Zacznij od daty utworzenia
Najbardziej odkrywczą informacją o podejrzanej domenie jest data jej utworzenia. Domeny fałszywe są zazwyczaj rejestrowane na dni lub tygodnie przed ich użyciem; domena, która twierdzi, że reprezentuje ustalonego dostawcę, ale została utworzona w zeszłym miesiącu, jest silnym sygnałem ostrzegawczym. Odzyskaj datę utworzenia za pomocą WHOIS lub RDAP i odnotuj źródło oraz czas UTC swojej obserwacji.
Zbadaj informacje o rejestrującym
Porównaj organizację rejestrującą, kraj i rejestratora z podmiotem, pod który się podszywano. Zredagowane lub chronione prywatnością dane rejestracyjne są powszechne i same w sobie nie są dowodem oszustwa, ale rejestrujący, który nie pasuje do podmiotu, pod który się podszyto, lub rejestrator znany z masowych, tanich rejestracji, wzmacnia inne wskaźniki.
Mapuj infrastrukturę
Rozwiąż rekordy adresowe domeny, serwery nazw i dostawcę hostingu. Oszukańcze domeny często znajdują się na tanim współdzielonym hostingu, korzystają z bezpłatnych usług DNS lub współdzielą infrastrukturę z innymi podejrzanymi domenami. Zidentyfikuj właściciela sieci oddzielnie od operatora strony internetowej, rzadko są to te same strony.
Sprawdź serwery pocztowe i politykę
Przejrzyj rekordy MX, aby sprawdzić, który dostawca obsługuje pocztę domeny, a następnie odczytaj rekordy SPF i DMARC. Domena wykorzystywana do oszustw e-mailowych często ma świeżo skonfigurowany serwer pocztowy, pobłażliwą lub brakującą politykę DMARC, albo rekord SPF, który autoryzuje nieoczekiwane serwery wysyłające. W przypadku kompromitacji poczty firmowej (BEC), różnica między konfiguracją poczty prawdziwej a fałszywej domeny jest często decydującą wskazówką.
Porównaj z oryginalną domeną
Szukaj technik podobieństwa: dodane lub zamienione znaki, różne domeny najwyższego poziomu, myślniki lub homografy. Porównaj datę utworzenia podejrzanej domeny, rejestrującego, hostingu i konfiguracji poczty e-mail z danymi autentycznej domeny; kontrasty zazwyczaj jasno przedstawiają sytuację.
Wiedz, gdzie kończą się dowody
Żaden pojedynczy wskaźnik nie dowodzi oszustwa. Niedawna data utworzenia, zanonimizowany rejestrujący lub współdzielony hosting mają niewinne wyjaśnienia. Traktuj tę listę kontrolną jako sposób na budowanie i dokumentowanie podejrzeń: zachowuj każdą obserwację wraz z jej źródłem i sygnaturą czasową, potwierdź dowodami incydentu, takimi jak oryginalna wiadomość lub instrukcja płatności, i zgłoś niepewność wraz z ustaleniami. Sprawdzenie domeny nie identyfikuje osoby, identyfikuje infrastrukturę i ramy czasowe, które mogą być weryfikowane przez śledczych i sądy.
Uruchom weryfikację teraz
Narzędzie URL Forensics gromadzi datę utworzenia, dane rejestrującego, rekordy DNS, dostawcę hostingu, serwery poczty e-mail oraz politykę DMARC i SPF w jednym raporcie dowodowym, zabezpieczonym weryfikowalnym hashem. Uruchom weryfikację domeny lub przeczytaj metodologia kryminalistyki domen.
