遇见数据集

Trustname.com / Fewmoretaps OÜ Registrar Zone Evidence

收藏
github2026-06-21 更新2026-06-22 收录
官方服务:

资源简介:

该数据集是ICANN注册商#4318 Trustname.com / Fewmoretaps OÜ的完整区域扫描证据包,包含7,641个域名,其中86%的活动内容被确认为恶意。数据集提供了详细的威胁情报,包括跟踪的域名列表、分析快照、重复注册者信息、共享IP集群以及按目标品牌分类的域名等。

This dataset is a complete zone scan evidence package from ICANN-accredited registrar #4318, Trustname.com / Fewmoretaps OÜ. It contains 7,641 domain names, of which 86% of their active content has been confirmed as malicious. The dataset provides detailed threat intelligence, including tracked domain lists, analysis snapshots, duplicate registrant information, shared IP clusters, and domain names categorized by targeted brands, among others.

创建时间:
2026-06-11
原始信息汇总

数据集概述:Trustname.com / Fewmoretaps OÜ 注册商滥用证据包(Phase II)

数据集基本信息

  • 数据集名称: Trustname.com / Fewmoretaps OÜ — Registrar Zone Evidence (Phase II)
  • 数据所有者: PhishDestroy 调查项目
  • 调查对象: IANA注册商ID #4318 — Fewmoretaps OÜ(商业名称为Trustname.com)
  • 注册地: 爱沙尼亚(欧盟)
  • 数据许可证: MIT
  • TLP分类: CLEAR(公开)
  • 数据集地址: https://github.com/phishdestroy/trustname-evidence

核心统计数据

指标 数值
扫描域名总数 7,641
活跃含内容域名 2,583 (33.8%)
死亡/停放/错误域名 5,058 (66.2%)
确认恶意域名 2,221 (活跃内容中的86.0%)
HIGH严重性域名 1,114
MEDIUM严重性域名 1,107
截图数量 1,953
验证的钓鱼域名 3,406
检测到的群注册者 3个
估计收入 76,738美元

域名TLD分布

TLD 数量 平均注册期 预估收入
.com 7,204 420天 64,764美元
.icu 572 365天 566美元
.net 423 436天 4,226美元
.org 355 515天 3,546美元
.app 80 365天 1,120美元
.pro 54 425天 431美元
.cyou 50 365天 50美元
.cam 49 365天 245美元
.info 34 483天 136美元
.cfd 33 365天 165美元

主要托管国家分布

国家 占比 数量
美国 32.7% 489
俄罗斯 10.2% 152
英国 8.3% 124
德国 7.4% 111
荷兰 6.3% 94
加拿大 5.6% 83
伯利兹 4.8% 72
乌克兰 3.9% 59

恶意行为分类与严重性

🔴 HIGH严重性(1,114个域名)

类别 数量 描述
PHISHING_GENERIC 396 通用凭证窃取
PHISHING_FINANCE 236 银行/信用卡信息窃取
CARDING 182 克隆卡商店、盗刷市场
PHISHING_CRYPTO 178 加密货币钱包/交易所钓鱼
CRYPTO_SCAM 146 虚假投资平台
MALWARE_DIST 105 恶意软件分发
CRYPTO_DRAIN 60 加密货币钱包清空器
ILLEGAL_DRUGS 42 非法药物销售
CRYPTO_MIXER 28 加密货币混币/洗钱

🟠 MEDIUM严重性(1,107个域名)

类别 数量 描述
GAMBLING 733 无牌赌博
BRAND_ABUSE 83 品牌冒充/网址仿冒
ADULT 81 无牌成人内容
SPAM_INFRA 56 垃圾邮件基础设施
PROXY_VPN 48 代理/VPN滥用

目标品牌与关键词

主要目标品牌:login (41) · binance (35) · ledger (31) · trust (29) · secure (29) · support (28) · official (27) · crypto (22) · vault (22) · coinbase (21) · connect (19) · verify (16) · wallet (16) · bridge (13) · swap (12)

检测到的操作者集群

集群标识 类型 域名数量 主要类别
811e0897f489 服务器指纹 1,674 土耳其赌博集群
0ab5f121ab0d 服务器指纹 305 多语言赌博
4492f7f3e69c 服务器指纹 161 盗刷
d8c33640a2fc 服务器指纹 149 盗刷
4b8db6e031cc 服务器指纹 122 金融钓鱼(1xbet仿冒)
-736095526 favicon哈希 88 加密货币诈骗("Elon"赌博集群)
1869784862 favicon哈希 34 Solana清空器集群

