Massenregistrierte Domains bergen versteckte Risiken

Prüfen Sie, ob eine Domain Teil eines in großer Stückzahl registrierten Clusters ist, und rufen Sie die WHOIS- und DNS-Daten für die anderen Domains ab, die zusammen mit ihr registriert wurden. Erfassen Sie den gesamten Cluster, anstatt ein „Whack-a-Mole“-Spiel mit einzelnen Domains zu spielen.

Los geht's

500 kostenlose DRS-API-Guthabenpunkte. Keine Kreditkarte erforderlich.

Über 10.000 täglich hinzugefügte Domains
Täglich werden mehr als 400.000 neu registrierte Domains überwacht
Täglich werden mehr als 7.000 Domain-Gruppen identifiziert
~700 % durchschnittlicher Anstieg der Domainanzahl

Betrachten Sie den gesamten Cluster, nicht nur die Oberfläche

  • In Gruppen registrierte Domains
  • Kampagnenerkennung
  • Über alle TLDs und Registrare hinweg
  • WHOIS und DNS-Kontext

Cyberkriminelle registrieren Domains häufig in Gruppen

Honeypots erfassen lediglich jene, die als Angriffsinstrumente eingesetzt werden. Der Rest bleibt für die Bedrohungsanalyse unsichtbar.

Mit der „Bulk Registration Risk API“ können Sie bereits mit einer einzigen Domain den gesamten Cluster abrufen.

Beispiel:

Von online-advertising-4450886[.]bond
An eine Gruppe von 10.331 Domains der Form „online-advertising-*[.]bond“

Eine im Rahmen einer Sammelregistrierung registrierte Domain offenbart einen Cluster aus 10.331 Domains

Erkennen Sie die Kampagne, nicht nur die Domain

Mit der „Bulk Registration Risk“-API können Sie den gesamten Cluster anhand dieser einen Domain ermitteln.

Nehmen Sie eine Gruppe bekannter IoC-Domains – und erweitern Sie diese um weitere Domain-Artefakte, die vom selben Akteur für die Zwecke dieser Kampagne registriert wurden.

Beispiel:

Die Forscher von WhoisXML API haben über 100.000 Domains identifiziert und in die Liste der Domains aufgenommen, die dem Anbieter von Betrugsinfrastruktur Funnull gehören und die vom FBI identifiziert wurden – lesen Sie den vollständigen Bericht.

Erweiterung bekannter IoC-Domains auf die gesamte Funnull-Kampagneninfrastruktur

Domains über verschiedene TLDs und Registrare hinweg suchen

Es spielt keine Rolle, ob Cyberkriminelle für ihre Kampagne dieselben oder unterschiedliche TLDs, Registrare oder Nameserver verwendet haben – die „Bulk Registration Risk API“ würde dies durchschauen und den gesamten Cluster dennoch erkennen.

Beispiel:

Von einer „lordfilm* “-Domain
zu einem Cluster aus 4.801 Domains über mehrere TLDs hinweg.

Eine einzige „lordfilm“-Domain erstreckt sich auf 4.801 Domains über mehrere TLDs hinweg

Es steckt immer mehr dahinter, als man auf den ersten Blick sieht

Rufen Sie die WHOIS- und DNS-Daten für alle Domains im Cluster ab, um den Kontext zu erhalten, den Sie benötigen, um entsprechende Maßnahmen zu ergreifen.

Beispiel:

Mithilfe der „Bulk Registration Risk API“ konnten mehr als 1.661 weitere Domains identifiziert werden, die zur Infrastruktur des Bedrohungsakteurs „LabHost“ gehören – lesen Sie den vollständigen Bericht.

