网络钓鱼基础设施的常见模式

许多网络钓鱼和仿冒域名,即使其内容是合法品牌的逼真复制品,也具有共同的技术特征:创建日期非常新、偏爱低摩擦批量注册的注册商、隐私保护的 WHOIS 联系信息以及与被冒充组织无关的托管服务。

URL取证通过RDAP、DNS、网络RDAP和证书透明度查询,一次性收集这些数据点,使调查人员能够将可疑域名的基础设施与合法组织预期的数据进行直接比较。

  • 域名创建日期相对于事件时间线
  • 注册信息中的注册商和隐私/代理状态
  • 托管服务提供商和 IP 分配与合法品牌的已知基础设施对比
  • SPF和DMARC的存在及策略强度
  • 证书透明度日志条目,包括在该域名下颁发的子域名

为什么邮件认证检查对防范网络钓鱼至关重要

网络钓鱼和商业电子邮件诈骗(BEC)通常依赖于没有SPF记录、SPF记录宽松或根本没有DMARC策略的域名,因为这使得发送看似源自该域名的邮件变得更容易。URL Forensics在每次调查中都会检查SPF和DMARC配置。

具有严格DMARC策略和严格限定SPF记录的域名不太可能是伪造邮件本身的来源,但调查人员仍应考虑攻击者可能正在使用一个单独的、新注册的域名,而不是直接伪造合法域名。

在基础设施消失前捕获证据

网络钓鱼基础设施通常是短命的;一旦活动被检测到,域名会被关闭,DNS会被重定向,或托管服务被放弃。及时获取公共记录,并用规范报告JSON的SHA-256哈希值对其进行密封,可以保留证据在变化或消失之前的状态。

可下载的DIGITPOL PDF报告为调查员、法律团队和删除服务提供商提供了一份文档,他们可以将其附在滥用投诉、执法转介或内部事件记录中,并通过哈希值确认报告事后未被篡改。

自动化网络钓鱼分类的局限性

URL取证不会访问可疑的钓鱼页面,不会扫描其是否存在凭证窃取脚本或恶意软件,也不会提供显示调查运行之前域名配置情况的历史DNS数据。

本平台不会将某个域名标记为已确认的钓鱼网站。它报告的是公共基础设施事实;确认钓鱼活动并采取执法行动仍是调查员、品牌所有者或(适当时)执法机构的责任。

谁在使用它

  • 安全运营中心和事件响应团队
  • 欺诈调查员
  • 品牌保护团队
  • 银行和支付提供商
  • 托管安全服务提供商

常见问题

URL Forensics能否确认域名正被用于网络钓鱼?

不。它收集公开的注册、DNS 和证书数据,这些数据通常与网络钓鱼基础设施相关联,例如创建日期非常新或缺少 DMARC 策略,但确认网络钓鱼活动需要调查人员的判断,并且通常需要额外证据。

该平台是否会扫描可疑的网络钓鱼页面以查找恶意代码?

不。URL取证不访问或扫描网站内容。它侧重于与域关联的公开注册、DNS、托管和证书记录。

我应该多快地捕获可疑钓鱼域名的证据?

尽快。网络钓鱼基础设施经常被关闭或重新配置,密封报告捕获了那一时刻的公共记录,以防其发生变化。

我能否将网络钓鱼案件升级到自动化报告之外?

是的。Digitpol为需要自动化报告之外支持的案件提供专业调查支持;请使用联系页面进行联系。

需要可保存的证据吗?

每次查询都会生成一份带有SHA-256摘要密封的完整公共源报告。账户会保留已保存的历史记录,并可下载DIGITPOL PDF报告。

某个案件需要专业协助吗? 联系 Digitpol