Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 387

Алгоритм генерации доменов (DGA)

ПроверилCybersecurity entrepreneur & security researcher

Что такое Алгоритм генерации доменов (DGA)?

Алгоритм генерации доменов (DGA)Алгоритм во вредоносном ПО, детерминированно создающий большое число кандидатных доменных имен, чтобы заражённые узлы могли найти свой управляющий сервер.


Domain Generation Algorithm — встроенный в вредонос код, который ежедневно создаёт сотни или тысячи псевдослучайных доменных имён из общего seed: обычно это текущая дата, иногда «посоленная» непредсказуемым значением вроде тренда Twitter или курса валют, чтобы помешать заблаговременной регистрации. Бот и оператор выполняют один и тот же алгоритм и потому вычисляют одинаковый дневной список; атакующему достаточно зарегистрировать лишь горстку доменов, а бот перебирает список, пока один из них не разрешится. Эта модель «встречи» побеждает статические блок-листы, поскольку защитники не могут заранее перечислить все будущие C2, и затрудняет тейкдауны: изъятие сегодняшнего домена ничего не даёт против завтрашнего.

Реальные семейства показывают масштаб. Conficker.C в 2008–2009 годах создавал 50000 доменов в день на множестве TLD, что вызвало беспрецедентную коалицию (Conficker Working Group) для их предварительной регистрации или блокировки. Gameover Zeus переходил на DGA (~1000 доменов/день), когда нарушался его одноранговый слой; CryptoLocker, Necurs и Murofet/Licat использовали генераторы, засеянные датой. Исследование Plohmann и др. на USENIX Security 2016 реверсировало десятки семейств DGA, показав разнообразие схем seed и кодирования.

Поскольку запросы DGA создают характерный всплеск ответов NXDOMAIN (большинство сгенерированных имён не зарегистрировано), защита строится на телеметрии DNS: статистические или ML-классификаторы по n-граммам и энтропии доменов, корреляция с пассивным DNS, sinkhole вновь замеченных алгоритмических имён и правила EDR, отмечающие процессы с большим объёмом неудачных разрешений.

flowchart TD
  S[Общий seed<br/>дата + соль] --> A[DGA во вредоносе]
  S --> O[DGA у оператора]
  A --> L[Тысячи кандидатных<br/>доменов в день]
  O --> R[Оператор регистрирует<br/>несколько доменов]
  L --> Q{DNS-запрос}
  Q -->|Большинство неудачны| N[Всплеск NXDOMAIN]
  Q -->|Один разрешается| C[Подключение к серверу C2]
  N --> D[Обнаружение: пик NXDOMAIN,<br/>ML n-граммы/энтропия, пассивный DNS]
  C --> E[Приём команд / эксфильтрация]
  D --> F[Sinkhole / блокировка]

Примеры

  1. 01

    Conficker.C создавал 50000 кандидатных доменов в день на нескольких TLD.

  2. 02

    Necurs и Murofet использовали DGA, засеянные датой, чтобы встретиться со своим C2.

Частые вопросы

Что такое Алгоритм генерации доменов (DGA)?

Алгоритм во вредоносном ПО, детерминированно создающий большое число кандидатных доменных имен, чтобы заражённые узлы могли найти свой управляющий сервер. Относится к категории Атаки и угрозы в кибербезопасности.

Что означает Алгоритм генерации доменов (DGA)?

Алгоритм во вредоносном ПО, детерминированно создающий большое число кандидатных доменных имен, чтобы заражённые узлы могли найти свой управляющий сервер.

Как защититься от Алгоритм генерации доменов (DGA)?

Защита от Алгоритм генерации доменов (DGA) обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия Алгоритм генерации доменов (DGA)?

Распространённые альтернативные названия: DGA, Алгоритмические C2-домены.

Связанные термины