Praktische, belegte Erklärungen, wie Domain- und Internet-Infrastruktur-Untersuchungen funktionieren, verknüpft mit den Tools, die Sie für deren Durchführung benötigen.
Wie man das Alter, die Registrierung und die Infrastruktur einer Domain als ein Gesamtbild liest. Domain-AltersprüfungWHOIS-Abfrage
Ein schrittweiser Ansatz zur Website-Forensik: Domain, Hosting, Zertifikate, Inhalt und gesicherte Beweismittel.
Ressource lesenEin End-to-End-Forensik-Workflow für Domains, der Registrierung, DNS, Hosting, E-Mail, Zertifikate und die Sicherung von Beweismitteln umfasst.
Ressource lesenWie das WHOIS-/RDAP-Erstellungsdatum Ermittlern hilft, einen Betrug zu datieren, Domains zu verknüpfen und neu registrierte Imitationsseiten zu erkennen.
Ressource lesenWarum viele Betrugs- und Phishing-Domains jung sind, wie das Domain-Alter gemessen wird und wie Fehlalarme vermieden werden.
Ressource lesenWie man Änderungen in der Registrierung, DNS und dem Hosting einer Domain erkennt und interpretiert, und wie die fortlaufende Überwachung eine frühere Erkennung unterstützt.
Ressource lesenDNS-Datensätze, was sie offenbaren und wie sie sich während eines Vorfalls ändern. DNS-AbfrageNS-AbfrageCNAME-Abfrage
A, AAAA, MX, TXT, CNAME, NS und SOA Records, mit ihrer forensischen Bedeutung und ihren Einschränkungen.
Ressource lesenHistorische Beobachtungen vergleichen, ohne unvollständige Abdeckung als vollständige Zeitleiste zu behandeln.
Ressource lesenWas ein PTR-Eintrag tatsächlich bestätigt, warum er oft nicht mit dem Hostnamen übereinstimmt und wie Ermittler ihn als Beweismittel bewerten sollten.
Ressource lesenWie DNS-Record-Änderungen in Vorfallzeitpläne passen, was sie über einen Angriff bestätigen können und wie diese Beweismittel korrekt gesammelt werden.
Ressource lesenRegistrierungsdaten, Registranten, Redaktion und der Wechsel von WHOIS zu RDAP. RDAP-SucheRegistrar-Suche
Verstehen Sie Registrierungsereignisse, geschwärzte Identitätsinformationen und die Grenzen öffentlicher Domain-Datensätze.
Ressource lesenWie man Registranten-, Registrar- und Kontaktdaten liest, was eine Redaktion bedeutet und wie man nicht öffentliche Daten rechtmäßig anfordert.
Ressource lesenEine praktische Routine für Finanz- und Compliance-Teams: Überprüfen Sie das Alter einer Domain, bevor Sie bezahlen, neue Kontakte aufnehmen oder ihnen vertrauen.
Ressource lesenWas öffentliche WHOIS-, RDAP- und DNS-Abfragen einem Ermittler nicht sagen können und welche anderen Quellen erforderlich sind, um diese Lücken zu schließen.
Ressource lesenIP-Netzwerke, Hosting-Anbieter und die Grenzen der IP-Attribution. IP-SucheAbfrage des Hosting-Anbieters
Wie man die IP-Adresse hinter einer Website oder E-Mail zurückverfolgt, den Netzwerkinhaber findet und die Grenzen von IP-Beweismitteln versteht.
Ressource lesenRegistrar, DNS-Anbieter und Webhost trennen, damit Missbrauchsmeldungen und rechtliche Anfragen die richtige Organisation erreichen.
Ressource lesenUnterscheiden Sie Netzwerkinfrastruktur von der Person oder Organisation, die eine verdächtige Website betreibt.
Ressource lesenBusiness E-Mail Compromise, Mailserver und SPF, DKIM und DMARC. SPF-PrüferDMARC-PrüfungMailserver-Abfrage
Was BEC ist, wie Zahlungsbetrug funktioniert und welche E-Mail-, Domain- und Transaktionsbeweise gesichert werden müssen.
Ressource lesenVerifizieren Sie geänderte Zahlungsanweisungen, bewahren Sie Rechnungsnachweise auf und untersuchen Sie Lieferantenimitationen sicher.
Ressource lesenUnterscheiden Sie gefälschte Domains, Lookalike-Absender und kompromittierte Postfächer bei der Untersuchung von BEC.
Ressource lesenInterpretieren Sie die E-Mail-Authentifizierungsrichtlinie, ohne einen DNS-Eintrag mit dem Beweis der Nachrichtenauthentizität zu verwechseln.
Ressource lesenWie eine Domain-Untersuchung die IP-Adresse ermittelt, von der eine E-Mail gesendet wurde, und diese mit dem SPF-Eintrag abgleicht.
Ressource lesenNutzen Sie MX-Einträge und Daten von Mail-Anbietern, um zu verstehen, wie eine betrügerische Domain E-Mails empfängt und sendet.
Ressource lesenWie man MX-Einträge, SPF und DMARC gemeinsam liest, um E-Mail-Einrichtungen zu erkennen, die häufig mit Missbrauch in Verbindung gebracht werden, ohne ihre Aussagekraft zu überbewerten.
Ressource lesenGefälschte Shops, Phishing-Websites und Lookalike-Domains. SSL-ZertifikatsabfrageDomain-Altersprüfung
Eine praktische Vorgehensweise zur Untersuchung eines mutmaßlichen Fakeshops oder einer Betrugsseite: Domain-Historie, Hosting, Zertifikate und Behauptungen auf der Seite.
Ressource lesenEine strukturierte Methode zur Zuordnung der Domains, des Hostings, der E-Mails und der Zertifikate hinter einer Phishing-Kampagne unter Verwendung öffentlicher Beweisquellen.
Ressource lesenTyposquatting, Markenimitierung und neu registrierte Domains untersuchen, ohne voreilige Schlüsse zu ziehen.
Ressource lesenDie gängigen Techniken hinter Lookalike- und Imitationsdomains, wie man sie erkennt und wie eine kontinuierliche Überwachung hilft, neue Domains frühzeitig zu entdecken.
Ressource lesenEin strukturierter Ansatz bei Verdacht auf Anmeldedaten-Diebstahl, bösartige Links und Marken-Impersonation.
Ressource lesenSicherung von Domain-Beweisen und Erstellung eines gerichtsfesten Berichts. DNS-AbfrageWHOIS-Abfrage
Herkunft, Zeitstempel und Erfassungseinschränkungen protokollieren für belastbare Untersuchungsergebnisse.
Ressource lesenWie man einen beweiskräftigen Domain- und URL-Beweisbericht strukturiert: was zu sammeln ist, wie es zu präsentieren ist und wie es zur Sicherung der Integrität versiegelt wird.
Ressource lesenEin End-to-End-Ansatz zur Untersuchung verdächtiger Links: Parsing, Weiterleitungen, Hosting, Domainalter und Beweise.
Ressource lesenSchema, Hostname, Benutzerinformationen, Pfad und Abfragedaten bei der Untersuchung verdächtiger URLs trennen.
Ressource lesenDokumentieren Sie Zwischenziele und verstehen Sie, warum eine finale URL zwischen Beobachtungen variieren kann.
Ressource lesenZertifikats-Transparenz und Infrastruktur-Pivots für die Bedrohungsforschung. Zertifikats-Transparenz-Suche