更新来自 https://urlhaus.abuse.ch 和 https://openphish.com 等情报源的恶意域名黑名单
- 将 VirusTotal API 集成到安全工作流中,以实现自动化的域名信誉检查:https://developers.virustotal.com
## 实用 OSINT 资源
| 资源 | 链接 |
|---|---|
| VirusTotal | https://www.virustotal.com |
| ICANN WHOIS Lookup | https://lookup.icann.org |
| MXToolbox | https://mxtoolbox.com |
| crt.sh Certificate Search | https://crt.sh |
| URLScan.io | https://urlscan.io |
| Shodan | https://www.shodan.io |
| AbuseIPDB | https://www.abuseipdb.com |
| AlienVault OTX | https://otx.alienvault.com |
| URLhaus | https://urlhaus.abuse.ch |
| OpenPhish | https://openphish.com |
| PhishTank | https://www.phishtank.com |
| Google Safe Browsing | https://transparencyreport.google.com/safe-browsing/search |
| Mal Community Edition | https://www.maltego.com/get-started |
| VirusTotal API Docs | https://developers.virustotal.com |
标签:DAST, Sigma 规则, 域名分析, 威胁情报, 开发者工具, 恶意软件分析