文章总结: 本文介绍新观测到的域名(NOD)的概念、与NRD的区别、安全风险及追踪方法。NOD指首次出现在DNS流量中的域名,常被攻击者用于钓鱼、恶意软件传播等。追踪需依赖全球传感器网络或被动DNS数据库,建议结合信誉评分等指标分层分析,避免仅凭NOD状态直接阻断。
综合评分: 75
文章分类: 威胁情报,恶意软件,网络安全
什么是新观测到的域名(NOD)?为什么它对网络安全来说至关重要?
原创
WhoisXML API
WhoisXML API
互一信息 WhoisXML API
2026年9月30日 09:00
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
Newly Observed Domain
新观测到的域名(Newly Observed Domain,NOD)是指首次出现在域名系统(DNS)流量中的域名,这意味着该域名刚刚开始被查询、解析,或以其他方式出现在DNS活动中。追踪NOD已成为现代威胁情报的重要组成部分,因为威胁行为者往往会提前做好准备,甚至是提前数月批量注册域名,然后仅在攻击活动准备启动时,或此前使用的域名被关停后,才启用这些域名。
本文将进一步介绍NOD,包括新观测到的域名与新注册域名之间的区别、NOD所带来的安全风险,以及如何对其进行持续跟踪和监测。
1
什么是新观测到的域名?
新观测到的域名(NOD)是指在特定数据集、传感器网络和观测时间窗口内,首次出现在DNS中的域名。这种分类是相对于具体观测者而言的,因此,一个域名可能对某一组传感网来说是“新出现的”,但对另一组传感网而言可能早已被发现和记录。
此外,值得注意的是,不同厂商对这一概念的定义并不完全相同。有些厂商会设定明确的观测时间窗口,而另一些则不会。例如,根据Akamai 的DNS查询日志显示,Akamai将过去60天内首次被查询到的域名标记为新观测到的域名。
Cisco Systems则将“新发现的域名(newly seen)”(即其对新观测到的域名的对应称谓)定义为:过去24小时内首次被Cisco Umbrella或OpenDNS的任何用户查询过的域名。具体定义可参考Cisco Systems关于Newly Seen Domains 的说明。另一些厂商,如Fortinet和Palo Alto Networks,则并不采用特定的观测时间窗口。它们会在域名首次被检测到时,将其归类为新观测到的域名。
其他厂商,例如 Fortinet 和 Palo Alto,则完全不采用特定的时间窗口。他们将一个域名首次被检测到时,直接将其归类为新观测到的域名。
2
NOD与NRD:有什么区别?
“新观测到的域名”(NOD)这一概念,与一个更为人熟知的概念——新注册域名(NRDs)——在一定程度上存在重叠。对这两类域名进行拦截的原因也有相似之处。但二者之间仍然存在一些区别。
3
NOD有哪些安全风险?
与已经存在并持续使用的成熟域名相比,新观测到的域名(NOD)中更容易出现某些特定的威胁模式。
- 网络钓鱼(Phishing):
一个没有流量历史的域名可能尚未积累足够的信誉数据,因此暂时不会出现在各类域名/URL 黑名单中。这为攻击者提供了一个相对“干净”的起点,使其能够在防御方发现并采取措施之前,利用该域名搭建并运行钓鱼网站。 - 恶意软件传播(Malware distribution):
一些恶意软件家族会利用域名生成算法批量生成大量DGA子域名和域名,并轮换僵尸网络命令与控制(C2,Command and Control)终端。当旧的C2域名被拦截后,受感染的设备会首次查询下一个DGA域名,该域名随后就会成为一个NOD。 - 域名仿冒(Typosquatting):
攻击者可以提前注册一些用于模仿合法品牌的相似域名/仿冒域名,然后在相关攻击活动开始前不久将其启用。当威胁行为者开始使用该仿冒域名时,即使这个域名早已完成注册,它仍会因为此时首次出现在DNS流量中而成为新观测到的域名。 - 诈骗与垃圾信息活动(Scam and spam campaigns):
一个域名可能突然上线,在短时间内产生大量流量,用于推广虚假赠品、假冒商店、虚假募捐活动或未经请求的垃圾邮件,随后又在被发现之前迅速消失。这类活动往往持续时间很短、传播速度很快,但其背后的域名通常会在活动开始时才首次出现在DNS流量中,而这正是NOD追踪机制所针对的重点。
需要注意的是,并非所有NOD都与网络犯罪活动有关。一个域名被标记为NOD可能有很多正当原因,例如:一家新企业首次上线官方网站、一家公司创建新的营销微型网站(microsite),或者某个内部工具首次建立DNS记录。
4
如何追踪和检测NOD?
