Che cos'è l'analisi forense degli URL

L'analisi forense degli URL esamina il link stesso e l'infrastruttura sottostante: come è costruito l'URL, dove porta, quale dominio lo controlla realmente e da quanto tempo esiste. Viene utilizzata per il triage del phishing, le indagini sulle truffe e la risposta agli incidenti.

Il flusso di lavoro

1. Analizzare l'URL e identificare il nome host reale e il dominio registrabile. 2. Decodificare Punycode e i parametri codificati. 3. Seguire i reindirizzamenti in modo controllato e registrare ogni passaggio. 4. Eseguire analisi forensi del dominio su ogni dominio nella catena, inclusa la data di creazione. 5. Identificare l'hosting e i certificati. 6. Preservare le prove con un hash.

Trappole comuni

Nomi di marchi in sottodomini o percorsi, trucchi con informazioni utente tramite @, link abbreviati e reindirizzamenti aperti su siti affidabili, tutti mascherano la vera destinazione. Il dominio registrabile di controllo e la sua data di registrazione di solito eliminano il mascheramento.

  • Identifica il dominio registrabile.
  • Registra ogni salto di reindirizzamento.
  • Controllare la data di creazione di ogni dominio.
  • Non inserire mai credenziali o pagare per testare un link.

Fonti e ulteriori letture

RFC 3986, Sintassi URIElenco di suffissi pubblici
Questa risorsa supporta il triage investigativo. Non è una consulenza legale, una constatazione di attribuzione o una certificazione che un sito web sia sicuro.