Die erste Frage bei den meisten Domain-Untersuchungen
Betrügerische Domains werden bei Cyberkriminalität, E-Mail-Betrug und Online-Betrügereien verwendet. In den meisten Fällen ist die erste praktische Frage einfach: Wann wurde diese Domain registriert? Das in WHOIS oder RDAP erfasste Erstellungsdatum teilt einem Ermittler mit, wann der aktuelle Registrierungsvorgang begann, und dieses einzelne Datum kann oft den gesamten Fall neu gestalten.
Eine Lieferanten-Domain, die vor Jahren registriert wurde, und eine fast identische Domain, die drei Tage vor dem Eingang einer betrügerischen Rechnung registriert wurde, erzählen sehr unterschiedliche Geschichten. Das Erstellungsdatum ermöglicht es einem Ermittler, die Domain auf der Zeitachse des Vorfalls zu platzieren: vor dem ersten Kontakt, während der Verhandlung oder unmittelbar vor der Zahlungsaufforderung.
Was das Erstellungsdatum zeigen kann
Zeitliche Verankerung: Eine Domain, die kurz vor einer Phishing-Kampagne oder Rechnungsänderung erstellt wurde, ist ein starker Ermittlungsansatz. Lookalike-Erkennung: Imitations-Domains werden häufig kurz vor ihrer Nutzung registriert. Verknüpfung von Fällen: Mehrere Domains, die am selben Tag, über denselben Registrar und mit denselben Nameservern erstellt wurden, können auf eine gemeinsame Kampagne hinweisen und weitere Ermittlungen rechtfertigen.
Das Datum hilft auch bei der Dringlichkeitseinschätzung. Eine kürzlich erstellte Domain, die bereits E-Mails versendet oder eine Zahlungsseite hostet, befindet sich möglicherweise noch am Anfang ihres Missbrauchszyklus, so dass zeitnahe Missbrauchsmeldungen an den Registrar und Host weitere Opfer verhindern können.
Was das Erstellungsdatum nicht zeigen kann
Ein Erstellungsdatum ist kein Urteil. Neue legitime Unternehmen registrieren täglich Domains, und eine alte Domain kann abgelaufen, neu registriert oder kompromittiert worden sein. Einige Registrierungsstellen setzen das Datum zurück, wenn eine Domain gelöscht und erneut registriert wird; andere legen nur begrenzte Daten offen. Behandeln Sie das Datum als Beweis eines Registrierungsereignisses und untermauern Sie es dann mit DNS-, Hosting-, Zertifikats- und E-Mail-Beweismitteln.
Immer die Quelle (Registry RDAP, Registrar RDAP oder Port-43 WHOIS), den exakten Wert mit seiner Zeitzone und die Erfassungszeit aufzeichnen. URL Forensics zeichnet diese zusammen mit der Rohantwort auf und versieht den Bericht mit einem SHA-256 Hash.
- Ereignisse der Erstellung, letzten Änderung und des Ablaufs separat protokollieren.
- Das Erstellungsdatum mit dem ersten betrügerischen Kontakt oder der Zahlungsanforderung vergleichen.
- Zertifikattransparenz für das erste auf den Namen ausgestellte Zertifikat prüfen.
- Suchen Sie nach verwandten Domains, die am selben Tag mit demselben Registrar oder denselben Nameservern erstellt wurden.
- Betrachten Sie ein aktuelles Datum allein niemals als Betrugsbeweis.
