O monitoramento de Domínios Similares da Axur já vem com uma configuração padrão de detecção que cobre os padrões de ameaça mais comuns. No entanto, é possível ir além. Ao entender como cada tipo de detecção funciona e quando utilizá-lo, você pode ajustar suas regras para maximizar a cobertura enquanto mantém os falsos positivos sob controle.
Este artigo explica cada tipo de detecção, seus casos de uso ideais e a consulta (query) que ela gera.
Tipos de detecção
TLD-squat
Detecta domínios que utilizam exatamente o nome da sua marca, mas registrados em um domínio de nível superior (TLD) diferente.
Quando utilizar: sempre. Essa é a detecção básica e faz parte da consulta de monitoramento padrão para todos os clientes.
Exemplo de consulta:
domain=netflix.*
Detecta:
netflix.cn, netflix.shop, netflix.online, netflix.vip
Homógrafos (Homoglyphs)
Detecta domínios que substituem letras por caracteres visualmente semelhantes, geralmente provenientes de alfabetos não latinos, para personificar sua marca. O sistema normaliza o domínio antes da comparação, de modo que um "п" em cirílico seja tratado da mesma forma que um "n" latino.
Quando utilizar: sempre. Recomendado em conjunto com o TLD-squat. Essa combinação compõe a consulta padrão para todos os clientes.
Consulta padrão (TLD-squat + Homógrafos):
(domain=netflix.* OR sanitizedDomain=netflix.*)
Detecta:
пetflix.com (п em cirílico), nеtflix.com (е em cirílico) e outras substituições por caracteres Unicode.
Typosquats
Detecta domínios que diferem do nome da sua marca por apenas uma edição de caractere, como substituição, remoção, inserção ou inversão da posição de uma única letra.
Quando utilizar: para marcas com mais de 5 caracteres. Em nomes menores, o espaço de busca se torna muito amplo, gerando um grande número de falsos positivos.
⚠️ Não recomendado para marcas com 5 caracteres ou menos.
Exemplo de consulta:
domain=netflix~1
Detecta:
netflx.com, netlfix.com, netfliix.com
Combinado com Homógrafos
(domain=netflix~1 OR sanitizedDomain=netflix~1)
Combosquats
Localiza domínios que contêm o nome da sua marca em qualquer posição, antes ou depois de outras palavras, simulando subdomínios oficiais, páginas de login ou serviços da marca.
Quando utilizar: para marcas com mais de 3 caracteres. Marcas muito curtas tendem a corresponder a um número excessivo de domínios não relacionados.
⚠️ Não recomendado para marcas com 3 caracteres ou menos.
Exemplo de consulta:
domain=*netflix*
Detecta:
netflixlogin.com, mynetflix.shop, netflix-support.io
Combosquat + Typo
Operador proprietário da Axur que combina a detecção de combosquats e typosquats em uma única busca. Identifica domínios que contêm uma versão com erro de digitação da sua marca, tanto de forma isolada quanto incorporada em um nome maior.
Quando utilizar: quando você deseja uma cobertura ampla para detectar simultaneamente combosquats e typosquats. Como herda os riscos de falsos positivos de ambas as técnicas, é recomendado apenas para marcas com mais de 5 caracteres.
⚠️ Não recomendado para marcas com 5 caracteres ou menos.
Exemplo de consulta:
domain=netflix^1
Detecta:
netflxlogin.top, netlixsupport.com, mynetflxapp.io
Combinado com Homógrafos
(domain=netflix^1 OR sanitizedDomain=netflix^1)
Domínios habilitados para e-mail
Limita os resultados a domínios que possuem um registro DNS MX (Mail Exchange) ativo, indicando que estão configurados para enviar ou receber e-mails. Esse é um forte indicativo de infraestrutura ativa para campanhas de phishing.
Quando utilizar: quando o objetivo é priorizar as ameaças mais críticas. Domínios com registros MX têm uma probabilidade muito maior de serem utilizados em campanhas de phishing do que domínios estacionados ou inativos.
Pode ser combinado com qualquer uma das consultas anteriores:
(domain=netflix^1 OR sanitizedDomain=netflix^1) AND dnsRecordMX=*
Dicas
Utilize campos DNS para uma validação mais aprofundada
Além de dnsRecordMX, você pode utilizar outros campos DNS no modo Avançado para validar a infraestrutura por trás de um domínio suspeito.
Campo | Descrição |
| O domínio pode enviar e receber e-mails. |
| O domínio resolve para um endereço IPv4. |
| O domínio resolve para um endereço IPv6. |
| O domínio possui servidores de nomes (Name Servers), indicando gerenciamento ativo. |
| O domínio é um alias que aponta para outro host. |
Exemplo: domínios ativos com infraestrutura de e-mail e web
(domain=netflix^1 OR sanitizedDomain=netflix^1) AND dnsRecordMX=* AND dnsRecordA=*
Elimine duplicidades por domínio durante a simulação
Ao utilizar a opção Simular no Threat Hunting, habilite a opção Deduplicar por domínio. Isso consolida múltiplas detecções do mesmo domínio em um único resultado, proporcionando uma visão mais clara da quantidade de domínios únicos que sua regra capturaria, em vez do número total de detecções.
Utilize o modo Avançado para consultas personalizadas
A opção Modo Avançado habilita a edição manual da consulta. Isso é útil quando você precisa criar combinações que não estão disponíveis por meio das caixas de seleção, como:
Filtrar por um TLD específico;
Excluir um domínio legítimo conhecido;
Adicionar condições personalizadas utilizando registros DNS.
Se tiver qualquer dúvida, entre em contato conosco pelo e-mail [email protected]. 😊
