Ir al contenido principal

Hunting Like a Pro: Búsquedas de nombres de dominio similares

El monitoreo de Dominios Similares de Axur incluye una configuración de detección predeterminada que cubre los patrones de amenaza más comunes. Sin embargo, es posible ir más allá. Al comprender cómo funciona cada tipo de detección y cuándo utilizarlo, puedes ajustar tus reglas para maximizar la cobertura mientras mantienes los falsos positivos bajo control.

Este artículo explica cada tipo de detección, sus casos de uso ideales y la consulta (query) que genera.


Tipos de detección

TLD-squat

Detecta dominios que utilizan exactamente el nombre de tu marca, pero registrados con un dominio de nivel superior (TLD) diferente.

Cuándo utilizarlo: Siempre. Esta es la detección básica y forma parte de la consulta de monitoreo predeterminada para todos los clientes.

Ejemplo de consulta:

domain=netflix.*

Detecta:
netflix.cn, netflix.shop, netflix.online, netflix.vip


Homógrafos (Homoglyphs)

Detecta dominios que reemplazan letras por caracteres visualmente similares, generalmente provenientes de alfabetos no latinos, para suplantar tu marca. El sistema normaliza el dominio antes de realizar la comparación, por lo que una "п" cirílica se trata de la misma forma que una "n" latina.

Cuándo utilizarlo: Siempre. Se recomienda utilizarlo junto con TLD-squat. Esta combinación conforma la consulta predeterminada para todos los clientes.

Consulta predeterminada (TLD-squat + Homógrafos):

(domain=netflix.* OR sanitizedDomain=netflix.*)

Detecta:
пetflix.com (п cirílica), nеtflix.com (е cirílica) y otras sustituciones mediante caracteres Unicode.


Typosquats

Detecta dominios que difieren del nombre de tu marca por una única edición de carácter, como una sustitución, eliminación, inserción o transposición de una sola letra.

Cuándo utilizarlo: Para marcas con más de 5 caracteres. En nombres más cortos, el espacio de búsqueda se vuelve demasiado amplio y genera una gran cantidad de falsos positivos.

⚠️ No se recomienda para marcas con 5 caracteres o menos.

Ejemplo de consulta:

domain=netflix~1

Detecta:
netflx.com, netlfix.com, netfliix.com

Combinado con Homógrafos

(domain=netflix~1 OR sanitizedDomain=netflix~1)

Combosquats

Encuentra dominios que contienen el nombre de tu marca en cualquier posición, antes o después de otras palabras, para aparentar ser un subdominio oficial, una página de inicio de sesión o un servicio de la marca.

Cuándo utilizarlo: Para marcas con más de 3 caracteres. Las marcas muy cortas tienden a coincidir con un número excesivo de dominios no relacionados.

⚠️ No se recomienda para marcas con 3 caracteres o menos.

Ejemplo de consulta:

domain=*netflix*

Detecta:
netflixlogin.com, mynetflix.shop, netflix-support.io


Combosquat + Typo

Operador desarrollado por Axur que combina la detección de combosquats y typosquats en una sola búsqueda. Detecta dominios que contienen una versión con error tipográfico de tu marca, ya sea de forma independiente o integrada dentro de un nombre de dominio más largo.

Cuándo utilizarlo: Cuando deseas una cobertura amplia para detectar simultáneamente combosquats y typosquats. Como hereda los riesgos de falsos positivos de ambas técnicas, solo se recomienda para marcas con más de 5 caracteres.

⚠️ No se recomienda para marcas con 5 caracteres o menos.

Ejemplo de consulta:

domain=netflix^1

Detecta:
netflxlogin.top, netlixsupport.com, mynetflxapp.io

Combinado con Homógrafos

(domain=netflix^1 OR sanitizedDomain=netflix^1)

Dominios habilitados para correo electrónico

Limita los resultados a dominios que tienen un registro DNS MX (Mail Exchange) activo, lo que significa que están configurados para enviar o recibir correos electrónicos. Esto constituye un fuerte indicador de infraestructura activa utilizada para campañas de phishing.

Cuándo utilizarlo: Cuando deseas centrarte en las amenazas de mayor prioridad. Los dominios con registros MX tienen muchas más probabilidades de ser utilizados en campañas de phishing que los dominios estacionados o inactivos.

Puede combinarse con cualquiera de las consultas anteriores:

(domain=netflix^1 OR sanitizedDomain=netflix^1) AND dnsRecordMX=*

Consejos

Utiliza los campos DNS para una validación más profunda

Además dnsRecordMX, puedes utilizar otros campos DNS en el modo Avanzado para validar la infraestructura detrás de un dominio sospechoso.

Campo

Descripción

dnsRecordMX=*

El dominio puede enviar y recibir correos electrónicos.

dnsRecordA=*

El dominio resuelve a una dirección IPv4.

dnsRecordAAAA=*

El dominio resuelve a una dirección IPv6.

dnsRecordNS=*

El dominio tiene servidores de nombres (Name Servers), lo que indica que está administrado activamente.

dnsRecordCNAME=*

El dominio es un alias que apunta a otro host.

Ejemplo: dominios activos con infraestructura web y de correo electrónico

(domain=netflix^1 OR sanitizedDomain=netflix^1) AND dnsRecordMX=* AND dnsRecordA=*

Elimina duplicados por dominio durante la simulación

Al utilizar la opción Simular en Threat Hunting, habilita la opción Deduplicar por dominio. Esto agrupa múltiples detecciones del mismo dominio en un único resultado, proporcionando una visión más clara de la cantidad de dominios únicos que capturaría tu regla, en lugar del número total de detecciones.


Utiliza el modo Avanzado para consultas personalizadas

La opción Modo Avanzado habilita la edición manual de la consulta. Esto resulta útil cuando necesitas crear combinaciones que las casillas de selección no permiten, por ejemplo:

  • Filtrar por un TLD específico.

  • Excluir un dominio legítimo conocido.

  • Agregar condiciones personalizadas utilizando registros DNS.


Si tienes alguna duda, no dudes en ponerte en contacto con nosotros a través del correo [email protected]. 😊

¿Ha quedado contestada tu pregunta?