URL 포렌식이란

URL 포렌식은 링크 자체와 그 배경 인프라를 조사합니다. 즉, URL이 어떻게 구성되었는지, 어디로 연결되는지, 어떤 도메인이 실제로 제어하는지, 해당 도메인의 연령이 어느 정도인지 등을 파악합니다. 이는 피싱 분류, 사기 조사 및 사고 대응에 활용됩니다.

워크플로

1. URL을 파싱하여 실제 호스트명과 등록 가능한 도메인을 식별합니다. 2. Punycode 및 인코딩된 매개변수를 디코딩합니다. 3. 통제된 방식으로 리디렉션을 추적하고 각 홉을 기록합니다. 4. 생성일을 포함하여 체인 내 모든 도메인에 대해 도메인 포렌식을 실행합니다. 5. 호스팅 및 인증서를 식별합니다. 6. 해시로 증거를 보존합니다.

흔한 함정

서브도메인이나 경로에 있는 브랜드 이름, @ 기호를 이용한 사용자 정보 속임수, 단축 링크 및 신뢰할 수 있는 사이트의 오픈 리다이렉트는 모두 실제 목적지를 위장합니다. 통제 가능한 등록 가능 도메인과 그 등록일이 일반적으로 위장을 꿰뚫습니다.

  • 등록 가능한 도메인을 식별합니다.
  • 모든 리디렉션 홉을 기록합니다.
  • 각 도메인의 생성 날짜를 확인하십시오.
  • 절대 자격 증명을 입력하거나 링크 테스트를 위해 비용을 지불하지 마십시오.

출처 및 추가 자료

RFC 3986, URI 구문공개 접미사 목록
이 자료는 수사 분류(investigative triage)를 지원합니다. 이는 법률 자문, 귀속성 판단 또는 웹사이트가 안전하다는 인증이 아닙니다.