Was Zertifikatstransparenz ist
Certificate Transparency ist ein in RFC 6962 definiertes und in RFC 9162 aktualisiertes Framework, unter dem öffentlich vertrauenswürdige Zertifizierungsstellen jedes von ihnen ausgestellte Zertifikat an nur anhängbare öffentliche Protokolle übermitteln. Browser fordern dies, damit Zertifikate ohne Warnung vertraut werden, was bedeutet, dass fast jedes auf einer öffentlichen HTTPS-Webseite verwendete Zertifikat an einem durchsuchbaren Ort aufgezeichnet wird. Dienste wie crt.sh bieten eine kostenlose Schnittstelle, um diese Protokolle nach Domainnamen zu durchsuchen.
Was eine Suche enthüllen kann
Die Suche nach einer Domain in den Zertifikattransparenz-Protokollen (Certificate Transparency Logs) liefert jedes dafür und für ihre Subdomains ausgestellte Zertifikat, einschließlich des Ausstellungsdatums, der Zertifizierungsstelle und der abgedeckten exakten Hostnamen. Dies ist oft der schnellste Weg, um verwandte Hostnamen zu entdecken, von denen ein Ermittler noch nichts wusste, beispielsweise eine separate Login-, Zahlungs- oder Staging-Subdomain, die vor einer Kampagne vorbereitet wurde, da das Zertifikat ausgestellt werden musste, bevor HTTPS für diesen Namen aktiviert werden konnte.
Das früheste Ausstellungsdatum eines Zertifikats für einen Namen kann das behauptete Alter einer Domain bestätigen oder widerlegen: Eine Domain mit einem Registrierungsdatum, das Jahre zurückliegt, aber einem erst letzte Woche ausgestellten ersten Zertifikat, deutet darauf hin, dass die Website ruhte oder kürzlich umfunktioniert wurde, was eine nützliche Gegenprüfung zur alleinigen RDAP-Analyse darstellt.
Was es nicht zeigt
Certificate Transparency deckt nur Zertifikate ab, die tatsächlich auf einen Namen ausgestellt wurden. Eine Domain kann existieren und auflösen, ohne jemals ein Zertifikat zu haben, zum Beispiel wenn sie nur einfaches HTTP bedient oder nie aktiv genutzt wurde. Die Protokolle zeigen auch nicht den Inhalt einer Webseite, ihren Hosting-Standort oder ihre aktuelle DNS-Konfiguration, und ein widerrufenes oder abgelaufenes Zertifikat wird nicht aus dem historischen Protokoll entfernt. Wildcard-Zertifikate können auch verschleiern, welche spezifischen Subdomains tatsächlich genutzt werden.
Verantwortungsvoller Umgang mit Beweismitteln
Erfassen Sie die genauen zurückgegebenen Protokolleinträge, einschließlich Ausstellungs- und Ablaufdaten und der Zertifizierungsstelle, anstatt nur eine Zusammenfassung. Präsentieren Sie auf diese Weise entdeckte verwandte Hostnamen als Ansätze für weitere Überprüfungen, wie DNS-Auflösung und Inhaltsprüfung, nicht als bestätigten Beweis einer einzelnen Kampagne.
- Suchen Sie sowohl die Apex-Domäne als auch bekannte Präfixe im Markenstil.
- Erfassung von Ausstellungsdaten, ausstellender CA und abgedeckten Hostnamen.
- Vergleichen Sie das früheste Zertifikatsdatum mit dem RDAP-Erstellungsdatum.
- Behandeln Sie neu entdeckte Subdomains als Hinweise, die weitere Überprüfungen erfordern.