WHOIS- und DNS-Kontext zur Infrastruktur des Bedrohungsakteurs „LabHost“

ICANN warnt vor den Risiken der Massenregistrierung von Domains

  • „Böswillige Akteure nutzen den uneingeschränkten Zugriff auf APIs, um innerhalb weniger Minuten große Mengen an Domains zu registrieren, was groß angelegte Phishing-, Smishing- und Botnetz-Operationen ermöglicht.“

    Quelle
  • „Durch den uneingeschränkten API-Zugriff können Bots sofort Tausende von Domains registrieren, häufig für kurzfristige Angriffe.“

    Quelle

So funktioniert die API für das Risiko bei Massenregistrierungen

Die API arbeitet nach einem dreistufigen Informationszyklus.

  • 1. Wählen Sie Ihren Ausgangspunkt aus

    Sie können die API auf zwei verschiedene Arten abfragen, je nachdem, über welche Daten Sie bereits verfügen.

    • Geben Sie zunächst einen Domainnamen ein und wählen Sie zwischen der Standardausgabe (checkDomain) und der um WHOIS-Daten erweiterten Ausgabe (checkDomainEnriched)
    • Beginnen Sie mit dem Erkennungsdatum und der Gruppennummer einer bekannten Gruppe und wählen Sie zwischen der einfachen Ausgabe (getGroup) und der um WHOIS-Daten erweiterten Ausgabe (getGroupEnriched)
  • 2 Überlassen Sie die Arbeit der API

    Die API gleicht Ihre Eingabe mit einer Datenbank massenweise registrierter Domains ab, die aus über 400.000 täglich neu registrierten Domains zusammengestellt wird. Jeder tägliche Datensatz wird auf Muster bei Domainnamen der zweiten Ebene analysiert, darunter auch ähnlich klingende und musterbasierte Namen, um massenweise registrierte Domains mit sehr hoher Zuverlässigkeit zu identifizieren.

  • 3. Analyse der Ergebnisse

    Die API gibt eine Liste der Domains innerhalb desselben Clusters zurück, zusammen mit mehr als 15 WHOIS- und DNS-Feldern pro Domain, darunter:

    • Kontaktdaten des Registranten
    • Erstellungs- und Ablaufdaten
    • Namensserver
    • WHOIS-Server
    • Angaben zum Registrierungsstelle
    • Zugehörige IP-Adressen
API für Risiken bei Massenregistrierungen | WhoisXML API

Prüfen Sie, ob eine Domain Teil eines Clusters für Massenregistrierungen ist.

Los geht's

Was Sie mit der API für die Massenregistrierung von Risiken tun können

Aufdeckung versteckter Infrastruktur im Rahmen von Ermittlungen

Überprüfen Sie eine verdächtige oder als bösartig bestätigte Domain, auf die Sie im Rahmen einer Untersuchung stoßen, anhand der „Bulk Domain Registration Risk API“, um den größeren Cluster zu ermitteln, zu dem sie gehört, und sich ein wesentlich umfassenderes Bild von der Infrastruktur des Angreifers zu verschaffen.

Aufdeckung versteckter Infrastruktur im Rahmen von Ermittlungen
Kampagnen zur Nachahmung von Marken auf Karten

Kampagnen zur Nachahmung von Marken auf Karten

Wenn Sie eine Domain entdecken, die einer anderen Domain ähnelt oder durch Tippfehler missbraucht wird, fragen Sie die API ab, um zu überprüfen, ob diese zu einem größeren Cluster von massenhaft registrierten Domains gehört. Die API gibt zudem eine Liste der Domains derselben Gruppe zurück, wodurch Teams in der Lage sind, zugehörige bösartige Domains derselben Kampagne aufzuspüren, bevor diese Kunden ins Visier nehmen.

Automatisierung der Alarmauswertung in SIEM- und SOAR-Systemen

Erweitern Sie Warnmeldungen in Ihrer SIEM- oder SOAR-Plattform automatisch, wenn eine externe Domain ein Sicherheitsereignis auslöst. Die API überprüft, ob die Domain Teil einer aggressiven Massenverbreitung ist, sodass Ihr Team die Triage beschleunigen und Warnmeldungen auf der Grundlage von Risikokennzahlen auf Gruppenebene eskalieren kann.

