Analisando sites maliciosos com RIPE Atlas

11/06/2025

Analisando sites maliciosos com RIPE Atlas

Por Guillermo Pereyra, Analista de Segurança do LACNIC

Introdução: Por que analisar sites maliciosos?

Para remover um site malicioso (aquele que distribui malware ou substitui a identidade de outro), é necessário realizar uma análise do site e reportá-lo adequadamente às autoridades competentes para sua desativação.

Este artigo explora o uso do RIPE Atlas, que usa sondas distribuídas globalmente, para determinar a persistência e o alcance geográfico de um site malicioso.

Informações importantes para investigar um site malicioso

Uma investigação sobre um site malicioso deve reunir pelo menos as seguintes informações:

  • Datas relevantes: descoberta, criação de domínio, exclusão, etc.
  • Domínio/s
  • URL
  • Endereços IP
  • Código fonte
  • Captura de tela ou vídeos do comportamento
  • Contatos diferentes: registrante de domínio, proprietário do IP, CSIRT/CERT, etc.

Às vezes, os ataques de phishing ou sites maliciosos usam mecanismos que os tornam difíceis de remover, como o uso de CDN ou serviços de hosting com proteção de identidade para o proprietário do site ou acesso restrito ao phishing desde localizações geográficas específicas.

Ao denunciar um site malicioso, é recomendável incluir no relatório a localização geográfica de onde o conteúdo malicioso pode ser acessado. Isso é importante para que o receptor do relatório possa, de alguma forma, reproduzir o comportamento indesejável que estamos apontando no nosso relatório.

Existem várias maneiras de observar de que locais o conteúdo malicioso pode ser acessado. Poderiam ser usados ​​serviços VPN ou proxys, que fornecem um endereço IP do país onde queremos verificar o comportamento malicioso. Neste artigo, vamos aprofundar na forma de usar o RIPE Atlas para essa finalidade.

(Acesso livre, não requer assinatura)

O que é o RIPE Atlas e como ele pode ajudar você?

O RIPE Atlas é uma rede de sondas distribuídas no mundo todo que medem continuamente a acessibilidade e o desempenho da Internet, fornecendo informações técnicas sobre seu funcionamento. Essa rede de sensores permite fazer medições personalizadas em destinos específicos. Os diferentes tipos de medições que podem ser feitas são:

  • PING
  • Traceroute
  • DNS
  • TLS
  • HTTP (só análise de âncora)
  • NTP

A seguir, vamos falar de uma característica interessante deste projeto: o acesso geográfico das diferentes sondas ao alvo desejado. Quer dizer, sabendo onde a medição foi feita, podemos determinar se o site é acessível ou não desde essa região do mundo. Com esta característica podemos identificar se o phishing tem um alvo geográfico destinado para seu ataque.

Uso do RIPE Atlas para analisar sites maliciosos

Para analisar sites maliciosos, temos 4 métodos: PING, Traceroute, DNS e TLS. Cada um deles tem suas vantagens e desvantagens.

As opiniões expressas pelos autores deste blog são próprias e não refletem necessariamente as opiniões de LACNIC.

Inscrever-se
Notificar de

0 Comments
mais antigos
mais recentes Mais votado
Feedbacks embutidos
Ver todos os comentários