Narzędzie służy do badania stron internetowych, adresów IP, dostawców usług hostingowych, serwerów pocztowych, daty utworzenia domeny, informacji o rejestrującym oraz danych DMARC i SPF.
Kryminalistyka URL (URL forensics) to praktyka badania adresu internetowego i publicznych zapisów z nim związanych, rejestracji domeny, konfiguracji DNS, infrastruktury hostingowej i pocztowej oraz polityki uwierzytelniania poczty elektronicznej, w celu ustalenia, czym jest strona, gdzie się znajduje i jak długo istnieje. URL Forensics przekształca to badanie w pojedyncze, powtarzalne sprawdzenie: wprowadzasz domenę lub URL, zestaw narzędzi bezpośrednio odpytuje publiczne źródła, a każde odkrycie jest zwracane wraz ze źródłem, z którego pochodzi, i czasem UTC, w którym zostało zaobserwowane.
Co bada zestaw narzędzi
Każda część analizy domeny lub adresu URL odpowiada na inne pytanie. Razem umieszczają one adres internetowy w czasie i infrastrukturze, co jest niezbędne do wstępnej selekcji, zanim sprawa ruszy dalej.
- Witryna i URL
- Badany adres jest rozdzielany na schemat, hosta, ścieżkę i parametry, dzięki czemu zarejestrowana domena faktycznie stojąca za linkiem jest jasna przed wyciągnięciem jakichkolwiek wniosków.
- Adres IP
- Publiczny adres, na który odwołuje się nazwa, wraz z blokiem sieciowym, krajem i kontaktem ds. nadużyć odpowiedzialnym za przydział.
- Dostawca hostingu
- Gdzie ten adres jest alokowany, firma hostingowa, platforma chmurowa lub sieć dostarczania treści, co zazwyczaj wyjaśnia infrastrukturę współdzieloną między niezwiązanymi ze sobą witrynami.
- Serwery poczty e-mail (MX)
- Serwery pocztowe, dla których domena akceptuje pocztę, w kolejności priorytetowej, oraz stojące za nimi publiczne adresy.
- Data utworzenia domeny
- Kiedy rejestracja została po raz pierwszy utworzona, ostatnio zmieniona i kiedy wygasa. Domena zarejestrowana na kilka dni przed otrzymaniem wiadomości jest często najsilniejszym wczesnym sygnałem w sprawie.
- Informacje o rejestrującym
- Zarejestrowany właściciel, rejestrator i serwery nazw zarejestrowane dla domeny, wraz z wiekiem rejestracji dostępnym ze źródeł publicznych.
- Dane SPF
- Które serwery domena autoryzuje do wysyłania poczty w jej imieniu i czy adres, który faktycznie wysłał wiadomość, pojawia się na tej liście.
- Dane DMARC
- Polityka publikowana przez domenę dla wiadomości, które nie przeszły uwierzytelnienia, oraz adres, na który są wysyłane wynikowe raporty.
- Rekordy DNS
- Rekordy adresów, aliasów, poczty, serwerów nazw i rekordów tekstowych odczytywane bezpośrednio z publicznych resolverów, z zarejestrowanym czasem obserwacji.
Fałszywe domeny
Fałszywe domeny są wykorzystywane w cyberprzestępczości, oszustwach e-mailowych i oszustwach internetowych. Analiza fałszywych domen jest pierwszym krokiem w większości dochodzeń dotyczących cyberprzestępczości, często data utworzenia domeny i serwery poczty e-mail są kluczowym punktem wyjścia.
Ponieważ dane rejestracyjne i rekordy DNS są publiczne, można je sprawdzić w kilka sekund i zabezpieczyć, zanim strona zostanie usunięta. Wiek, rejestrator, serwery nazw i polityka poczty rutynowo odróżniają świeżo zarejestrowaną domenę o podobnej nazwie od ustalonej domeny, którą naśladuje.
Jak przebiega dochodzenie w sprawie domeny
Badanie domeny służy do uzyskania adresu IP, z którego wysłano wiadomość e-mail, a następnie weryfikuje go z tymi wymienionymi w rekordzie SPF. URL Forensics to narzędzie opracowane przez DIGITPOL.
W praktyce sprawdzenie zawsze przebiega w tej samej kolejności: nazwa jest rozwiązywana, odczytywane są jej rekordy DNS i dane rejestracyjne, identyfikowana jest infrastruktura hostingowa i pocztowa, a opublikowane polityki SPF i DMARC są porównywane z faktycznym działaniem adresu. Wynikiem jest jeden raport dowodowy, a nie ocena bez wyjaśnienia.
Dowody, nie przypuszczenia
Ustalenia pochodzą wyłącznie z publicznych źródeł, a każde z nich podaje to źródło i czas obserwacji. Pola, których źródło nie publikuje, pozostają puste, zamiast być zgadywane, a rekordy ilustracyjne są odpowiednio oznaczone. Zestaw narzędzi nie odwiedza strony internetowej stojącej za adresem, nie twierdzi, że identyfikuje osobę stojącą za rejestracją i nie poświadcza, że miejsce docelowe jest bezpieczne; dostarcza techniczny zapis, na którym pracuje badacz lub analityk.
Każde ukończone sprawdzenie jest zabezpieczane skrótem SHA-256 jego własnej zawartości, dzięki czemu zapisany raport może być uznany za niezmieniony od momentu jego wygenerowania.
Kto dostarcza URL Forensics
URL Forensics jest rozwijane i zarządzane przez Digitpol, firmę zajmującą się dochodzeniami w zakresie cyberprzestępczości, wywiadem i cyfrową kryminalistyką. Digitpol jest właścicielem i dostawcą tego zestawu narzędzi; sam zestaw narzędzi jest przedmiotem tej strony. Jeśli sprawa wymaga pomocy wykraczającej poza wskaźniki techniczne, podejrzenie oszustwa, atrybucję, obsługę dowodów lub reagowanie na incydenty, skontaktuj się z Digitpol, aby omówić zakres i odpowiednie dalsze kroki.
Skontaktuj się z Digitpol