Was URL-Forensik ist

Die URL-Forensik untersucht einen Link selbst und die dahinterliegende Infrastruktur: wie die URL aufgebaut ist, wohin sie führt, welche Domain sie tatsächlich kontrolliert und wie alt diese Domain ist. Sie wird für die Priorisierung von Phishing-Vorfällen, Betrugsermittlungen und die Reaktion auf Vorfälle eingesetzt.

Der Arbeitsablauf

1. URL analysieren und den tatsächlichen Hostnamen sowie die registrierbare Domain identifizieren. 2. Punycode und kodierte Parameter dekodieren. 3. Weiterleitungen kontrolliert verfolgen und jeden Hop dokumentieren. 4. Domain-Forensik für jede Domain in der Kette durchführen, einschließlich des Erstellungsdatums. 5. Hosting und Zertifikate identifizieren. 6. Beweismittel mit einem Hash sichern.

Häufige Fallen

Markennamen in Subdomains oder Pfaden, Benutzerinformations-Tricks mit @, verkürzte Links und offene Weiterleitungen auf vertrauenswürdigen Websites verschleiern alle das wahre Ziel. Die kontrollierende registrierbare Domain und ihr Registrierungsdatum durchbrechen diese Verschleierung in der Regel.

  • Die registrierbare Domain identifizieren.
  • Jeden Redirect-Hop protokollieren.
  • Das Erstellungsdatum jeder Domäne prüfen.
  • Geben Sie niemals Anmeldeinformationen ein oder zahlen Sie, um einen Link zu testen.

Quellen und weiterführende Literatur

RFC 3986, URI-SyntaxÖffentliche Suffixliste
Diese Ressource unterstützt die Priorisierung von Untersuchungen. Sie ist weder Rechtsberatung, eine Attributionsfeststellung noch eine Zertifizierung, dass eine Website sicher ist.