De toolbox is bedoeld voor het onderzoeken van websites, IP-adressen, hostingproviders, e-mailservers, domein aanmaakdatum, registrantinformatie, DMARC- en SPF-gegevens.
URL-forensisch onderzoek is de praktijk van het analyseren van een webadres en de openbare registers erachter, de domeinregistratie, de DNS-configuratie, de hosting- en mailinfrastructuur, en het beleid voor e-mailauthenticatie, om vast te stellen wat een site is, waar deze zich bevindt en hoe lang deze bestaat. URL Forensics transformeert die analyse in een enkele herhaalbare controle: u voert een domein of URL in, de toolset bevraagt de openbare bronnen direct, en elke bevinding wordt geretourneerd met de bron waaruit deze afkomstig is en de UTC-tijd van waarneming.
Wat de toolset onderzoekt
Elk onderdeel van een domein- of URL-onderzoek beantwoordt een andere vraag. Samen plaatsen ze een webadres in tijd en in infrastructuur, wat nodig is voor een eerste triage voordat een zaak verdergaat.
- Website en URL
- Het onderzochte adres wordt opgesplitst in schema, host, pad en parameters, zodat het geregistreerde domein dat daadwerkelijk achter een link schuilgaat, duidelijk is voordat er een conclusie wordt getrokken.
- IP-adres
- Het openbare adres waarnaar een naam verwijst, met het netwerkblok, land en de abuse-contactpersoon verantwoordelijk voor de toewijzing.
- Hostingprovider
- Waar dat adres is toegewezen, hostingbedrijf, cloudplatform of content delivery netwerk, wat doorgaans de infrastructuur verklaart die wordt gedeeld tussen niet-gerelateerde sites.
- E-mailservers (MX)
- De mailservers waar een domein berichten voor accepteert, in volgorde van prioriteit, en de openbare adressen daarachter.
- Aanmaakdatum domein
- Wanneer de registratie voor het eerst is aangemaakt, voor het laatst is gewijzigd en wanneer deze verloopt. Een domein dat dagen vóór de ontvangst van een bericht is geregistreerd, is vaak het sterkste vroege signaal in een zaak.
- Registrantinformatie
- De geregistreerde houder, registrar en naamservers die voor het domein zijn vastgelegd, samen met de registratieleeftijd die beschikbaar is via openbare bronnen.
- SPF-gegevens
- Welke servers een domein machtigt om namens het domein e-mail te verzenden, en of het adres dat daadwerkelijk een bericht heeft verzonden in die lijst voorkomt.
- DMARC-gegevens
- Het beleid dat een domein publiceert voor berichten die authenticatie falen, en het adres dat de resulterende rapporten ontvangt.
- DNS-records
- Adres, alias, mail, naamserver en tekst records direct gelezen van publieke resolvers, met de geregistreerde waarnemingstijd.
Frauduleuze domeinen
Frauduleuze domeinen worden gebruikt in cybercriminaliteit, e-mailfraude en online oplichting. De analyse van frauduleuze domeinen is de eerste stap in de meeste cybercrime-onderzoeken. Vaak zijn de aanmaakdatum van het domein en de e-mailservers een cruciaal startpunt.
Omdat de registratie- en DNS records openbaar zijn, kunnen ze binnen enkele seconden worden gecontroleerd en bewaard voordat een site offline wordt gehaald. Leeftijd, registrar, naamservers en mailbeleid scheiden routinematig een recent geregistreerd lookalike van het gevestigde domein dat het imiteert.
Hoe een domeinonderzoek werkt
Een domeinonderzoek wordt gebruikt om het IP-adres te verkrijgen van waaruit de e-mail is verzonden en verifieert dit vervolgens met de adressen die in het SPF-record worden genoemd. URL Forensics is een tool ontwikkeld door DIGITPOL.
In de praktijk volgt de controle elke keer dezelfde volgorde: de naam wordt opgelost, de DNS-records en registratiegegevens worden gelezen, de hosting- en mailinfrastructuur wordt geïdentificeerd en de gepubliceerde SPF- en DMARC-beleidsregels worden vergeleken met wat het adres daadwerkelijk doet. Het resultaat is één bewijsrapport in plaats van een score zonder uitleg.
Bewijs, geen aannames
Bevindingen zijn uitsluitend afkomstig uit openbare bronnen, en elke bevinding vermeldt die bron en het tijdstip van observatie. Velden die een bron niet publiceert, blijven leeg in plaats van te worden geraden, en illustratieve records worden gelabeld. De toolset bezoekt de website achter een adres niet, beweert niet de persoon achter een registratie te identificeren en certificeert niet dat een bestemming veilig is; het levert de technische gegevens waarop een onderzoeker of analist zich baseert.
Elke voltooide controle wordt verzegeld met een SHA-256-digest van de eigen inhoud, zodat een opgeslagen rapport aantoonbaar ongewijzigd is sinds het werd geproduceerd.
Wie URL Forensics levert
URL Forensics is ontwikkeld en wordt beheerd door Digitpol, een cybercrime onderzoek-, inlichtingen- en digitale forensische firma. Digitpol is de eigenaar en aanbieder van de toolset; de toolset zelf is het onderwerp van deze pagina. Als een zaak hulp nodig heeft buiten technische indicatoren, vermoedelijke fraude, attributie, bewijsbehandeling of incidentrespons, neem dan contact op met Digitpol om de reikwijdte en de juiste volgende stappen te bespreken.
Contacteer Digitpol