Elastic Detection Rules项目中针对Microsoft在线认证域名仿冒的新型检测方案
2025-07-03 12:29:34作者:魏侃纯Zoe
在网络安全领域,域名仿冒(Typosquatting)是一种常见的攻击手段,攻击者通过注册与合法域名相似的虚假域名来实施钓鱼攻击或中间人攻击。近期针对Microsoft在线认证服务(microsoftonline.com)的域名仿冒活动频繁出现,特别是与特定地区关联的VOID BLIZZARD组织利用此类技术进行恶意活动。Elastic Detection Rules项目为此开发了新型检测规则,通过模糊匹配技术识别潜在的恶意域名。
技术背景
Microsoft在线认证域名(如microsoftonline.com)是企业身份认证和云服务访问的核心入口。攻击者通过以下方式构造仿冒域名:
- 字符替换(如"micsrosoftonline.com")
- 子域名伪装(如"outlook-office.micsrosoftonline.com")
- 相似TLD变种
这些仿冒域名通常用于:
- 收集用户凭证的钓鱼页面
- 部署中间人攻击代理
- 绕过安全策略的C2通信
检测方案设计
Elastic提出的检测方案采用多维度分析方法:
核心检测逻辑
-
数据源覆盖:同时分析网络流量中的URL域名、原始URL、目标域名及DNS查询记录
-
合法域名过滤:首先排除已知合法的Microsoft在线服务域名模式:
- 标准登录门户(login.microsoftonline.com)
- API端点(api.microsoftonline.com)
- Azure AD域名(*.onmicrosoft.com)
-
模糊匹配引擎:
- 采用AUTO模式自动调整模糊度阈值
- 设置最大扩展数为10以平衡性能与检出率
- 对以下字段进行并行匹配:
- url.domain
- url.original
- destination.domain
- dns.question.name
置信度分级
根据匹配分数动态划分风险等级:
- 高分(≥5.999):低置信度
- 中分(>4):中置信度
- 低分:高置信度
特别处理已知恶意样本(如micsrosoftonline.com),即使分数较低也纳入检测。
技术实现细节
该规则使用ES|QL查询语言实现,主要包含以下关键操作:
- 多字段合并:使用COALESCE函数统一处理不同数据源中的域名字段
- 正则排除:通过RLIKE操作符过滤合法域名模式
- 动态评分:结合模糊匹配的_score值与静态规则列表
- 结果优化:按时间戳降序排列,保留关键字段(源IP、用户ID等)
防御价值
该检测方案具有三重防护价值:
- 早期预警:在攻击者收集凭证阶段即可发现异常
- 攻击链阻断:识别C2通信中使用的仿冒域名
- 威胁情报关联:通过域名特征关联已知攻击组织
安全团队可将此检测规则与以下措施结合:
- 用户登录行为分析
- 证书透明度日志监控
- 企业DNS策略加固
该方案已在实际威胁狩猎中验证有效性,能够检测出包括VOID BLIZZARD组织在内的多种高级威胁活动。企业部署时建议根据自身网络环境调整模糊匹配参数,并建立相应的响应流程。
登录后查看全文
热门项目推荐
相关项目推荐
atomcodeClaude Code 的开源替代方案。连接任意大模型,编辑代码,运行命令,自动验证 — 全自动执行。用 Rust 构建,极致性能。 | An open-source alternative to Claude Code. Connect any LLM, edit code, run commands, and verify changes — autonomously. Built in Rust for speed. Get StartedRust0153- DDeepSeek-V4-ProDeepSeek-V4-Pro(总参数 1.6 万亿,激活 49B)面向复杂推理和高级编程任务,在代码竞赛、数学推理、Agent 工作流等场景表现优异,性能接近国际前沿闭源模型。Python00
LongCat-Video-Avatar-1.5最新开源LongCat-Video-Avatar 1.5 版本,这是一款经过升级的开源框架,专注于音频驱动人物视频生成的极致实证优化与生产级就绪能力。该版本在 LongCat-Video 基础模型之上构建,可生成高度稳定的商用级虚拟人视频,支持音频-文本转视频(AT2V)、音频-文本-图像转视频(ATI2V)以及视频续播等原生任务,并能无缝兼容单流与多流音频输入。00
auto-devAutoDev 是一个 AI 驱动的辅助编程插件。AutoDev 支持一键生成测试、代码、提交信息等,还能够与您的需求管理系统(例如Jira、Trello、Github Issue 等)直接对接。 在IDE 中,您只需简单点击,AutoDev 会根据您的需求自动为您生成代码。Kotlin03
Intern-S2-PreviewIntern-S2-Preview,这是一款高效的350亿参数科学多模态基础模型。除了常规的参数与数据规模扩展外,Intern-S2-Preview探索了任务扩展:通过提升科学任务的难度、多样性与覆盖范围,进一步释放模型能力。Python00
skillhubopenJiuwen 生态的 Skill 托管与分发开源方案,支持自建与可选 ClawHub 兼容。Python0112
项目优选
收起
暂无描述
Dockerfile
733
4.75 K
deepin linux kernel
C
31
16
Ascend Extension for PyTorch
Python
651
797
Claude Code 的开源替代方案。连接任意大模型,编辑代码,运行命令,自动验证 — 全自动执行。用 Rust 构建,极致性能。 | An open-source alternative to Claude Code. Connect any LLM, edit code, run commands, and verify changes — autonomously. Built in Rust for speed.
Get Started
Rust
1.25 K
153
旨在打造算法先进、性能卓越、高效敏捷、安全可靠的密码套件,通过轻量级、可剪裁的软件技术架构满足各行业不同场景的多样化要求,让密码技术应用更简单,同时探索后量子等先进算法创新实践,构建密码前沿技术底座!
C
1.1 K
611
本项目是CANN提供的数学类基础计算算子库,实现网络在NPU上加速计算。
C++
1.01 K
1.01 K
华为昇腾面向大规模分布式训练的多模态大模型套件,支撑多模态生成、多模态理解。
Python
147
237
昇腾LLM分布式训练框架
Python
168
200
openEuler内核是openEuler操作系统的核心,既是系统性能与稳定性的基石,也是连接处理器、设备与服务的桥梁。
C
434
395
暂无简介
Dart
986
253