Ещё три помощника
Продолжаем набор инструментов для разбора подозрительных файлов, ссылок и доменов.
При чём тут безопасность: чем больше независимых источников подтверждают вывод, тем увереннее решение: блокировать или пропустить.
Joe Sandbox
Joe Sandbox — платформа глубокого автоматического анализа вредоносных программ. Запускает файл в разных средах (Windows, Linux, Android, macOS) и строит подробный отчёт: поведение, сетевые обращения, признаки уклонения от анализа.
Есть бесплатная публичная версия с ограничениями — и тоже с публичными отчётами.
URLVoid
URLVoid проверяет репутацию домена сразу по десяткам чёрных списков и сервисов безопасности.
Быстрый способ понять, замечен ли домен в фишинге или распространении вредоносного ПО. Как и везде, чистая репутация нового домена ничего не гарантирует.
WHOIS и RDAP
WHOIS показывает регистрационные данные домена: регистратора, дату создания и окончания, иногда владельца. Современный преемник — протокол RDAP.
Важный признак: фишинговые домены часто зарегистрированы несколько дней назад. Данные владельцев сейчас обычно скрыты из-за законов о персональных данных.
Пример разбора
Пришло письмо «от банка» со ссылкой на bank-secure-login.com:
- WHOIS: домен создан вчера.
- URLVoid: уже в двух чёрных списках.
- urlscan: страница копирует вход в банк.
Вывод: фишинг. Домен блокируют, письмо удаляют у всех получателей.
Главное за урок
- Joe Sandbox — глубокий анализ поведения файлов в разных ОС.
- URLVoid — репутация домена по множеству чёрных списков.
- WHOIS/RDAP: свежая дата регистрации — признак фишинга.