Was eine Domain-Untersuchung umfasst

Eine Domain-Untersuchung ist der Prozess der Sammlung und Interpretation der öffentlichen technischen Aufzeichnungen, die einem Domainnamen zugeordnet sind: wer ihn registriert hat, wann, über welchen Registrar, wo er aktuell auflöst und wie seine E-Mail- und Web-Infrastruktur konfiguriert sind. Für sich genommen beweist keine dieser Fakten Betrug oder Legitimität; zusammen bilden sie eine Zeitleiste und einen Infrastruktur-Fußabdruck, den ein Ermittler mit den Fakten eines Falles abgleichen kann.

URL Forensics automatisiert den Erfassungsschritt, sodass ein Ermittler WHOIS-, RDAP-, DNS- und Certificate Transparency-Abfragen nicht separat durchführen und die Ergebnisse manuell abgleichen muss. Die Plattform fragt jede Quelle ab, normalisiert die Ausgabe und präsentiert sie zusammen mit den anderen Datenpunkten für dieselbe Domain zum selben Zeitpunkt.

  • Registrierungsdaten: Erstellungsdatum, Ablaufdatum, Registrar, Statuscodes
  • DNS-Datensätze: A/AAAA, MX, TXT, NS, CNAME
  • Netzwerk-RDAP für die aufgelöste IP-Adresse und deren Zuweisung
  • Certificate Transparency Logs über crt.sh
  • Haltung zur E-Mail-Authentifizierung: SPF, DMARC, MTA-STS, falls veröffentlicht

Warum punktuelle Beweismittel wichtig sind

Änderungen an der Domain-Infrastruktur. Ein Registrant kann Nameserver aktualisieren, ein Hosting-Anbieter kann eine IP-Adresse neu zuweisen und ein Zertifikat kann innerhalb von Stunden neu ausgestellt werden. Eine Domain-Untersuchung ist daher nur aussagekräftig, wenn sie erfasst, was zu einem bestimmten Zeitpunkt öffentlich sichtbar war, und wenn später nachgewiesen werden kann, dass diese Aufzeichnung nicht verändert wurde.

Jeder URL Forensics-Bericht wird mit einem SHA-256-Hash des dem Bericht zugrunde liegenden kanonischen JSON versiegelt. Der Hash ermöglicht es jedem, zu überprüfen, ob der Berichtsinhalt nach seiner Generierung nicht verändert wurde. Es ist ein Manipulationsnachweis, keine digitale Signatur und kein vertrauenswürdiger Zeitstempel, und er bestätigt nicht, dass die zugrunde liegenden Quelldaten (zum Beispiel ein WHOIS-Registrantenfeld) selbst genau oder wahr sind.

Was die Plattform nicht leistet

URL Forensics besucht, rendert oder crawlt die Website hinter der Domain nicht und scannt nicht nach Malware, Exploits oder bösartigen Skripten. Es liefert auch keine historischen DNS-Daten; jede Abfrage spiegelt den aktuellen öffentlichen Datensatz zum Zeitpunkt der Berichterstellung wider, nicht vergangene Konfigurationen.

Das Ergebnis sind Beweismittel für eine Untersuchung, kein Urteil. Die Plattform kann Ihnen nicht mitteilen, ob eine Domain sicher, bösartig oder betrügerisch ist; sie meldet, was der öffentliche Datensatz aussagt, damit ein geschulter Ermittler oder ein juristisches Team im Kontext des umfassenderen Falles Schlussfolgerungen ziehen kann.

Anwendung einer Domain-Untersuchung in der Fallbearbeitung

Ermittler kombinieren typischerweise Registrierungsdaten, Hosting-Zuordnung und Mail-Authentifizierungsstatus, um festzustellen, ob die Infrastruktur einer Domain mit der ihnen gegebenen Darstellung übereinstimmt: Eine Domain, die Tage vor einer Rechnungsbetrugs-E-Mail registriert wurde, auf einer Infrastruktur gehostet wird, die nicht mit dem beanspruchten Absender in Verbindung steht, und ohne SPF- oder DMARC-Eintrag, stellt ein anderes Faktenmuster dar als eine Domain, die seit einem Jahrzehnt stabil ist mit ordnungsgemäß konfigurierter Mail-Authentifizierung.

Ein herunterladbarer DIGITPOL PDF-Bericht fasst die Ergebnisse zusammen, um sie in eine Fallakte, ein Mahnschreiben oder eine Meldung an die Strafverfolgungsbehörden aufzunehmen, wobei der SHA-256-Hash aufgezeichnet wird, damit die Integrität des Berichts später überprüft werden kann.

Wer es nutzt

  • Betrugsermittler
  • Anwaltskanzleien und Rechtsstreitigkeiten-Unterstützung
  • Banken und Zahlungsdienstleister
  • Compliance- und AML-Teams
  • SOC- und Incident-Response-Teams
  • Versicherungsermittler

Häufig gestellte Fragen

Beweist eine Domain-Untersuchung, dass eine Website betrügerisch ist?

Nein. Es dokumentiert den öffentlichen technischen Datensatz, der zu einem bestimmten Zeitpunkt mit einer Domain verbunden ist. Die Feststellung, ob eine Domain betrügerisch verwendet wird, erfordert die Kombination dieses Datensatzes mit den umfassenderen Fakten des Falles und ist eine Entscheidung des Ermittlers, kein automatisiertes Urteil.

Kann der Bericht zeigen, wie die DNS-Einträge einer Domain letztes Jahr aussahen?

Nein. URL Forensics fragt nur aktuelle öffentliche DNS-, RDAP- und Zertifikatstransparenzdaten ab. Es pflegt oder liefert keine historischen DNS-Einträge.

Was beweist der SHA-256-Hash auf einem Bericht tatsächlich?

Es beweist, dass der Berichtsinhalt seit seiner Erstellung nicht verändert wurde. Er fungiert nicht als digitale Signatur oder vertrauenswürdiger Zeitstempel und sagt nichts darüber aus, ob die zugrunde liegenden Quelldaten, wie z. B. ein Registrantenname in WHOIS, korrekt sind.

Was, wenn mein Fall mehr als den automatisierten Bericht erfordert?

Digitpol bietet spezialisierte Untersuchungsunterstützung über die automatisierte Plattform hinaus. Sie können das Team über die Kontaktseite erreichen, um fallspezifische Bedürfnisse zu besprechen.

Benötigen Sie Beweismittel, die Sie aufbewahren können?

Jede Abfrage erstellt einen vollständigen Bericht aus öffentlichen Quellen, der mit einem SHA-256-Digest versiegelt ist. Konten speichern einen Verlauf und können den DIGITPOL PDF-Bericht herunterladen.

Benötigen Sie spezialisierte Hilfe bei einem Fall? Digitpol kontaktieren