Automatisierung der Alarmauswertung in SIEM- und SOAR-Systemen
Rohdaten-Indikatoren in hochauflösende Feeds umwandeln

Rohdaten-Indikatoren in hochauflösende Feeds umwandeln

Durch die Integration von Massenregistrierungsdaten lassen sich Rohindikatoren zu hochpräzisen Feeds aufwerten. Die Zusammenfassung isolierter Domains zu bösartigen Clustern hilft Anbietern dabei, die prädiktiven Informationen bereitzustellen, die Abonnenten benötigen, um ganze Kampagneninfrastrukturen zu blockieren.

API für Risiken bei Massenregistrierungen | WhoisXML API

Erhalten Sie 500 kostenlose API-Guthabenpunkte. Keine Kreditkarte erforderlich.

Los geht's

Die intelligentesten
Unternehmen
vertrauen uns

Häufig gestellte Fragen

Welche Risiken bergen Massen-Domainregistrierungen?

  • Schnelle Waffenrotation: Angriffe wie Spam, Ransomware-Kampagnen und Botnetz-Operationen beruhen auf der Fähigkeit, Infrastruktur schnell zu nutzen und sofort wieder aufzugeben, bevor sie zurückverfolgt werden kann. Durch die Registrierung großer Mengen von Domains erhalten Angreifer Zugriff auf umfangreiche Domänenpools, zwischen denen sie je nach Bedarf wechseln können. Wenn ein Sicherheitsteam eine Domain sperrt, wechselt der Angreifer nahtlos zu einer anderen vorab registrierten Domain aus seinem Pool und hält so die Kampagne ohne Unterbrechung am Laufen.
  • Großangelegte Angriffe: Angreifer können innerhalb weniger Minuten Hunderte oder Tausende von Domainnamen erwerben. Diese Fähigkeit ermöglicht es ihnen, einen einzelnen Angriff auf mehrere Netzwerke zu verteilen, bevor Sicherheitssysteme das Bedrohungsmuster erkennen können.
  • Verzögerte Reaktionen: Domänencluster erschweren Sicherheitsteams die Nachverfolgung, da sie ihre Analyse nicht auf eine einzelne verdächtige Domäne konzentrieren können. Sie müssen sich ändernde DNS-Einträge, Überschneidungen bei Hosting-Anbietern, SSL-Zertifikate und Weiterleitungsmuster über große Cluster hinweg nachverfolgen. Diese manuelle Überprüfung verlangsamt die Reaktion auf Vorfälle und führt zu einer Alarmmüdigkeit.
  • Markenmissbrauch und Verwirrung bei den Kunden: Zu Massenregistrierungen können Typosquatting, Homoglyphen, hinzugefügte Wörter, gefälschte Support-Portale, Gutscheinseiten oder Domains mit Login-Bezug gehören. Diese Täuschungsmanöver können das Vertrauen untergraben, selbst wenn das betroffene Unternehmen nichts mit dem Angriff zu tun hat.

Gibt es berechtigte Gründe für die Registrierung einer großen Anzahl von Domains?

Ja, Organisationen nutzen die Massenregistrierung für legitime Zwecke, wie beispielsweise den defensiven Markenschutz, den Erwerb regionaler Top-Level-Domains (TLDs) oder die Durchführung von Marketingkampagnen für mehrere Marken.

Was gibt die API zur Risikobewertung bei der Massenregistrierung von Domains zurück?

