Was eine Domain-Forensik-Untersuchung ist

Eine Domain-Forensik-Untersuchung ist die strukturierte Analyse eines Domainnamens und seiner Infrastruktur: wann er erstellt wurde, wer ihn registriert hat, wo er gehostet wird, welche E-Mail-Server er nutzt und wie sich seine Konfiguration im Laufe der Zeit geändert hat. Sie ist der erste Schritt bei den meisten Cyberkriminalitätsermittlungen, da betrügerische Domains die Grundlage für Phishing, Business E-Mail Compromise, Online-Betrug und Markenimitation bilden.

Das Erstellungsdatum als Ausgangspunkt

Das WHOIS- oder RDAP-Erstellungsdatum ist der Ankerpunkt der gesamten Untersuchung. Eine Domain, die Tage vor einer betrügerischen Rechnung oder Phishing-Kampagne erstellt wurde, deutet auf Vorsatz hin; eine Domain, die vor einem Vorfall existierte, könnte eher kompromittiert als für Betrug registriert worden sein. Jede andere Beobachtung wird an diesem Zeitstrahl getestet.

Analyse von Registrant und Registrar

Registrierungsdatensätze zeigen den Registrar, die angegebene Registrantenorganisation und das Land sowie ob ein Datenschutzschild verwendet wird. Ermittler vergleichen diese Details mit der legitim imitierten Entität und mit anderen Domains, die nach dem gleichen Muster registriert sind. Anonymisierte Daten schränken die Zuordnung ein, der Datensatz zeigt Infrastruktur und Zeitachsen, nicht die Identität einer Person.

DNS-, Hosting- und E-Mail-Infrastruktur

Adressdatensätze, Nameserver und Hosting-Anbieter zeigen, wo die Domain angesiedelt ist und welche Infrastruktur sie teilt. Mail Exchanger-Datensätze, SPF- und DMARC-Richtlinien zeigen, wie die Domain E-Mails versendet und ob ihre Richtlinie durchgesetzt wird. Bei E-Mail-Betrugsermittlungen ist die Überprüfung der sendenden IP-Adresse anhand des SPF-Datensatzes ein Standardschritt, der oft zwischen Spoofing und einer Kompromittierung des Kontos unterscheidet.

Verlauf und Änderungen im Zeitverlauf

Passive DNS- und Registrierungshistorie zeigen, ob eine Domain den Besitzer gewechselt, den Host gewechselt oder ihre E-Mail-Server ungefähr zum Zeitpunkt eines Vorfalls geändert hat. Ein plötzlicher Wechsel des Nameservers oder Mailanbieters kann genauso bedeutsam sein wie das Erstellungsdatum selbst.

Beweismittelhandhabung

Jede Beobachtung wird mit ihrer öffentlichen Quelle und dem UTC-Zeitstempel aufgezeichnet, und der fertige Bericht wird mit einem überprüfbaren SHA-256-Hash versiegelt, sodass jede spätere Änderung erkennbar ist. Der Bericht gibt an, was die Daten zeigen und was nicht, technische Assoziation ist keine Identität, und Verdacht ist kein Beweis.

Eine Untersuchung einleiten

Die von Digitpol entwickelte und betriebene URL Forensics Toolbox sammelt das Erstellungsdatum, Registrierungsdaten, DNS-Einträge, den Hosting-Anbieter, E-Mail-Server sowie die DMARC- & SPF-Richtlinie in einem einzigen versiegelten Beweisbericht. Eine Domain-Überprüfung starten, lesen Sie die Methodik der Domain-Forensik, oder Kontaktieren Sie Digitpol für eine spezialisierte Untersuchung.