Begin met de aanmaakdatum
Het meest onthullende feit over een verdacht domein is wanneer het is aangemaakt. Frauduleuze domeinen worden meestal dagen of weken voordat ze worden gebruikt geregistreerd, een domein dat beweert een gevestigde leverancier te vertegenwoordigen, maar vorige maand is aangemaakt, is een sterk waarschuwingsteken. Haal de aanmaakdatum op via WHOIS of RDAP en noteer de bron en de UTC-tijd van uw waarneming.
Onderzoek de registrantinformatie
Vergelijk de organisatie, het land en de registrar van de registrant met het legitieme bedrijf dat wordt geïmiteerd. Geredigeerde of privacy-afgeschermde registratie is gebruikelijk en op zichzelf geen bewijs van fraude, maar een registrant die niet overeenkomt met de beweerde entiteit, of een registrar die bekend staat om bulk, goedkope registraties, voegt gewicht toe aan andere indicatoren.
Breng de infrastructuur in kaart
Los de adresrecords, nameservers en hostingprovider van het domein op. Frauduleuze domeinen bevinden zich vaak op goedkope shared hosting, gebruiken gratis DNS-diensten, of delen infrastructuur met andere verdachte domeinen. Identificeer de netwerkbeheerder afzonderlijk van de website-exploitant, zij zijn zelden dezelfde partij.
Controleer de e-mailservers en het beleid
Bekijk de MX-records om te zien welke provider de e-mail van het domein afhandelt, en lees vervolgens de SPF- en DMARC-records. Een domein dat wordt gebruikt voor e-mailfraude heeft vaak een recent geconfigureerde mailserver, een permissief of afwezig DMARC-beleid, of een SPF-record dat onverwachte verzendservers autoriseert. Bij Business E-mail Compromise is het verschil tussen de e-mailconfiguratie van het echte en het frauduleuze domein vaak de doorslaggevende aanwijzing.
Vergelijk met het echte domein
Zoek naar lookalike technieken: toegevoegde of verwisselde karakters, verschillende topleveldomeinen, koppeltekens of homoglyfen. Plaats de aanmaakdatum, registrant, hosting en e-mailconfiguratie van het verdachte domein naast die van het legitieme domein; de contrasten maken het beeld meestal duidelijk.
Weet waar het bewijs eindigt
Geen enkele indicator bewijst fraude. Een recente aanmaakdatum, geredigeerde registrant of gedeelde hosting hebben elk onschuldige verklaringen. Behandel de checklist als een manier om argwaan op te bouwen en te documenteren: bewaar elke observatie met bron en tijdstempel, bevestig met incidentbewijs zoals het originele bericht of de betaalinstructie, en meld onzekerheid naast bevindingen. Een domeincontrole identificeert geen persoon, het identificeert infrastructuur en tijdlijnen die onderzoekers en rechtbanken kunnen toetsen.
Voer nu een controle uit
De URL Forensics toolbox verzamelt de aanmaakdatum, registrantgegevens, DNS-records, hostingprovider, e-mailservers en DMARC & SPF-beleid in één enkel bewijsrapport, verzegeld met een verifieerbare hash. Voer een domeincontrole uit of lees de forensische methodologie voor domeinen.
