08-05-2026, 09:25 AM
Jasno, znači ručni workflow ali efikasan - grep + sort -u + crt.sh/bgp.he.net za brzu istragu kad zatreba. I realno, za ciljano traženje (tipa Intesa kampanja) to sasvim radi.
Ono što si pomenuo za Intezu je zanimljivo - intesa-banka.com i intesa-rs.com su upravo obrasci koje moj detector pokriva. intesa-rs mi automatski dobija keyword + regional marker, a intesa-banka bi bio keyword + sufiks kad dodam "banka" u listu sumnjivih sufiksa (za sad nemam, ali ovo je dobar razlog da dodam).
Za problem starih duplikata - kod mene to rešavam dedup po canonical hostnameu sa occurrenceCount. Kad se isti domen pojavi opet, ne pravi novi zapis nego samo inkrementira counter i ažurira lastSeen. Tako uvek znam i kad se prvi put pojavio i koliko puta se vratio.
Za .rs ccTLD praćenje - to je odlična ideja koju nemam. Ja trenutno gledam samo domene koji matchuju brendove, ali novi .rs domen koji nije u mojoj allowlisti a sadrži nešto slično poznatom brendu bi bio jako dobar signal. Razmisliću da dodam .rs-specific filter. Što se tiče automatizacije - upravo to radim, da pretvori taj tvoj grep workflow u nešto sa live alertima i scoring-om. Ako bude zanimljivo kad bude gotovo, mogu ti dati pristup da uporediš sa svojim fajlovima.
Jedno pitanje: koliko često se vraćaju isti domeni u tvojim logovima? Tipa, da li napadači koriste isti domen danima ili brzo rotiraju?
Ono što si pomenuo za Intezu je zanimljivo - intesa-banka.com i intesa-rs.com su upravo obrasci koje moj detector pokriva. intesa-rs mi automatski dobija keyword + regional marker, a intesa-banka bi bio keyword + sufiks kad dodam "banka" u listu sumnjivih sufiksa (za sad nemam, ali ovo je dobar razlog da dodam).
Za problem starih duplikata - kod mene to rešavam dedup po canonical hostnameu sa occurrenceCount. Kad se isti domen pojavi opet, ne pravi novi zapis nego samo inkrementira counter i ažurira lastSeen. Tako uvek znam i kad se prvi put pojavio i koliko puta se vratio.
Za .rs ccTLD praćenje - to je odlična ideja koju nemam. Ja trenutno gledam samo domene koji matchuju brendove, ali novi .rs domen koji nije u mojoj allowlisti a sadrži nešto slično poznatom brendu bi bio jako dobar signal. Razmisliću da dodam .rs-specific filter. Što se tiče automatizacije - upravo to radim, da pretvori taj tvoj grep workflow u nešto sa live alertima i scoring-om. Ako bude zanimljivo kad bude gotovo, mogu ti dati pristup da uporediš sa svojim fajlovima.
Jedno pitanje: koliko često se vraćaju isti domeni u tvojim logovima? Tipa, da li napadači koriste isti domen danima ili brzo rotiraju?