Die API stellt Daten im JSON- oder XML-Format bereit. Die konkrete Ausgabe hängt davon ab, welchen der vier Endpunkte Sie verwenden:

  • Domäne prüfen: Verwenden Sie diese Funktion, um herauszufinden, zu welchen Gruppen eine Domäne gehört. Die Antwort enthält das Datum, an dem die Gruppe erkannt wurde, die Gruppen-Identifikationsnummer sowie die Gesamtzahl der Domänen in dieser Gruppe.
  • Domain-Abfrage (erweitert): Dies ist die detaillierteste Abfrage für eine einzelne Domain. Sie liefert die Registrierungsdaten für jede Domain in jeder Gruppe, die mit Ihrer Suche in Verbindung steht.
  • Gruppe abrufen: Dieser Endpunkt ruft alle Domänen innerhalb einer bestimmten Gruppe ab. Er liefert grundlegende Felder wie den Domänennamen sowohl im ASCII- als auch im UTF-8-Format, die Position der Domäne innerhalb der Gruppe sowie die Gesamtgröße der Gruppe.
  • Gruppe abrufen (erweitert): Hiermit erhalten Sie vollständige, erweiterte WHOIS- und Registrierungsdaten für jede Domain in einer bestimmten Gruppe. Die erweiterten Endpunkte geben die Registrierungsdaten jeder Domain sowie die zugehörige IP-Adresse zurück.

Wann gibt die API einen Domänencluster zurück?

Die API gibt einen Cluster zurück, wenn sie mindestens drei Domains findet, die am selben Tag registriert wurden und ähnliche Namensmuster auf der zweiten Ebene aufweisen. Diese Anzeichen helfen dabei, wahrscheinliche Massenregistrierungen zu identifizieren und nicht nur vereinzelte, ähnlich aussehende Domains.

Welche bewährten Verfahren gibt es zur Minderung der Risiken bei der Registrierung einer großen Anzahl von Domains?

In der Branche anerkannte Vorgehensweisen kombinieren häufig mehrere Maßnahmen, darunter:

  • Vorausschauende Registrierung: Registrieren Sie häufige Falschschreibungen und verschiedene Top-Level-Domains (TLDs) für Ihre Marke, bevor andere dies tun.
  • Erkennen Sie Muster bei Massenregistrierungen: Nutzen Sie die „Bulk Registration Risk API“ oder die „First Watch API“, um Gruppen ähnlicher Domains zu überwachen, die gleichzeitig oder über denselben Registrar registriert wurden, da Massenregistrierungen ein häufiger Indikator für einen koordinierten Angriff sind.
  • Kontinuierliche Überwachung: Suchen Sie mithilfe automatisierter Tools wie der Brand Alert API nach neuen Registrierungen, die Ihren Markennamen nachahmen.

Das könnte Sie interessieren

IP-Geolokalisierung
IP-Geolokalisierung

Ermitteln Sie den genauen physischen Standort einer beliebigen IP-Adresse, E-Mail-Adresse oder eines Domainnamens.

Mehr erfahren
Reverse DNS
Reverse DNS

Geben Sie die Liste der Domainnamen an, die mit den angegebenen DNS-Einträgen verknüpft sind, über API-Aufrufe mit Ausgaben in JSON und XML.

Mehr erfahren
Threat Intelligence Data Feeds
Threat Intelligence Data Feeds

Erhalten Sie die wichtigsten Daten, um neuen Sicherheitsbedrohungen einen Schritt voraus zu sein.

Mehr erfahren
Domain-Verfügbarkeit
Domain-Verfügbarkeit

Der genaueste Domain-Verfügbarkeitsprüfer auf dem Markt.

Mehr erfahren
Domain Research Suite
Domain Research Suite

Erweitern Sie Ihr Domain-Recherche-Toolkit mit unserer webbasierten Unternehmenslösung, die Ihnen hilft bei der Suche nach …

Mehr erfahren
Suche nach Subdomains
Suche nach Subdomains

Ermitteln Sie Subdomains, die mit dem Zieldomainnamen in Zusammenhang stehen.

Mehr erfahren
Reverse MX
Reverse MX

Zeigen Sie alle Domains an, die denselben Mailserver verwenden.

Mehr erfahren
WHOIS-Suche
WHOIS-Suche

Erhalten Sie gut analysierte und normalisierte WHOIS-Daten für jede Domain, jede IP-Adresse oder E-Mail.

