Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 387

Domain Generation Algorithm (DGA)

Geprüft vonCybersecurity entrepreneur & security researcher

Was ist Domain Generation Algorithm (DGA)?

Domain Generation Algorithm (DGA)Von Malware verwendeter Algorithmus, der deterministisch grosse Mengen moeglicher Domainnamen erzeugt, damit infizierte Hosts ihren Command-and-Control-Server finden koennen.


Ein Domain Generation Algorithm ist Code in Malware, der pro Tag Hunderte oder Tausende pseudozufaelliger Domainnamen aus einem geteilten Seed erzeugt — meist das aktuelle Datum, manchmal mit einem unvorhersehbaren Wert wie einem Twitter-Trend oder Wechselkurs gesalzen, um Vorabregistrierung zu verhindern. Bot und Betreiber fuehren denselben Algorithmus aus und berechnen so dieselbe Tagesliste; der Angreifer registriert nur eine Handvoll, waehrend der Bot die Liste durchgeht, bis ein Name aufloest. Dieses "Rendezvous"-Modell schlaegt statische Blocklisten, weil Verteidiger nicht alle kuenftigen C2-Domains vorab auflisten koennen, und erschwert Takedowns: Die heutige Domain zu beschlagnahmen aendert nichts an der morgigen.

Reale Familien zeigen die Groessenordnung. Conficker.C erzeugte 2008-2009 taeglich 50.000 Domains ueber viele TLDs und loeste eine beispiellose Koalition (die Conficker Working Group) zum Vorabregistrieren oder Blockieren aus. Gameover Zeus wich auf einen DGA von ~1.000 Domains/Tag aus, wenn seine Peer-to-Peer-Schicht gestoert wurde; CryptoLocker, Necurs und Murofet/Licat nutzten datumsgeseedete Generatoren. Die USENIX-Security-Studie 2016 von Plohmann et al. analysierte Dutzende DGA-Familien und zeigte die Vielfalt der Seed- und Kodierungsschemata.

Da DGA-Abfragen eine charakteristische Folge von NXDOMAIN-Antworten erzeugen (die meisten generierten Namen sind nicht registriert), setzen Abwehrmassnahmen auf DNS-Telemetrie: statistische oder ML-Klassifizierer auf Domain-N-Grammen und Entropie, Passive-DNS-Korrelation, Sinkholing neu beobachteter algorithmischer Namen und EDR-Regeln, die Prozesse mit hohem Volumen fehlgeschlagener Aufloesungen markieren.

flowchart TD
  S[Geteilter Seed<br/>Datum + Salt] --> A[DGA in der Malware]
  S --> O[DGA beim Betreiber]
  A --> L[Tausende Kandidaten-<br/>domains pro Tag]
  O --> R[Betreiber registriert<br/>wenige Domains]
  L --> Q{DNS-Abfrage}
  Q -->|Die meisten scheitern| N[NXDOMAIN-Burst]
  Q -->|Eine loest auf| C[Verbindung zum C2-Server]
  N --> D[Erkennung: NXDOMAIN-Spitze,<br/>ML N-Gramme/Entropie, Passive DNS]
  C --> E[Befehle empfangen / exfiltrieren]
  D --> F[Sinkhole / Sperre]

Beispiele

  1. 01

    Conficker.C generierte 50.000 Kandidatendomains pro Tag ueber mehrere TLDs.

  2. 02

    Necurs und Murofet nutzten datumsgeseedete DGAs zum Treffen mit ihrem C2-Kanal.

Häufige Fragen

Was ist Domain Generation Algorithm (DGA)?

Von Malware verwendeter Algorithmus, der deterministisch grosse Mengen moeglicher Domainnamen erzeugt, damit infizierte Hosts ihren Command-and-Control-Server finden koennen. Es gehört zur Kategorie Angriffe und Bedrohungen der Cybersicherheit.

Was bedeutet Domain Generation Algorithm (DGA)?

Von Malware verwendeter Algorithmus, der deterministisch grosse Mengen moeglicher Domainnamen erzeugt, damit infizierte Hosts ihren Command-and-Control-Server finden koennen.

Wie schützt man sich gegen Domain Generation Algorithm (DGA)?

Schutzmaßnahmen gegen Domain Generation Algorithm (DGA) kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.

Welche anderen Bezeichnungen gibt es für Domain Generation Algorithm (DGA)?

Übliche alternative Bezeichnungen: DGA, Algorithmische C2-Domains.

Verwandte Begriffe