Narzędzie służy do badania stron internetowych, adresów IP, dostawców usług hostingowych, serwerów pocztowych, daty utworzenia domeny, informacji o rejestrującym oraz danych DMARC i SPF.

Kryminalistyka URL (URL forensics) to praktyka badania adresu internetowego i publicznych zapisów z nim związanych, rejestracji domeny, konfiguracji DNS, infrastruktury hostingowej i pocztowej oraz polityki uwierzytelniania poczty elektronicznej, w celu ustalenia, czym jest strona, gdzie się znajduje i jak długo istnieje. URL Forensics przekształca to badanie w pojedyncze, powtarzalne sprawdzenie: wprowadzasz domenę lub URL, zestaw narzędzi bezpośrednio odpytuje publiczne źródła, a każde odkrycie jest zwracane wraz ze źródłem, z którego pochodzi, i czasem UTC, w którym zostało zaobserwowane.

Co bada zestaw narzędzi

Każda część analizy domeny lub adresu URL odpowiada na inne pytanie. Razem umieszczają one adres internetowy w czasie i infrastrukturze, co jest niezbędne do wstępnej selekcji, zanim sprawa ruszy dalej.

Witryna i URL
Badany adres jest rozdzielany na schemat, hosta, ścieżkę i parametry, dzięki czemu zarejestrowana domena faktycznie stojąca za linkiem jest jasna przed wyciągnięciem jakichkolwiek wniosków.
Adres IP
Publiczny adres, na który odwołuje się nazwa, wraz z blokiem sieciowym, krajem i kontaktem ds. nadużyć odpowiedzialnym za przydział.
Dostawca hostingu
Gdzie ten adres jest alokowany, firma hostingowa, platforma chmurowa lub sieć dostarczania treści, co zazwyczaj wyjaśnia infrastrukturę współdzieloną między niezwiązanymi ze sobą witrynami.
Serwery poczty e-mail (MX)
Serwery pocztowe, dla których domena akceptuje pocztę, w kolejności priorytetowej, oraz stojące za nimi publiczne adresy.
Data utworzenia domeny
Kiedy rejestracja została po raz pierwszy utworzona, ostatnio zmieniona i kiedy wygasa. Domena zarejestrowana na kilka dni przed otrzymaniem wiadomości jest często najsilniejszym wczesnym sygnałem w sprawie.
Informacje o rejestrującym
Zarejestrowany właściciel, rejestrator i serwery nazw zarejestrowane dla domeny, wraz z wiekiem rejestracji dostępnym ze źródeł publicznych.
Dane SPF
Które serwery domena autoryzuje do wysyłania poczty w jej imieniu i czy adres, który faktycznie wysłał wiadomość, pojawia się na tej liście.
Dane DMARC
Polityka publikowana przez domenę dla wiadomości, które nie przeszły uwierzytelnienia, oraz adres, na który są wysyłane wynikowe raporty.
Rekordy DNS
Rekordy adresów, aliasów, poczty, serwerów nazw i rekordów tekstowych odczytywane bezpośrednio z publicznych resolverów, z zarejestrowanym czasem obserwacji.

Fałszywe domeny

Fałszywe domeny są wykorzystywane w cyberprzestępczości, oszustwach e-mailowych i oszustwach internetowych. Analiza fałszywych domen jest pierwszym krokiem w większości dochodzeń dotyczących cyberprzestępczości, często data utworzenia domeny i serwery poczty e-mail są kluczowym punktem wyjścia.

Ponieważ dane rejestracyjne i rekordy DNS są publiczne, można je sprawdzić w kilka sekund i zabezpieczyć, zanim strona zostanie usunięta. Wiek, rejestrator, serwery nazw i polityka poczty rutynowo odróżniają świeżo zarejestrowaną domenę o podobnej nazwie od ustalonej domeny, którą naśladuje.

Jak przebiega dochodzenie w sprawie domeny

Badanie domeny służy do uzyskania adresu IP, z którego wysłano wiadomość e-mail, a następnie weryfikuje go z tymi wymienionymi w rekordzie SPF. URL Forensics to narzędzie opracowane przez DIGITPOL.

W praktyce sprawdzenie zawsze przebiega w tej samej kolejności: nazwa jest rozwiązywana, odczytywane są jej rekordy DNS i dane rejestracyjne, identyfikowana jest infrastruktura hostingowa i pocztowa, a opublikowane polityki SPF i DMARC są porównywane z faktycznym działaniem adresu. Wynikiem jest jeden raport dowodowy, a nie ocena bez wyjaśnienia.

Dowody, nie przypuszczenia

Ustalenia pochodzą wyłącznie z publicznych źródeł, a każde z nich podaje to źródło i czas obserwacji. Pola, których źródło nie publikuje, pozostają puste, zamiast być zgadywane, a rekordy ilustracyjne są odpowiednio oznaczone. Zestaw narzędzi nie odwiedza strony internetowej stojącej za adresem, nie twierdzi, że identyfikuje osobę stojącą za rejestracją i nie poświadcza, że miejsce docelowe jest bezpieczne; dostarcza techniczny zapis, na którym pracuje badacz lub analityk.

Każde ukończone sprawdzenie jest zabezpieczane skrótem SHA-256 jego własnej zawartości, dzięki czemu zapisany raport może być uznany za niezmieniony od momentu jego wygenerowania.

Kto dostarcza URL Forensics

URL Forensics jest rozwijane i zarządzane przez Digitpol, firmę zajmującą się dochodzeniami w zakresie cyberprzestępczości, wywiadem i cyfrową kryminalistyką. Digitpol jest właścicielem i dostawcą tego zestawu narzędzi; sam zestaw narzędzi jest przedmiotem tej strony. Jeśli sprawa wymaga pomocy wykraczającej poza wskaźniki techniczne, podejrzenie oszustwa, atrybucję, obsługę dowodów lub reagowanie na incydenty, skontaktuj się z Digitpol, aby omówić zakres i odpowiednie dalsze kroki.

Skontaktuj się z Digitpol

Oficjalne informacje Digitpol

O Digitpol Usługi Digitpol w zakresie badania domen
URL Forensics wspiera wstępną analizę śledczą. Raportuje publiczne zapisy techniczne; nie jest to porada prawna, ustalenie atrybucji ani certyfikacja bezpieczeństwa strony internetowej.