08-03-2026, 12:11 AM
Izvinjavam se ako ovde nije pravo mesto za pokretanje ove teme, zanima me vaše mišljenje za metodologiju:
Radim na projektu Phishing Radar, koji u realnom vremenu prati izdavanje novih SSL/TLS sertifikata i pokušava da prepozna domene koji liče na poznate srpske brendove.
Voleo bih da čujem mišljenje ljudi koji se bave phishingom, threat intelligenceom, domenima ili razvojem sličnih sistema, pre svega o metodologiji detekcije i načinu bodovanja.
Sistem koristi Certificate Transparency podatke preko certstream.calidog.io WebSocket feeda. Svaki novi domen iz sertifikata poredi se sa listom praćenih brendova.
Trenutno je obuhvaćeno 28 brendova iz kategorija kao što su banke, telekomunikacije, državne institucije, kladionice, kurirske službe i energetika.
Za svaki domen izračunava se indikator sumnje od 0 do 100. Trenutni signali i bodovi su:
Važno je naglasiti da sistem trenutno ne utvrđuje da je domen zaista phishing. Ne proverava sadržaj sajta, DNS zapise, hosting, WHOIS podatke, reputaciju IP adrese niti da li je domen već prijavljen ili blokiran. To je za sada sistem za rano izdvajanje potencijalno interesantnih domena iz CT feeda, a ne alat koji donosi konačnu presudu.
Trenutna ograničenja su:
Radim na projektu Phishing Radar, koji u realnom vremenu prati izdavanje novih SSL/TLS sertifikata i pokušava da prepozna domene koji liče na poznate srpske brendove.
Voleo bih da čujem mišljenje ljudi koji se bave phishingom, threat intelligenceom, domenima ili razvojem sličnih sistema, pre svega o metodologiji detekcije i načinu bodovanja.
Sistem koristi Certificate Transparency podatke preko certstream.calidog.io WebSocket feeda. Svaki novi domen iz sertifikata poredi se sa listom praćenih brendova.
Trenutno je obuhvaćeno 28 brendova iz kategorija kao što su banke, telekomunikacije, državne institucije, kladionice, kurirske službe i energetika.
Za svaki domen izračunava se indikator sumnje od 0 do 100. Trenutni signali i bodovi su:
- domen sadrži ključnu reč brenda: +40
- homoglifska zamena karaktera: +50
- typosquatting, odnosno jedna ili dve izmene prema Levenshtein distanci: +35
- sumnjiv prefiks, poput secure, login, moj ili verify: +25
- sumnjiv sufiks, poput login, auth, nalog ili pristup: +25
- sumnjiv TLD, poput .xyz, .top, .club, .online ili .site: +15
- strani TLD, odnosno domen koji nije pod .rs: +10
Važno je naglasiti da sistem trenutno ne utvrđuje da je domen zaista phishing. Ne proverava sadržaj sajta, DNS zapise, hosting, WHOIS podatke, reputaciju IP adrese niti da li je domen već prijavljen ili blokiran. To je za sada sistem za rano izdvajanje potencijalno interesantnih domena iz CT feeda, a ne alat koji donosi konačnu presudu.
Trenutna ograničenja su:
- nema trajnog čuvanja podataka
- nema deduplikacije domena
- nema istorijskog prikaza
- nema DNS ili HTTP provere
- kratke ključne reči mogu praviti dosta lažnih pozitivnih rezultata
- homoglif detekcija ne pokriva sve Unicode varijante
- strani TLD trenutno automatski povećava rezultat, što možda nije uvek opravdano
- svi signali se sabiraju linearno, bez uzimanja u obzir njihovih međusobnih odnosa
- Da li su signali koje koristim smisleni za početnu detekciju?
- Da li su bodovi približno dobro raspoređeni ili su neki signali precenjeni?
- Da li je prag od 30 prenizak?
- Da li bi domen koji nije pod .rs uopšte trebalo da dobija dodatne bodove?
- Kako biste rešili kratke nazive brendova poput A1, MTS, EPS ili APR?
- Da li bi Levenshtein distanca trebalo da zavisi od dužine naziva brenda?
- Koje dodatne signale biste smatrali najkorisnijim: starost domena, DNS, MX zapise, ASN, hosting provajdera, sadržaj stranice, favicon, forme za unos kredencijala ili nešto drugo?
- Da li bi bilo bolje koristiti pravila po brendu umesto jedinstvenog sistema bodovanja za sve?
- Kako biste merili kvalitet ovakvog sistema bez kvalitetnog skupa označenih phishing i legitimnih domena?