显著确认案例

  • buyclonecards.bond — 克隆卡商店
  • thebtmob.com — BT-MOB远程控制木马商店
  • fragapi.com — 种子短语窃取表单
  • instasolana.bond — Solana钱包清空器
  • purnp-fun.com — 虚假Pump.fun/Solflare钓鱼页面
  • kmspico.zip — 伪装成破解工具的恶意软件
  • rollmaneycontrol.bond — 资金洗钱欺诈

可用数据文件

威胁情报下载

文件 格式 描述
data/all.txt TXT 所有追踪域名列表
data/index.json JSON 完整分析快照
data/ioc/serial_registrants.json JSON 重复注册者及域名
data/ioc/shared_ips.json JSON 防弹主机集群
data/ioc/brand_domains.json JSON 按目标品牌分类域名
data/ioc/stix-bundle.json STIX 2.1 MISP/OpenCTI兼容包
data/ioc/serial_emails.txt TXT 邮箱与数量映射
data/ioc/shared_ips.txt TXT IP与数量和国家映射

证据档案

路径 大小 内容
data/enriched.csv 2.8 MB 7,641域名完整数据集
data/high_severity.csv 748 KB HIGH严重性子集
data/dead_domains.csv 742 KB 死亡/停放/错误域名
ioc/domains_high.txt 19 KB 1,114个HIGH阻断列表
ioc/domains_all_malicious.txt 39 KB 2,221个恶意域名阻断列表
ioc/indicators.csv 775 KB SIEM兼容指标
evidence/HASHES.txt 168 KB 1,953张截图SHA-256清单

扫描方法

数据集采用四阶段技术流水线生成:

  1. AWS Lambda HTTP指纹扫描 — 80并发请求,使用Googlebot用户代理,对7,641个域名进行HTTP指纹采集
  2. Playwright无头浏览器渲染 — 对7,641个域名进行全页面截图、DOM转储、表单字段清单
  3. Cloudflare深度扫描 — 对2,182个被阻止域名通过SOCKS5代理池和2captcha绕过
  4. AI分类 — 使用Llama 3.1 8B模型对2,434个域名进行内容分类和严重性评分

