从创建日期开始

关于可疑域名最能说明问题的事实是它的创建时间。欺诈性域名通常在使用前几天或几周注册;一个声称代表成熟供应商但却是上个月创建的域名是一个强烈的警告信号。通过 WHOIS 或 RDAP 检索创建日期,并记录来源和您观察时的 UTC 时间。

审查注册人信息

将注册人组织、国家和注册商与被冒充的合法企业进行比较。注册信息被匿名化或受隐私保护很常见,本身并非欺诈证据,但注册人与声称的实体不符,或注册商以批量、低成本注册闻名,则会增加其他指标的说服力。

绘制基础设施图谱

解析域名的地址记录、名称服务器和托管服务提供商。欺诈性域名通常托管在廉价共享主机上,使用免费DNS服务,或与其他可疑域名共享基础设施。将网络持有者与网站运营者分开识别,他们很少是同一方。

检查邮件服务器和策略

审查MX记录,以了解哪个提供商处理该域的电子邮件,然后阅读SPF和DMARC记录。用于电子邮件欺诈的域通常具有新配置的邮件服务器、宽松或缺失的DMARC策略,或者授权了非预期发送服务器的SPF记录。在商业电子邮件诈骗中,真实域和欺诈域的电子邮件设置之间的差异往往是决定性的线索。

与真实域名进行比较

寻找仿冒技术:添加或调换字符、不同的顶级域名、连字符或同形字。将可疑域名的创建日期、注册人、托管和电子邮件配置与真实域名并排比较,通常对比会使情况一目了然。

了解证据的终点

没有单一指标能证明欺诈。近期创建日期、隐匿的注册人信息或共享主机都有无辜的解释。将这份清单视为建立和记录怀疑的一种方式:保留每个观察结果及其来源和时间戳,并与原始消息或付款指令等事件证据进行核实,同时在发现结果旁注明不确定性。域名检查不识别个人,它识别的是调查人员和法院可以验证的基础设施和时间线。

立即运行检查

URL取证工具箱在一个证据报告中收集创建日期、注册人数据、DNS记录、托管提供商、电子邮件服务器以及DMARC和SPF策略,并附带可验证的哈希值。 运行域名检查 或阅读 域名取证方法.