在全球范围内追踪 NOD
在全球范围内追踪NOD,并不是大多数组织能够自行建立的能力。这需要在众多不同网络中部署传感器网络,近乎实时地采集DNS流量,并以足够快的速度对这些数据进行关联分析,从而在某个域名开始解析的第一时间将其标记出来。
这需要投入大量基础设施资源,因此目前只有少数大型供应商能够以大规模方式开展此类数据采集。大多数安全厂商和企业则会从已经具备这类数据能力的机构处购买或获取数据授权。
pDNS数据库是其中一种选择,而且非常有用。pDNS数据库会记录从各参与网络中的传感器所采集到的域名解析信息,并将这些历史数据整理后提供检索。
但这里存在一个问题:这类数据库通常每天更新一次,甚至更新频率更低。因此,从一个域名开始活跃,到其相关活动被记录并进入数据库之间,通常会存在一定的时间延迟。
对于大多数域名研究而言,这种延迟并不会造成太大影响。但对于NOD监测来说,情况则不同:如果一个此前从未被观测到的恶意域名刚刚开始活跃,这往往意味着攻击也刚刚开始——而遭受该攻击的目标并没有时间等待这个域名被收录进数据库。
这一空白正是互联网滥用信号协作网络(IASC,Internet Abuse Signal Collective) 希望弥补的。IASC不依赖静态数据集,而是汇聚来自合作伙伴网络的实时遥测数据,包括:
- 域名注册商(Registrars)
- DNS 解析器(DNS Resolvers)
- 互联网服务提供商(ISPs)
- 计算机应急响应组织(CERTs)
- 网络安全厂商(Cybersecurity Vendors)
这些合作伙伴持续提供实时DNS流量和NetFlow 流量、蜜罐数据,以及已知命令与控制(C2)基础设施相关信号。
由于这些数据持续来自分布于不同网络中的活跃传感器,希望构建自身NOD数据源的安全厂商,可以精准定位某个域名开始活跃的时间节点,并观察与其相关的流量在互联网中的流向。
这种“双重”监测方式能够缩短攻击者所获得的先发优势,为安全厂商及其客户争取宝贵的响应窗口,从而主动发现并阻断恶意NOD。
在网络层面追踪 NOD
在网络层面监测NOD,最简单的方法是使用已经支持NOD监测功能的防火墙或DNS解析器。
但如果用户的防火墙尚不支持NOD检测,也可以采用自行构建的方式,通过以下步骤实现:
- 对于任何需要检查的域名,可以查询被动DNS历史服务,例如 WhoisXML API 的DNS大事记API,获取该域名的历史DNS记录。
- 如果在所设定的“NOD”定义时间范围内,该域名存在此前的DNS记录,那么它就不属于NOD。这意味着该域名已经存在DNS流量历史,你可以将这些历史信息纳入风险评估。
- 如果在指定时间范围内不存在任何历史记录,则可以将其视为潜在NOD,并标记为需要进一步关注。但需要注意的是,在用户的数据集中没有记录历史,并不意味着该域名此前不存在,也不代表其他数据提供商或其他网络中没有观测到过该域名。
5
使用NOD数据的最佳实践
仅凭NOD这一分类,并不能说明用户面对的就是恶意域名。不过,NOD仍然是一个重要的风险信号,尤其是与其他指标结合使用时,例如注册人信息、域名注册商以及名称服务器等。通常而言,采用如下所示的分层分析方法效果更好:
- 标记(Flag):当域名首次被识别为新观测到的域名时,对其进行标记。
- 监测(Monitor):在接下来的几天内持续观察其行为。例如:该域名是否开始产生异常规模的流量?它是否解析至此前已与已知威胁相关联的基础设施?
