URL Reputation Tools
Extracted from Phishing Analysis(2).pdf - source PDF page(s) 96-100.

Cette leçon explique comment effectuer des contrôles de réputation pour des URL potentiellement malveillantes, afin de nous aider à déterminer si elles sont réellement malveillantes ou non. Bien qu'il existe un certain nombre d'outils de réputation en ligne gratuits, nous allons nous concentrer sur VirusTotal URLScan.io, car ce sont les plus complets et les plus faciles à utiliser. Nous verrons cidessous comment utiliser ces outils pour déterminer si des URL ont été marquées comme malveillantes par la communauté de sécurité.
Il est extrêmement important de se rappeler que si quelque chose n'est pas identifié comme malveillant par les outils de réputation en ligne, cela ne signifie pas qu'il est sûr. Nous sommes certains que vous avez entendu parler de l'expression « innocent jusqu'à preuve du contraire ». Nous devons utiliser le contraire ici. Supposons que les sites suspects soient malveillants jusqu'à ce que vous puissiez prouver qu'ils peuvent être visités en toute sécurité.
Bien que les sites de réputation puissent être une bonne ressource, vous devez vous rappeler qu'ils ne sont pas toujours efficaces et qu'une analyse plus approfondie est toujours nécessaire. Si une URL ou un domaine possède un score de communauté malveillant, cela signifie que l'URL a déjà été analysée et signalée comme malveillante. Les attaques ciblées et uniques n'auront pas été analysées par d'autres professionnels de la sécurité. Par conséquent, les URL peuvent revenir sans commentaires négatifs, mais elles peuvent être extrêmement malveillantes.
VirusTotal
Rendez-vous sur VirusTotal et vous verrez apparaître une interface graphique Web simple. Cliquez sur l'onglet URL et vous verrez la même chose que sur la capture d'écran ci-dessous. Ici, nous pouvons saisir des URL malveillantes pour récupérer les scores de réputation.

Je vais maintenant saisir une URL dont je sais qu'elle mène à un collecteur d'informations d'identification Outlook en direct. Nous pouvons constater que l'URL a été reconnue comme malveillante par un certain nombre de fournisseurs, notamment Kaspersky, ESET et Fortinet.

Scan d'URL
URLScan est un service qui peut nous fournir des tonnes d'informations sur une URL. Pour vous aider à utiliser cet outil, nous allons saisir la même URL que celle sur VirusTotal laquelle nous venons de voir qu'elle a été signalée comme malveillante.

Comme vous pouvez le constater, de nombreuses informations utiles nous ont été présentées. Qu'il s'agisse d'un score de réputation ou d'une capture d'écran, les technologies Web sont utilisées sur le site pour accéder aux informations de domaine et d'adresse IP. Bien que toutes ces informations puissent être utiles lors d'enquêtes très médiatisées, leur utilisation à des URL2PNG fins de visualisation est généralement suffisante.
Flux de menaces
Il existe un certain nombre de flux de menaces publics qui peuvent fournir aux équipes de sécurité des informations concernant les attaques de phishing et les artefacts malveillants qui peuvent être utilisés pour alimenter des listes noires pour les produits de sécurité des e-mails. URLHaus et PhishTank sont des exemples de ces flux. Explorons-les tous les deux ci-dessous.
Tout d'abord, examinons la base de données URLhaus, une vaste collection d'URL malveillantes signalées par des chercheurs. Dans cette capture d'écran, vous pouvez voir la date à laquelle l'URL a été ajoutée à la base de données, l'URL malveillante, l'état indiquant si cette ressource est toujours disponible sur Internet ou non, et des balises qui indiquent en un coup d'œil quel est le malware (dans ces URL, nous pouvons voir qu'ils hébergent Quakbot), et la dernière colonne indique quel utilisateur a signalé ces URL.

URLhaus propose un certain nombre de flux de menaces qui peuvent fournir des informations spécifiques et, comme mentionné ci-dessus, peuvent être utilisés pour générer des listes noires d'URL malveillantes qui peuvent être bloquées de manière proactive afin d'empêcher les utilisateurs de visiter ces sites malveillants connus.

PhishTank fonctionne comme URLHaus et permet aux utilisateurs de soumettre des artefacts de phishing qui sont ensuite vérifiés par l'ensemble de la communauté. Dans la capture d'écran cidessous, vous pouvez voir à quoi ressemble la base de données URLHaus.
