URLフォレンジックとは
URLフォレンジックは、リンク自体とその背後にあるインフラストラクチャを調査します。具体的には、URLがどのように構築されているか、どこに誘導されるか、どのドメインが実際にそれを管理しているか、そのドメインの開設時期などを調べます。これはフィッシングのトリアージ、詐欺調査、インシデント対応に利用されます。
ワークフロー
1. URLを解析し、実際のホスト名と登録可能なドメインを特定する。2. Punycodeとエンコードされたパラメータをデコードする。3. 制御された方法でリダイレクトを追跡し、各ホップを記録する。4. 作成日を含むチェーン内のすべてのドメインに対してドメインフォレンジックを実行する。5. ホスティングと証明書を特定する。6. ハッシュで証拠を保全する。
よくある罠
サブドメインやパス内のブランド名、@を使ったユーザー情報詐欺、短縮リンク、信頼されたサイト上のオープンリダイレクトはすべて、真の宛先を偽装します。通常、制御可能な登録済みドメインとその登録日によって、偽装は明らかになります。
- 登録可能なドメインを特定する。
- すべてリダイレクトホップを記録する。
- 各ドメインの作成日を確認します。
- リンクをテストするために、決して認証情報を入力したり、支払いをしたりしないでください。
情報源とさらなる読書
RFC 3986, URI構文公開サフィックスリストこのリソースは調査トリアージをサポートします。これは法的助言、帰属判断、またはウェブサイトが安全であることの認証ではありません。
