Begin met het domein, niet met de pagina
Phishing-infrastructuur omvat meestal verschillende lagen: het domein in de link, de server die de pagina host, het mailsysteem dat de lokker heeft bezorgd en soms een tweede domein dat alleen wordt gebruikt voor het verzamelen van inloggegevens. Voordat de paginainhoud wordt onderzocht, verzamelt u het registreerbare domein, het RDAP-registratierecord, DNS-antwoorden en eventuele certificaten die eraan zijn gekoppeld. Dit biedt een stabiel referentiekader dat niet afhankelijk is van het feit of de pagina nog online is.
Registreer de aanmaakdatum, registrar, nameservers en huidige status uit RDAP. Een domein dat enkele dagen vóór de start van de campagne is geregistreerd, met gebruik van een privacydienst en gericht op nameservers die niet gerelateerd zijn aan een legitiem merk, is een veelvoorkomend maar niet universeel patroon. Behandel elk hiervan als één datapunt in plaats van als doorslaggevend bewijs.
Hosting- en netwerkcontext
Converteer de hostnaam naar zijn A/AAAA-records en zoek de netwerkbeheerder voor elk IP op via de relevante Regionale Internet Registry via RDAP. Phishingkits worden vaak gehost op gecompromitteerde legitieme servers, goedkope bulkhosting of achter een content delivery netwerk dat de oorsprong verbergt. Het identificeren van de werkelijke netwerkbeheerder vertelt u welke abuse desk de pagina daadwerkelijk kan laten verwijderen.
Wanneer de site achter een CDN of reverse proxy zit, behoort het zichtbare IP toe aan die provider, niet aan de operator. Vermeld dit expliciet in het rapport in plaats van het CDN te noemen als de host die verantwoordelijk is voor de inhoud.
Certificaten en gerelateerde hostnamen
Certificaattransparantielogs, doorzoekbaar via diensten zoals crt.sh, registreren elk publiek vertrouwd certificaat dat voor een naam is uitgegeven. Het zoeken naar het hoofddomein en veelvoorkomende voorvoegsels kan gerelateerde hostnamen zoals login, secure, mail of pay subdomeinen opleveren die voor dezelfde campagne waren voorbereid maar nog niet op andere wijze zijn gekoppeld. De log toont ook de vroegste uitgiftedatum, wat de registratietijdlijn kan bevestigen of tegenspreken.
Meerdere ogenschijnlijk niet-gerelateerde domeinen die hetzelfde certificaatuitgiftepatroon, dezelfde registrar en dezelfde registratiedag delen, is een nuttige aanwijzing voor het identificeren van een bredere campagne, maar gedeelde infrastructuur alleen bewijst geen gemeenschappelijk eigendom.
Bewijs van e-mailbezorging
Als de phishing-lokaas via e-mail arriveerde, bieden de berichtheaders en de MX-, SPF- en DMARC-configuratie van het domein een aparte bewijslijn. Een domein met geconfigureerde MX-records en een permissief of afwezig SPF/DMARC-beleid is klaar om e-mail te verzenden en te ontvangen, wat relevant is wanneer de campagne reply-gebaseerde social engineering omvat in plaats van alleen een link.
Houd het originele e-mailbestand intact. Authenticatieresultaten moeten worden gelezen van uw eigen vertrouwde ontvangstinfrastructuur, niet achteraf opnieuw worden berekend, omdat DNS-records na het incident kunnen veranderen.
Het rapport samenstellen
Een nuttig phishing-infrastructuurrapport scheidt wat werd waargenomen (DNS-antwoorden, RDAP-velden, certificaatvermeldingen, e-mailheaders) van wat wordt afgeleid (waarschijnlijke campagnerelaties, waarschijnlijke intentie). Elke waarneming moet de bron en een UTC-tijdstempel bevatten. Verzegel het verzamelde bewijs met een cryptografische hash zodat later kan worden aangetoond dat het ongewijzigd is, en dien vervolgens nauwkeurige, met bewijs onderbouwde misbruikrapporten in bij de registrar, host en eventuele betrokken CDN.
- Registreerbaar domein, RDAP aanmaakdatum, registrar en status.
- DNS: A/AAAA, NS, MX, TXT, SOA met verzameltijdstempels.
- IP-netwerkeigenaar voor elk opgelost adres, met vermelding van CDN-gebruik.
- Certificaattransparantie zoeken voor het domein en veelvoorkomende subdomeinen.
- SPF/DMARC-status en, indien van toepassing, bewaarde originele e-mail.
- Verzegeld, gehasht rapport voordat misbruikmeldingen worden ingediend.
