Die Toolbox dient zur Untersuchung von Websites, IP-Adressen, Hosting-Providern, E-Mail-Servern, Domain-Erstellungsdaten, Registranteninformationen sowie DMARC- und SPF-Daten.

URL-Forensik ist die Praxis der Untersuchung einer Webadresse und der dahinterliegenden öffentlichen Aufzeichnungen, der Domainregistrierung, der DNS-Konfiguration, der Hosting- und Mail-Infrastruktur sowie der E-Mail-Authentifizierungsrichtlinie, um festzustellen, was eine Website ist, wo sie sich befindet und wie lange sie bereits existiert. URL Forensics wandelt diese Untersuchung in eine einzige, wiederholbare Prüfung um: Sie geben eine Domain oder URL ein, die Toolsets fragen die öffentlichen Quellen direkt ab, und jedes Ergebnis wird mit der Herkunftsquelle und der UTC-Zeit der Beobachtung zurückgegeben.

Was die Toolsets untersuchen

Jeder Teil einer Domain- oder URL-Untersuchung beantwortet eine andere Frage. Zusammen ordnen sie eine Webadresse zeitlich und infrastrukturell ein, was für eine erste Triage erforderlich ist, bevor ein Fall weiterverfolgt wird.

Website und URL
Die zu untersuchende Adresse wird in Schema, Host, Pfad und Parameter aufgeteilt, so dass die tatsächlich hinter einem Link stehende registrierte Domain klar ist, bevor eine Schlussfolgerung gezogen wird.
IP-Adresse
Die öffentliche Adresse, auf die ein Name verweist, mit ihrem Netzwerkblock, Land und dem für die Zuweisung zuständigen Missbrauchskontakt.
Hosting-Anbieter
Wo diese Adresse zugewiesen ist, Hosting-Unternehmen, Cloud-Plattform oder Content Delivery Network, was üblicherweise die Infrastruktur erklärt, die von unabhängigen Sites gemeinsam genutzt wird.
E-Mail-Server (MX)
Die Mailserver, für die eine Domain E-Mails empfängt, in Reihenfolge der Priorität, und die dahinter liegenden öffentlichen Adressen.
Registrierungsdatum der Domain
Wann die Registrierung erstmals erstellt, zuletzt geändert wurde und wann sie abläuft. Eine Domain, die Tage vor dem Eintreffen einer Nachricht registriert wurde, ist oft das stärkste frühe Signal in einem Fall.
Registranteninformationen
Der eingetragene Inhaber, der Registrar und die Nameserver, die für die Domain registriert sind, zusammen mit dem Registrierungsalter, das aus öffentlichen Quellen verfügbar ist.
SPF-Daten
Welche Server eine Domain zum E-Mail-Versand in ihrem Namen autorisiert und ob die Adresse, die eine Nachricht tatsächlich gesendet hat, in dieser Liste erscheint.
DMARC-Daten
Die Richtlinie, die eine Domain für Nachrichten veröffentlicht, die die Authentifizierung nicht bestehen, und die Adresse, die die resultierenden Berichte empfängt.
DNS-Einträge
Adress-, Alias-, Mail-, Nameserver- und Textdatensätze, direkt von öffentlichen Resolvern gelesen, mit aufgezeichneter Beobachtungszeit.

Betrügerische Domains

Betrügerische Domains werden bei Cyberkriminalität, E-Mail-Betrug und Online-Betrügereien verwendet. Die Analyse betrügerischer Domains ist der erste Schritt bei den meisten Cyberkriminalitätsermittlungen; oft sind das Erstellungsdatum der Domain und die E-Mail-Server ein entscheidender Ausgangspunkt.

Da die Registrierungs- und DNS-Einträge öffentlich sind, können sie in Sekundenschnelle überprüft und gesichert werden, bevor eine Website abgeschaltet wird. Alter, Registrar, Nameserver und Mail-Richtlinien unterscheiden routinemäßig eine frisch registrierte Imitation von der etablierten Domain, die sie nachahmt.

Wie eine Domain-Untersuchung abläuft

Eine Domain-Untersuchung wird verwendet, um die IP-Adresse zu ermitteln, von der die E-Mail gesendet wurde, und gleicht diese dann mit den im SPF-Eintrag genannten ab. URL Forensics ist ein von DIGITPOL entwickeltes Tool.

In der Praxis folgt die Prüfung immer der gleichen Reihenfolge: Der Name wird aufgelöst, seine DNS-Einträge und Registrierungsdaten werden ausgelesen, die Hosting- und Mail-Infrastruktur wird identifiziert und die veröffentlichten SPF- und DMARC-Richtlinien werden mit dem verglichen, was die Adresse tatsächlich tut. Das Ergebnis ist ein Evidenzbericht anstatt eines Ergebnisses ohne Erklärung.

Beweise, keine Annahmen

Die Ergebnisse stammen ausschließlich aus öffentlichen Quellen, und jede nennt diese Quelle und deren Beobachtungszeitpunkt. Felder, die eine Quelle nicht veröffentlicht, bleiben leer, anstatt geraten zu werden, und illustrative Einträge werden gekennzeichnet. Das Toolset besucht nicht die Website hinter einer Adresse, beansprucht nicht, die Person hinter einer Registrierung zu identifizieren, und bescheinigt nicht, dass ein Ziel sicher ist; es liefert die technischen Aufzeichnungen, mit denen ein Ermittler oder Analyst arbeitet.

Jede abgeschlossene Überprüfung wird mit einem SHA-256-Digest ihres eigenen Inhalts versiegelt, sodass ein gespeicherter Bericht als seit seiner Erstellung unverändert nachgewiesen werden kann.

Wer URL Forensics anbietet

URL-Forensik wird von Digitpol, einem Unternehmen für Cyberkriminalitätsermittlungen, -informationen und digitale Forensik, entwickelt und betrieben. Digitpol ist der Eigentümer und Anbieter des Toolsets; das Toolset selbst ist Gegenstand dieser Seite. Sollte ein Fall Hilfe über technische Indikatoren hinaus benötigen, wie etwa bei vermutetem Betrug, Attribution, Beweismittelsicherung oder Reaktion auf Vorfälle, kontaktieren Sie Digitpol, um den Umfang und die angemessenen nächsten Schritte zu besprechen.

Digitpol kontaktieren

Offizielle Digitpol-Informationen

Über Digitpol Digitpol Domain-Ermittlungsdienste
URL-Forensik unterstützt die investigative Triage. Es meldet öffentliche technische Aufzeichnungen; es ist keine Rechtsberatung, eine Attributionsfeststellung oder eine Zertifizierung, dass eine Website sicher ist.