从域名开始,而非页面
网络钓鱼基础设施通常涉及多个层面:链接中的域名、托管页面的服务器、发送诱饵邮件的系统,有时还有一个仅用于凭证收集的第二域名。在检查页面内容之前,请收集可注册域名、其RDAP注册记录、DNS解析结果以及与之相关的任何证书。这提供了一个稳定的参考框架,不依赖于页面是否仍在在线。
从 RDAP 记录创建日期、注册商、名称服务器和当前状态。在活动开始前几天注册,使用隐私服务并指向与任何合法品牌无关的名称服务器的域名,是一种常见但并非普遍的模式。将这些视为一个数据点而不是确凿的证据。
托管和网络上下文
将主机名解析为A/AAAA记录,并通过相关区域互联网注册机构(RDAP)查找每个IP的网络所有者。钓鱼工具包经常托管在被入侵的合法服务器、廉价批量托管服务或隐藏源站的内容分发网络之后。识别实际的网络所有者可以帮助您确定哪个滥用处理部门能够实际地将页面下线。
如果网站位于CDN或反向代理之后,可见IP属于该提供商,而非运营者。在报告中明确指出这一点,而不是将CDN命名为负责内容的主机。
证书和相关主机名
证书透明度日志可通过诸如crt.sh之类的服务进行搜索,记录了为某个名称颁发的每个公共信任证书。搜索主域名和常见前缀可以发现相关的子域名,例如登录、安全、邮件或支付等子域名,这些子域名可能已为同一活动做好准备,但尚未通过其他方式关联。日志还显示了最早的颁发日期,这可以证实或反驳注册时间线。
多个看似无关的域名共享相同的证书颁发模式、相同的注册商和相同的注册日期,是识别更广泛活动的重要线索,但共享基础设施本身并不能确立共同所有权。
电子邮件投递证据
如果网络钓鱼诱饵通过电子邮件抵达,邮件头以及域名的MX、SPF和DMARC配置提供了独立的证据线索。配置了MX记录且SPF/DMARC策略宽松或缺失的域名已准备好发送和接收邮件,这在活动包含基于回复的社交工程而非仅仅一个链接时非常重要。
保持原始电子邮件文件完整。身份验证结果应从您自己信任的接收基础设施读取,而不是事后重新计算,因为 DNS 记录在事件发生后可能会发生变化。
生成报告
一份有用的网络钓鱼基础设施报告应将观察到的信息(DNS答案、RDAP字段、证书条目、电子邮件头信息)与推断出的信息(可能的活动关联、可能的意图)区分开来。每项观察都应包含其来源和UTC时间戳。使用加密哈希密封汇编的证据,以便日后可以证明其未被更改,然后向注册商、主机和任何涉及的CDN提交精确的、有证据支持的滥用报告。
- 可注册域名、RDAP 创建日期、注册商和状态。
- DNS:A/AAAA, NS, MX, TXT, SOA,附带收集时间戳。
- 每个已解析地址的IP网络持有者,并注明CDN使用情况。
- 针对域名和常见子域名的证书透明度搜索。
- SPF/DMARC态势,以及(如果适用)保留的原始电子邮件。
- 在提交滥用通知前,已密封、已哈希的报告。