- 关联分析(Correlate):结合其他威胁情报数据源进行交叉验证,例如使用域名信誉检查器获取信誉评分、查看 SSL/TLS 证书信息,以及查询已知恶意 IP 地址段,从而进一步验证域名的真实性。
- 阻断(Block):只有在获得其他相互印证的证据后才进行阻断,而不应仅仅因为域名属于 NOD 就直接将其阻断。当然,最终采取何种措施仍取决于组织自身的风险容忍度。一些处于高风险环境中的组织可能会选择仅凭 NOD 状态就进行阻断,并将由此产生的较高误报率视为实施更严格安全策略所需要付出的成本。
6
常见问题与回答(FAQ)
- “新观测到的域名”是什么意思?
新观测到的域名(Newly Observed Domain,NOD),是指某个域名首次出现在DNS流量中,或者首次出现在其所定义的特定追踪时间窗口内。具体的时间窗口因不同供应商而异,但其核心概念是一致的——NOD描述的并不是域名本身的注册时间或“年龄”,而是该域名首次进入某个数据集、网络或观测体系视野的时间。
- 新观测到的域名是否意味着该域名刚刚注册?
不是。一个新观测到的域名,可能在首次出现在某个特定 DNS 数据集之前,已经注册了数天、数周、数月甚至数年。
- NOD 与“新激活域名(Newly Active Domain)”有什么区别?
两者概念密切相关,但含义有所不同:
- 新观测到的域名(NOD):此前从未在特定数据集、网络或定义的观测时间窗口内被观测到的域名。
- 新激活域名(Newly Active Domain):此前曾被观测到,但在一段特定时间内处于不活跃状态,近期又重新被观测到的域名。
- 子域名可以被认定为NOD吗?
这取决于具体的供应商。许多服务商会追踪完全限定域名(FQDN),例如 mail.subdomain.example[.]com。对于 WhoisXML API 用户而言,则取决于用户自身对NOD的定义。由于WhoisXML API提供原始 DNS 查询、DNS 解析结果以及时间戳等数据,用户可以根据自己的标准和需求,自行判断某个域名是否属于新观测到的域名。
- 两家安全厂商会不会对同一个域名给出不同的 NOD 分类?
会。由于NOD状态取决于供应商所使用的具体数据集、传感器网络以及观测时间窗口,因此,即使针对同一个域名,两家供应商在同一时间点对其是否属于NOD得出不同结论,也是合理的。例如,一家供应商部署的被动DNS传感器可能已经观测到某个域名,而对于另一家供应商所覆盖的网络而言,这个域名可能仍然是一个全新的观测对象。
- 如何利用新观测到的域名来发现新出现的网络威胁或攻击?
NOD 数据能够帮助安全防御人员在恶意域名积累起大多数黑名单所依赖的信誉历史之前,就标记出潜在的网络犯罪活动。将NOD数据与域名信誉评分、SSL/TLS 证书数据以及已知恶意基础设施信息进行关联分析,可以帮助安全团队在威胁刚刚上线时就发现钓鱼网站、命令与控制(C2)服务器以及其他网络安全威胁,而不是等到这些威胁已经造成损害之后才进行识别。
关于我们(About us)
WhoisXML API 提供结构清晰、标准化且全面的 WHOIS、IP 和 DNS 情报。15 年来,我们持续收集和积累了 238 亿条 WHOIS 历史记录、500 亿个主机名、1160 亿条 DNS 记录、1040 万个 IP 网段,以及 99.5% 的 IPv4 和 IPv6 活跃地址。
我们已为来自网络安全、市场营销、执法、电商、金融服务等多个行业的超过 52,000 名客户提供服务。WhoisXML API 连续多年被评为 Inc. 5000 高增长企业,也被《金融时报》评选为增长最快的企业之一。
欢迎访问 whoisxmlapi.com 了解更多产品与服务,或联系扫码下图二维码,添加市场顾问微信,或致电咨询19926961328(手机同微信)。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:互一信息 WhoisXML API WhoisXML API
WhoisXML API《什么是新观测到的域名(NOD)?为什么它对网络安全来说至关重要?》