Mehr erfahren
Domain Reputation API
Domain Reputation API

Bewerten Sie die Reputation und das Risikoprofil einer Domain oder IP-Adresse mit einem einfachen Score, der basiert ist auf einem umfassenden …

Mehr erfahren
IP-Netzblöcke
IP-Netzblöcke

Finden Sie heraus, zu welchem IP-Bereich die jeweilige IP gehört.

Mehr erfahren
Website-Kategorisierung
Website-Kategorisierung

Definieren Sie die Website-Kategorieder angegebenen Domain.

Mehr erfahren
Domains & Subdomains Discovery API
Domains & Subdomains Discovery API

Finden Sie Domains und Subdomains, die durch bestimmte Begriffe in ihren Hostnamen miteinander verbunden sind.

Mehr erfahren
Real-time SSL Certificates Streaming
Real-time SSL Certificates Streaming

Erhalten Sie Datenfeeds von SSL-Zertifikaten zusammen mit ihren gut geparsten Feldern in Echtzeit. Akkurat und Up-to-date.

Mehr erfahren
DNS-Lookup-Dienste
DNS-Lookup-Dienste

Ermitteln Sie, wer einenbestimmtenDomainnamen oder einebestimmteWebsite hostet.

Mehr erfahren
E-Mail-Überprüfung
E-Mail-Überprüfung

Überprüfen Sie die Gültigkeit und Qualität jeder E-Mail-Adresse.

Mehr erfahren
SSL Certificates Database
SSL Certificates Database

Holen Sie sich die umfassendste Datenbank mit SSL-Zertifikaten (Secure Sockets Layer).

Mehr erfahren
Threat Intelligence API
Threat Intelligence API

Einfache Identifizierung bösartiger Ressourcen und Abruf ihrer Bedrohungsinformationen.

Mehr erfahren
Newly Registered Domains
Newly Registered Domains

Behalten Sie den Überblick über die besten Geschäftsmöglichkeiten im Internet.

Mehr erfahren
SSL Certificates API
SSL Certificates API

Prüfen Sie die SSL-Zertifikatskette einer Domain über API-Aufrufe.

Mehr erfahren
Domainregistrierung Streaming
Domainregistrierung Streaming

Erhalten Sie Datenfeeds von neu registrierten Domains zusammen mit ihren in Echtzeit generierten WHOIS-Daten.

Mehr erfahren
Markenalarm
Markenalarm

Überwachen Sie exakte Übereinstimmungen, Variationen und häufige Falschschreibungen Ihres Markennamens und Ihrer Warenzeichen.

Mehr erfahren
Newly Created Websites Daten-Feed
Newly Created Websites Daten-Feed

Erhalten Sie Einblicke in die im Internet registrierten neuen Unternehmen.

Mehr erfahren
Reverse WHOIS
Reverse WHOIS

Identifizieren Sie Verbindungen zwischen verschiedenen Domains, Personen und Organisationen.

Mehr erfahren
Registrant Alert
Registrant Alert

Finden Sie heraus, welche Domains von Registranten hinzugefügt oder gelöscht wurden, wenn Sie bestimmte Suchkriterien eingeben.

Mehr erfahren
Screenshot-Dienst
Screenshot-Dienst

Erstellen Sie sofort einen Screenshot von einer beliebigen Webseite.

Mehr erfahren
Reverse NS
Reverse NS

Finden Sie alle Domains, die denselben Nameserver verwenden.

Mehr erfahren
WHOIS Database Download
WHOIS Database Download

Wir stellen vollständige und relevante WHOIS-Daten für Domains bereit, die entsprechend Ihren Geschäftsanforderungen angepasst und problemlos integriert werden können.

Mehr erfahren
Typosquatting Data Feed
Typosquatting Data Feed

Erkennen Sie mühelos alle Typosquatting-Domainnamen, sobald sie täglich registriert werden.

Mehr erfahren
Reverse IP
Reverse IP

Identifizieren Sie Beziehungen wie Besitzverhältnisse zwischen Hostnamen und IPs.

Mehr erfahren