Über dieses Tool
In Fällen von E-Mail-Betrug ist eine Lookalike-Domain mit aktiven MX-Einträgen bereit, Antworten von einem Opfer zu empfangen, was ein bedeutsames operatives Signal ist, das sich von einer Domain unterscheidet, die lediglich geparkt ist und keinerlei E-Mail-Konfiguration aufweist.
Beispieleingaben: example.comdigitpol.coma-supplier-domain.com
Was das Ergebnis zeigt
- Exchange-Hostname
- Der Name des Mailservers, der zur Entgegennahme von E-Mails für die Domain konfiguriert ist.
- Präferenz
- Ein numerischer Prioritätswert; niedrigere Zahlen werden von sendenden Mailservern zuerst versucht.
- TTL
- Wie lange der Eintrag im Cache gespeichert werden darf, bevor er erneut abgefragt wird, in Sekunden.
- Antwortstatus
- Ob die Abfrage aufgelöst wurde, keine Einträge zurückgab oder NXDOMAIN zurückgab.
Anwendungsfälle für Untersuchungen
- Identifizierung des E-Mail-Anbieters hinter einer Domain für eine Untersuchung von Business E-Mail Compromise (BEC)
- Vergleich der MX-Konfiguration zwischen einem echten Lieferanten und einer mutmaßlichen Imitationsdomain
- Bestätigung, ob eine neu registrierte Lookalike-Domain aktiv für E-Mails konfiguriert ist
- Überprüfung der E-Mail-Infrastruktur im Rahmen der Due Diligence von Anbietern oder Lieferanten
Einschränkungen
MX-Einträge zeigen, wohin E-Mails konfiguriert sind, geliefert zu werden, nicht den Beweis, dass eine bestimmte Nachricht gesendet oder empfangen wurde, und dieses Tool prüft keine Nachrichtenheader oder liefert Test-Mails.
Häufig gestellte Fragen
Bedeutet das Vorhandensein von MX-Datensätzen, dass die Domain aktiv Phishing-E-Mails versendet?
Nein, es zeigt nur an, dass E-Mails zum Empfang konfiguriert sind; es beweist nicht, dass eine Nachricht gesendet, empfangen oder bösartig war.
Kann dies den genauen E-Mail-Anbieter namentlich identifizieren?
Oft verrät der Mail-Exchange-Hostname den Anbieter, zum Beispiel einen bekannten gehosteten E-Mail-Dienst, dies erfordert jedoch das Lesen des Hostnamens anstelle einer integrierten Suche nach Firmennamen.
Prüft dies auch SPF oder DMARC?
Nein, die MX-Abfrage deckt nur E-Mail-Routing-Einträge ab; verwenden Sie die SPF-Prüfung und DMARC-Prüfung für diese Zwecke.
Entstehen Kosten für die Nutzung?
Die Abfrage ist innerhalb der Tageslimits kostenlos; ein versiegelter Bericht ist eine kostenpflichtige Funktion oder eine Konto-Funktion.
Benötigen Sie Beweismittel, die Sie aufbewahren können?
Jede Abfrage erstellt einen vollständigen Bericht aus öffentlichen Quellen, der mit einem SHA-256-Digest versiegelt ist. Konten speichern einen Verlauf und können den DIGITPOL PDF-Bericht herunterladen.
