Qu'est-ce que l'analyse forensique d'URL

L'analyse forensique d'URL examine le lien lui-même et l'infrastructure sous-jacente: comment l'URL est construite, où elle mène, quel domaine la contrôle réellement et quel est l'âge de ce domaine. Elle est utilisée pour le triage du phishing, les enquêtes sur les arnaques et la réponse aux incidents.

Le flux de travail

1. Analyser l'URL et identifier le véritable nom d'hôte et le domaine enregistrable. 2. Décoder le Punycode et les paramètres encodés. 3. Suivre les redirections de manière contrôlée et enregistrer chaque saut. 4. Effectuer une analyse forensique de domaine sur chaque domaine de la chaîne, y compris la date de création. 5. Identifier l'hébergement et les certificats. 6. Préserver la preuve avec un hachage.

Pièges courants

Les noms de marque dans les sous-domaines ou les chemins, les astuces d'informations utilisateur avec @, les liens raccourcis et les redirections ouvertes sur des sites de confiance masquent tous la véritable destination. Le domaine enregistrable contrôlant et sa date d'enregistrement permettent généralement de percer le déguisement.

  • Identifier le domaine enregistrable.
  • Enregistrer chaque saut de redirection.
  • Vérifier la date de création de chaque domaine.
  • N'entrez jamais d'identifiants et ne payez jamais pour tester un lien.

Sources et lectures complémentaires

RFC 3986, Syntaxe des URIListe des suffixes publics
Cette ressource soutient le triage d'enquête. Il ne s'agit pas d'un avis juridique, d'une constatation d'attribution ou d'une certification qu'un site web est sûr.