Analisando sites maliciosos com RIPE Atlas

24 de setembro de 2025

Analisando sites maliciosos com RIPE Atlas

Por Guillermo Pereyra, Analista de Segurança do LACNIC

Por que analisar sites maliciosos?

Para remover sites maliciosos (aqueles que distribui malware ou substitui a identidade de outro), é necessário realizar uma análise do site e reportá-lo adequadamente às autoridades competentes para sua desativação.

Este artigo explora o uso do RIPE Atlas, que usa sondas distribuídas globalmente, para determinar a persistência e o alcance geográfico de um site malicioso.

Informações importantes para investigar um site malicioso

Uma investigação sobre um site malicioso deve reunir pelo menos as seguintes informações:

  • Datas relevantes: descoberta, criação de domínio, exclusão, etc.
  • Domínio/s
  • URL
  • Endereços IP
  • Código fonte
  • Captura de tela ou vídeos do comportamento
  • Contatos diferentes: registrante de domínio, proprietário do IP, CSIRT/CERT, etc.

Às vezes, os ataques de phishing ou sites maliciosos usam mecanismos que os tornam difíceis de remover, como o uso de CDN ou serviços de hosting com proteção de identidade para o proprietário do site ou acesso restrito ao phishing desde localizações geográficas específicas.

Ao denunciar um site malicioso, é recomendável incluir no relatório a localização geográfica de onde o conteúdo malicioso pode ser acessado. Isso é importante para que o receptor do relatório possa, de alguma forma, reproduzir o comportamento indesejável que estamos apontando no nosso relatório.

Existem várias maneiras de observar de que locais o conteúdo malicioso pode ser acessado. Poderiam ser usados ​​serviços VPN ou proxys, que fornecem um endereço IP do país onde queremos verificar o comportamento malicioso. Neste artigo, vamos aprofundar na forma de usar o RIPE Atlas para essa finalidade.

(Acesso livre, não requer assinatura)

O que é o RIPE Atlas e como ele pode ajudar você?

O RIPE Atlas é uma rede de sondas distribuídas no mundo todo que medem continuamente a acessibilidade e o desempenho da Internet, fornecendo informações técnicas sobre seu funcionamento. Essa rede de sensores permite fazer medições personalizadas em destinos específicos. Os diferentes tipos de medições que podem ser feitas são:

  • PING
  • Traceroute
  • DNS
  • TLS
  • HTTP (só análise de âncora)
  • NTP

A seguir, vamos falar de uma característica interessante deste projeto: o acesso geográfico das diferentes sondas ao alvo desejado. Quer dizer, sabendo onde a medição foi feita, podemos determinar se o site é acessível ou não desde essa região do mundo. Com esta característica podemos identificar se o phishing tem um alvo geográfico destinado para seu ataque.

Uso do RIPE Atlas para analisar sites maliciosos

Para analisar sites maliciosos, temos 4 métodos: PING, Traceroute, DNS e TLS. Cada um deles tem suas vantagens e desvantagens.

As opiniões expressas pelos autores deste blog são próprias e não refletem necessariamente as opiniões de LACNIC.

0 Comments
mais antigos
mais recentes Mais votado
Feedbacks embutidos
Ver todos os comentários