Что можно узнать про сайт, домен или IP через открытые источники
Сайт или домен — это не просто адрес в интернете. Каждый домен оставляет технический след в публичных реестрах, DNS-базах, архивах и сертификатных логах. Разберём, что именно можно узнать при пробиве сайта через открытые источники — от базовых WHOIS-данных до связанных доменов и истории изменений.
WHOIS: регистрационная карточка домена
WHOIS — первый инструмент при анализе любого домена. Это публичная база данных, которую ведут регистраторы. Что показывает WHOIS:
- Дата регистрации домена. Домен, зарегистрированный вчера и продающий дорогие товары со скидкой 90%, — серьёзный сигнал риска.
- Дата истечения регистрации.
- Регистратор (компания, через которую куплен домен).
- Данные регистранта — имя, организация, страна, email, телефон. Многие владельцы скрывают личные данные через сервис «защита приватности», но организации часто оставляют реальные контакты.
- Серверы имён (NS) — указывают на DNS-провайдера или хостинг.
Для российских доменов .ru и .рф данные хранит РСИЦ (nic.ru). Для международных — ICANN и соответствующие регистраторы. Проверить можно через whois.domaintools.com, reg.ru или командой whois в терминале.
DNS: инфраструктура за доменом
DNS-записи раскрывают техническую инфраструктуру сайта. Публичные инструменты (dnsdumpster.com, mxtoolbox.com, securitytrails.com) показывают:
- A-запись: IP-адрес, на который указывает домен. По IP можно определить хостинг-провайдера.
- MX-запись: почтовый сервер. Выдаёт почтовый провайдер организации (Google Workspace, Yandex 360, собственный сервер).
- TXT-запись: верификационные записи для Google, Yandex, SPF/DKIM — часто раскрывают используемые сервисы.
- NS-записи: DNS-провайдер (Cloudflare, AWS Route53, собственный сервер).
Пассивный DNS (passive DNS): исторические записи о том, какой IP использовал домен раньше. SecurityTrails и другие сервисы хранят эту историю. Если два домена в разное время указывали на один IP — возможно, они принадлежат одному владельцу.
IP-адрес: хостинг, провайдер, геолокация
По IP-адресу сайта через открытые источники можно установить:
- Хостинг-провайдер: Hetzner, OVH, DigitalOcean, Selectel, TimeWeb — по ASN (автономный номер системы).
- Страна и город размещения сервера (геолокация IP, точность 90–95% для страны, 60–70% для города).
- Другие домены на том же IP: если сервер виртуальный, на одном IP могут висеть десятки сайтов. Это позволяет найти связанные ресурсы одного владельца.
- История использования IP: через базы threatintel (Shodan, Censys) — открытые порты, запущенные сервисы, баннеры.
Для поиска связанных онлайн-следов воспользуйтесь страницей анализа онлайн-следов.
SSL-сертификат: ещё один слой данных
HTTPS-сертификат — публичный по определению. Из него можно извлечь:
- Имя организации, если сертификат выдан на юридическое лицо (OV или EV сертификат).
- Субдомены — сертификат может покрывать несколько поддоменов (SAN), раскрывая структуру инфраструктуры.
- Дата выпуска и удостоверяющий центр.
Все когда-либо выданные SSL-сертификаты записываются в публичный журнал Certificate Transparency (crt.sh). По имени домена можно найти все исторические и текущие сертификаты — включая субдомены, которые владелец не планировал раскрывать.
Архив сайта: что было раньше
Wayback Machine (web.archive.org) хранит снимки веб-страниц с 1996 года. Для анализа сайта это означает:
- Посмотреть, как выглядел сайт год, три, пять лет назад.
- Найти удалённый контент: контактные данные, старые страницы «о компании», прежних сотрудников.
- Сравнить заявленную историю компании с реальной датой появления сайта.
- Выявить смену профиля деятельности — когда ресурс «переехал» с одной темы на другую.
Связанные домены: поиск инфраструктуры
Если у вас есть один домен, через открытые источники можно найти связанные:
| Метод | Что даёт |
|---|---|
| Общий IP (Shodan, Censys) | Другие сайты на том же сервере |
| Общий регистрант (WHOIS email) | Домены одного владельца |
| Passive DNS | Исторические IP-адреса домена |
| Certificate Transparency | Субдомены и смежные домены |
| Поиск по ключевым словам из сайта | Клоны и зеркала |
Практический пример: проверка подозрительного сайта
Вы получили письмо от [email protected] с предложением подтвердить данные карты. Как проверить, законна ли компания:
- WHOIS (whois.domaintools.com): домен зарегистрирован 2 дня назад, данные скрыты через privacy protection. Первый тревожный сигнал.
- DNS (dnsdumpster.com): домен указывает на Alibaba Cloud (Шанхай), а не банк России. Второй сигнал.
- Сертификат (crt.sh): SSL на
*.bank-security.ruпозволяет подставить любой поддомен. Все указывает на фишинг. - Яндекс-поиск: домен не проиндексирован, но на форумах жалобы на мошенничество.
- Archive.org: сайта нет в архиве (очень новый).
Вывод: явный фишинг. Вы не введёте данные карты.
Сводная таблица: быстрая проверка домена
| Признак | Что проверить | Инструмент |
|---|---|---|
| Возраст домена | Дата регистрации | whois.domaintools.com |
| Инфраструктура | IP, хостинг, страна | bgp.he.net, ipinfo.io |
| История | Снимки старых версий | web.archive.org |
| Спам-репутация | Чёрные списки | Яндекс, форумы |
| SSL-сертификат | Настоящий ли сертификат | crt.sh или браузер |
Что нельзя установить через открытые источники
- Личные данные физлица-владельца, скрытого за privacy protection.
- Реальный адрес физлица, использующего VPN или CDN.
- Содержимое закрытых разделов сайта.
- Данные серверных логов и аналитики.
Откройте бота Sherlock в Telegram и проверьте сайт или домен через открытые источники прямо сейчас.
Частые вопросы
- Что такое WHOIS и что он показывает о домене?
- WHOIS — публичная база данных регистраторов доменных имён. Показывает дату регистрации, дату истечения, регистратора и — если владелец не скрыл данные через privacy protection — контактные данные регистранта. Для .ru и .рф данные ведёт РСИЦ.
- Как узнать, кому принадлежит IP-адрес?
- Через сервис WHOIS для IP (whois.arin.net, bgp.he.net или ipinfo.io) можно узнать: провайдера (ASN), страну и город, организацию-владельца блока адресов. Точный адрес физлица через IP публично недоступен.
- Что такое пассивный DNS и зачем он нужен при проверке сайта?
- Пассивный DNS (passive DNS) — исторические записи о том, какой IP-адрес использовал домен в прошлом. Это позволяет найти другие сайты на том же хостинге и установить связи между доменами одного владельца.
Проверьте данные прямо сейчас — Sherlock в Telegram