Какво е блоклист с малуер домейни (и как се сливат 500+ източника)
Блоклистът е само толкова добър, колкото източниците и честотата му на обновяване. Ето как обединяваме над 500 feed-а в едно решение при всяко сканиране.
Блоклистът с малуер домейни е курирана колекция от домейни и IP адреси, за които е известно, че хостват малуер, фишинг, командно-контролна (C2) инфраструктура или ексфилтрационни крайни точки. При уеб скиминга стойността му е директна: ако checkout страница се свърже с домейн от такъв списък, имате потвърден инцидент.
Един източник никога не е достатъчен. Различните feed-ове покриват различни заплахи, обновяват се с различна честота и имат различни нива на фалшиви положителни. Затова ExploitShield обединява над 500 източника в няколко категории: комерсиално разузнаване (Spamhaus DBL, DROP, SURBL), отворени общностни feed-ове (URLhaus, OpenPhish, PhishTank, abuse.ch, MalwareBazaar, Feodo Tracker, ThreatFox), DNS-слой репутация (Quad9, публични OpenDNS списъци) и общи detection списъци (Maltrail, StevenBlack).
Процесът на сливане: всеки feed се нормализира до канонична форма (домейн, IP или URL шаблон), дедупликира се между източниците, маркира се с произход и доверие и се обновява на час. При всяко сканиране изходящите дестинации, видяни от браузъра, се сверяват срещу обединения набор — не срещу остаряло локално копие.
Защо честотата има значение: ексфилтрационните домейни често живеят само дни. Седмично обновяван списък ги пропуска изцяло. Като сверяваме при всяко сканиране срещу feed-ове, обновени на час, хващаме домейни в първите им часове на активност — точно прозореца, в който една кампания нанася най-много щети.
Блоклистът не е цялата история — нов домейн, който още не е в нито един feed, се маркира чрез WHOIS възраст и евристики за форма на скимър. Но за известните заплахи широкото, често обновявано покритие е първата линия на защита, и затова го третираме като инженерен проблем, а не като еднократна интеграция.