Warum Infrastrukturänderungen wichtig sind
Der Registrar, die Nameserver, der E-Mail-Anbieter und das Hosting einer Domain können sich im Laufe der Zeit ändern, manchmal als routinemäßige Wartung und manchmal, weil die Kontrolle über die Domain auf eine andere Partei übergegangen ist, legitim oder anderweitig. Eine plötzliche Änderung kurz bevor eine Domain in einem Betrugsbericht verwendet wird, oder eine Änderung, die eine bereits als sensibel bekannte Domain betrifft, wie die eines Lieferanten oder die eigene Domain einer Marke, ist ein bedeutsames Ereignis, das eine Untersuchung wert ist, obwohl die Änderung selbst nicht grundsätzlich verdächtig ist.
Was zu vergleichen ist
Vergleichen Sie aufeinanderfolgende RDAP-Einträge für dieselbe Domain: Registrar, Statuscodes, Nameserver und den Zeitstempel des Last-Changed-Ereignisses. Eine Übertragung zu einem neuen Registrar in Kombination mit neuen Nameservern innerhalb eines kurzen Zeitfensters ist bemerkenswerter als jede dieser Änderungen allein. Auf DNS-Seite vergleichen Sie NS-Einträge für eine Nameserver-Migration, MX-Einträge für eine Änderung des Mail-Anbieters und A/AAAA-Einträge für eine Hosting-Änderung, jeweils zum Zeitpunkt der Erfassung mit Zeitstempel versehen.
Certificate Transparency Logs fügen einen weiteren Vergleichspunkt hinzu: Ein plötzlich ausgestelltes neues Zertifikat für eine Domain kurz nach anderen Infrastrukturänderungen kann markieren, wann ein neuer Betreiber die Seite tatsächlich online gestellt hat, was oft aufschlussreicher ist als das DNS-Änderungsdatum allein, da DNS lange vor der Veröffentlichung neuer Inhalte geändert werden kann.
Änderungserkennung ohne historischen Feed
Eine einzige öffentliche DNS- oder RDAP-Momentaufnahme zeigt nur den aktuellen Zustand; sie kann allein nicht zeigen, was sich wann geändert hat. Das Erkennen von Änderungen erfordert entweder den Vergleich mit einer zuvor gespeicherten Momentaufnahme, die vom selben Ermittler erstellt wurde, oder die Nutzung eines Dienstes, der diesen Vergleich für Sie durchführt. Behandeln Sie jede Lücke zwischen Beobachtungen als einen Zeitraum, in dem mehrere Änderungen stattgefunden haben könnten, ohne einzeln erfasst worden zu sein.
Anwendung der fortlaufenden Überwachung
Für Domains, die für eine Organisation fortlaufend relevant sind, wie ihre eigenen Domains, die Domains ihrer Lieferanten oder zuvor markierte Lookalikes, ist ein periodischer automatisierter Vergleich zuverlässiger als ad-hoc manuelle Überprüfungen. Für Unlimited-Abonnenten führt die Domain-Überwachung wöchentliche WHOIS-Differenzen an verfolgten Domains durch und sucht nach neu registrierten Lookalikes, wobei Registrar-, Nameserver- und Registranten-sichtbare Änderungen kurz nach ihrem Auftreten zur Überprüfung angezeigt werden, anstatt nur, wenn jemand zufällig erneut nachsieht.
- Speichern Sie eine mit Zeitstempel versehene Momentaufnahme der RDAP- und DNS-Daten für die von Ihnen verfolgten Domänen.
- Vergleichen Sie Registrar, Status, Nameserver und Last-Changed-Ereignisse über die Zeit.
- Vergleichen Sie MX- und A/AAAA-Einträge, um Änderungen des Mail- oder Hosting-Anbieters zu erkennen.
- Überprüfen Sie die Zertifikattransparenz auf eine neue Ausstellung im gleichen Zeitraum.
- Wöchentliche Überwachungs-Differenzen für Domains verwenden, die kontinuierliche Aufmerksamkeit erfordern.
