Qué es el análisis forense de URL

El análisis forense de URL examina el propio enlace y la infraestructura que lo sustenta: cómo se construye la URL, a dónde conduce, qué dominio la controla realmente y la antigüedad de dicho dominio. Se utiliza para la clasificación de phishing, la investigación de estafas y la respuesta a incidentes.

El flujo de trabajo

1. Analizar la URL e identificar el nombre de host real y el dominio registrable. 2. Decodificar Punycode y parámetros codificados. 3. Seguir las redirecciones de forma controlada y registrar cada salto. 4. Realizar un análisis forense de dominio en cada dominio de la cadena, incluyendo la fecha de creación. 5. Identificar el alojamiento y los certificados. 6. Preservar la evidencia con un hash.

Trampas comunes

Los nombres de marca en subdominios o rutas, los trucos de información de usuario con @, los enlaces acortados y las redirecciones abiertas en sitios de confianza disfrazan el verdadero destino. El dominio registrable de control y su fecha de registro suelen desvelar el disfraz.

  • Identificar el dominio registrable.
  • Registrar cada salto de redireccionamiento.
  • Verifique la fecha de creación de cada dominio.
  • Nunca ingrese credenciales ni pague para probar un enlace.

Fuentes y lecturas adicionales

RFC 3986, Sintaxis de URILista de Sufijos Públicos
Este recurso apoya el triage investigativo. No es asesoramiento legal, una conclusión de atribución o una certificación de que un sitio web es seguro.