数据更新

  • 数据每日06:00 UTC更新
  • 活跃仪表板位于:https://phishdestroy.github.io/trustname-evidence
搜集汇总
数据集介绍
Trustname.com / Fewmoretaps OÜ Registrar Zone Evidence 数据集图片
构建方式
该数据集的构建过程遵循一套严谨的四阶段技术流水线。首先,通过AWS Lambda函数以80并发请求对注册局下全部域名执行HTTP指纹扫描,采集响应头、favicon哈希及正文SimHash值。其次,借助Playwright无头浏览器渲染每个域名的完整页面,捕获全尺寸截图、DOM快照并提取表单字段语义标签。针对受到Cloudflare保护的域名,第三阶段利用旋转SOCKS5代理池与2captcha服务绕过挑战页面,成功破解92次CAPTCHA并获取1,953张最终截图。最后,基于Llama 3.1-8B模型对2,434个域名进行AI分类,结合Spamhaus、SURBL等威胁情报源交叉验证,形成完整恶意性判定。
特点
该数据集最突出的特点在于实现了对目标注册局下所有域名的全量枚举,而非抽样分析,确保了统计结果的全面性与准确性。在7,641个扫描域名中,2,583个活跃域名的86%被确认为恶意,涵盖钓鱼欺诈、加密货币窃取、恶意软件分发等十余种威胁类别。数据集提供了细粒度的严重性分级,包含1,114个高风险与1,107个中风险域名。通过服务器指纹与favicon哈希聚类分析,识别出以土耳其赌博集群为代表的多个运营商网络,单一指纹簇涵盖1,674个域名,揭示了协调化的恶意基础设施布局。
使用方法
研究人员与威胁情报分析师可直接从仓库的data与ioc目录获取多种格式的结构化数据。enriched.csv文件包含所有7,641个域名的完整特征列,适用于统计分析与建模。domains_high.txt与domains_all_malicious.txt提供可直接部署于防火墙或DNS sinkhole的阻断列表。indicators.csv以SIEM兼容格式收录IP地址、服务器指纹与favicon哈希等指标。对于偏好标准化威胁情报格式的用户,stix-bundle.json文件支持直接导入MISP或OpenCTI平台。所有截图均经SHA-256哈希校验,可通过evidence/HASHES.txt验证文件完整性,确保证据链的可追溯性。
背景与挑战
背景概述
在域名注册服务领域,部分注册商被滥用于支撑网络犯罪活动,这已成为网络安全生态中的重大隐患。由PhishDestroy团队于2026年发起、针对爱沙尼亚注册商Fewmoretaps OÜ(旗下品牌Trustname.com,IANA ID #4318)的第二阶段调查,构建了名为“Fewmoretaps OÜ Registrar Zone Evidence”的数据集。该数据集通过对该注册商管理的全部7641个域名进行全量扫描与深度分析,揭示了其滥用规模。研究发现,在2583个活跃域名中,高达2221个(86%)被用于网络钓鱼、信用卡欺诈、加密货币盗窃、恶意软件分发等非法活动。这一成果不仅为执法机关提供了证据包,也凸显了域名注册环节在打击网络犯罪中的关键角色。
当前挑战
该数据集面临的核心挑战在于多维度技术与取证难题。首先,领域问题表现为注册商成为“防弹托管”温床,需区分合法域名与大规模恶意域名集群。例如,单个服务器指纹关联1674个域名形成赌博群组,且37.4%的域名已确认为钓鱼网站,反制手段包括Cloudflare保护及CAPTCHA验证。其次,构建过程中遭遇工程挑战:需对7641个域名实施无采样全量扫描,通过四阶段流水线(HTTP指纹、无头浏览器渲染、代理绕过Cloudflare、AI分类)处理不同网络层,最终完成92次CAPTCHA破解与1953张截图取证,同时保证SHA-256哈希链的完整性以支持证据溯源。
常用场景
经典使用场景
在网络空间安全与威胁情报研究领域,Fewmoretaps OÜ Registrar Zone Evidence数据集为针对域名注册商层面的恶意活动大规模量化分析提供了罕见的数据基础。该数据集以Essti司法管辖下的域名注册机构Fewmoretaps OÜ为对象,采用零采样、全域枚举策略,对其管理下的7,641个域名进行了四阶段的自动化技术扫描。通过结合HTTP指纹识别、Playwright无头浏览器渲染、Cloudflare深度探测以及LLaMA大模型内容分类,数据集系统化地揭露了该注册商生态中高达86%的活跃域名被用于钓鱼、信用卡欺诈、加密货币盗取、恶意软件分发、非法赌博等网络犯罪活动。这一数据集被广泛用于论证注册商在纵容“防弹托管”式违规经营方面的技术与监管失灵,成为威胁情报社区中评估域名注册环节风险敞口的关键参考资源。
解决学术问题
该数据集有效回应了网络安全学术研究中关于域名注册商缺乏系统性恶意活动量化评估的长期难题。此前,学术界对大规模域名生态的恶意性分析多依赖抽样调查或被动DNS数据,难以完整反映某一注册商全局的灰黑产业渗透程度。本数据集通过全域枚举和自动化多阶段分析,首次以确凿数据证实了一个ICANN认证注册商中活跃域名超过八成服务于网络犯罪的事实,提出了“技术中立监管缺位与犯罪经济生态高度共生”的实证模型。研究团队还揭示了单一服务器指纹关联超过一千六百个赌博欺诈站点、序列化注册者账户、大规模品牌仿冒等有组织犯罪运作规律,为后续的注册商治理研究、域名犯罪经济学建模及跨辖区执法响应机制提供了可复现的数据支撑与学术讨论基础。
衍生相关工作
该数据集衍生了一系列具有显著影响力的相关研究工作。本身即为PhishDestroy团队两阶段纵深调查中的产出成果,前期的Phase I报告详细披露了Fewmoretaps OÜ的企业注册信息、实控人身份及财务数据,与本数据集共同构成了完整的注册商犯罪生态画像。在方法层面,该数据集的四阶段扫描流水线为同类大规模域名恶意性检测研究提供了可复用的技术架构范例,尤其是基于服务器指纹与favicon哈希的无监督聚类分析方法,已被后续多篇域名生态研究工作所借鉴。此外,相关研究者在数据集基础上开展了序列化注册者的行为模式挖掘、域名注册爆发点的时序分析,以及与Spamhaus、SURBL、URLhaus等传统威胁情报源的交叉验证实验,深化了对域名注册商同谋型犯罪网络的数据理解。这些衍生产出共同推动了安全社区对域名注册环节供应链风险的系统性关注与监管呼吁。
以上内容由遇见数据集搜集并总结生成
二维码
社区交流群
二维码
科研交流群
商业服务