此工具箱用于调查网站、IP 地址、托管服务提供商、邮件服务器、域名创建日期、注册人信息、DMARC 和 SPF 数据。
URL取证是对网络地址及其背后的公共记录(域名注册、DNS配置、托管和邮件基础设施以及电子邮件身份验证策略)进行检查,以确定网站是什么、其位置以及存在时间。URL取证将这种检查转化为单一的可重复操作:您输入一个域名或URL,工具集直接查询公共来源,所有发现结果都会连同其来源和观察到的UTC时间一起返回。
工具集检查什么
域名或网址调查的每个部分都回答着不同的问题。它们共同将一个网址置于时间和基础设施之中,这是案件进一步处理前首次分类所需的。
- 网站和URL
- 正在调查的地址被分解为方案、主机、路径和参数,以便在得出任何结论之前明确链接背后实际注册的域名。
- IP 地址
- 名称解析到的公共地址,包括其网络区块、所属国家和负责该分配的滥用联系人。
- 托管服务提供商
- 该地址的分配位置、托管公司、云平台或内容分发网络,这通常解释了不相关网站之间共享的基础设施。
- 电子邮件服务器 (MX)
- 域名接受邮件的邮件服务器(按优先级排序)及其背后的公共地址。
- 域名创建日期
- 何时首次创建注册、何时进行上次更改以及何时到期。在邮件到达前几天注册的域名,通常是案件中最强的早期信号。
- 注册人信息
- 域名的注册持有者、注册商和记录的名称服务器,以及可从公共来源获取的注册年限。
- SPF数据
- 某个域名授权哪些服务器代表其发送邮件,以及实际发送邮件的地址是否出现在该列表中。
- DMARC 数据
- 域名发布的针对认证失败邮件的策略,以及接收相关报告的地址。
- DNS 记录
- 直接从公共解析器读取的地址、别名、邮件、域名服务器和文本记录,并记录观察时间。
欺诈性域名
欺诈性域名被用于网络犯罪、电子邮件欺诈和在线诈骗,对欺诈性域名的分析是大多数网络犯罪调查的第一步,通常域名的创建日期和电子邮件服务器是关键的切入点。
由于注册和DNS记录是公开的,因此可以在几秒钟内进行检查和保存,以免网站下线。域名年龄、注册商、域名服务器和邮件策略通常能区分新注册的仿冒域名和其模仿的成熟域名。
域名调查如何进行
域名调查用于获取电子邮件发送的IP地址,然后通过SPF记录中提及的IP地址进行验证。URL取证是DIGITPOL开发的一种工具。
实践中,检查始终遵循相同的顺序:解析名称,读取其DNS记录和注册数据,识别托管和邮件基础设施,并将发布的SPF和DMARC策略与地址实际执行的操作进行比较。结果是一个证据报告,而不是一个没有解释的评分。
证据,而非假设
所有发现仅来源于公开来源,每项发现都标明了来源及其观察时间。来源未发布的数据字段将留空而非猜测,并对示例记录进行标记。该工具集不访问地址背后的网站,不声称能识别注册人身份,也不保证目的地安全,它仅提供调查员或分析师所依据的技术记录。
每次完成的检查都以其自身内容的SHA-256摘要密封,因此可以证明已保存的报告自生成以来未被更改。
谁提供 URL取证服务
URL 溯源分析由网络犯罪调查、情报和数字取证公司 Digitpol 开发和运营。Digitpol 是该工具集的所有者和提供商;该工具集本身是本页的主题。如果案件需要超出技术指标、可疑欺诈、归因、证据处理或事件响应的帮助,请联系 Digitpol 讨论范围和适当的后续步骤。
联系 Digitpol