Что можно узнать про сайт, домен или IP через открытые источники

Основы

Сайт или домен — это не просто адрес в интернете. Каждый домен оставляет технический след в публичных реестрах, DNS-базах, архивах и сертификатных логах. Разберём, что именно можно узнать при пробиве сайта через открытые источники — от базовых WHOIS-данных до связанных доменов и истории изменений.

WHOIS: регистрационная карточка домена

WHOIS — первый инструмент при анализе любого домена. Это публичная база данных, которую ведут регистраторы. Что показывает WHOIS:

  • Дата регистрации домена. Домен, зарегистрированный вчера и продающий дорогие товары со скидкой 90%, — серьёзный сигнал риска.
  • Дата истечения регистрации.
  • Регистратор (компания, через которую куплен домен).
  • Данные регистранта — имя, организация, страна, email, телефон. Многие владельцы скрывают личные данные через сервис «защита приватности», но организации часто оставляют реальные контакты.
  • Серверы имён (NS) — указывают на DNS-провайдера или хостинг.

Для российских доменов .ru и .рф данные хранит РСИЦ (nic.ru). Для международных — ICANN и соответствующие регистраторы. Проверить можно через whois.domaintools.com, reg.ru или командой whois в терминале.

DNS: инфраструктура за доменом

DNS-записи раскрывают техническую инфраструктуру сайта. Публичные инструменты (dnsdumpster.com, mxtoolbox.com, securitytrails.com) показывают:

  • A-запись: IP-адрес, на который указывает домен. По IP можно определить хостинг-провайдера.
  • MX-запись: почтовый сервер. Выдаёт почтовый провайдер организации (Google Workspace, Yandex 360, собственный сервер).
  • TXT-запись: верификационные записи для Google, Yandex, SPF/DKIM — часто раскрывают используемые сервисы.
  • NS-записи: DNS-провайдер (Cloudflare, AWS Route53, собственный сервер).

Пассивный DNS (passive DNS): исторические записи о том, какой IP использовал домен раньше. SecurityTrails и другие сервисы хранят эту историю. Если два домена в разное время указывали на один IP — возможно, они принадлежат одному владельцу.

IP-адрес: хостинг, провайдер, геолокация

По IP-адресу сайта через открытые источники можно установить:

  • Хостинг-провайдер: Hetzner, OVH, DigitalOcean, Selectel, TimeWeb — по ASN (автономный номер системы).
  • Страна и город размещения сервера (геолокация IP, точность 90–95% для страны, 60–70% для города).
  • Другие домены на том же IP: если сервер виртуальный, на одном IP могут висеть десятки сайтов. Это позволяет найти связанные ресурсы одного владельца.
  • История использования IP: через базы threatintel (Shodan, Censys) — открытые порты, запущенные сервисы, баннеры.

Для поиска связанных онлайн-следов воспользуйтесь страницей анализа онлайн-следов.

SSL-сертификат: ещё один слой данных

HTTPS-сертификат — публичный по определению. Из него можно извлечь:

  • Имя организации, если сертификат выдан на юридическое лицо (OV или EV сертификат).
  • Субдомены — сертификат может покрывать несколько поддоменов (SAN), раскрывая структуру инфраструктуры.
  • Дата выпуска и удостоверяющий центр.

Все когда-либо выданные SSL-сертификаты записываются в публичный журнал Certificate Transparency (crt.sh). По имени домена можно найти все исторические и текущие сертификаты — включая субдомены, которые владелец не планировал раскрывать.

Архив сайта: что было раньше

Wayback Machine (web.archive.org) хранит снимки веб-страниц с 1996 года. Для анализа сайта это означает:

  • Посмотреть, как выглядел сайт год, три, пять лет назад.
  • Найти удалённый контент: контактные данные, старые страницы «о компании», прежних сотрудников.
  • Сравнить заявленную историю компании с реальной датой появления сайта.
  • Выявить смену профиля деятельности — когда ресурс «переехал» с одной темы на другую.

Связанные домены: поиск инфраструктуры

Если у вас есть один домен, через открытые источники можно найти связанные:

МетодЧто даёт
Общий IP (Shodan, Censys)Другие сайты на том же сервере
Общий регистрант (WHOIS email)Домены одного владельца
Passive DNSИсторические IP-адреса домена
Certificate TransparencyСубдомены и смежные домены
Поиск по ключевым словам из сайтаКлоны и зеркала

Практический пример: проверка подозрительного сайта

Вы получили письмо от [email protected] с предложением подтвердить данные карты. Как проверить, законна ли компания:

  1. WHOIS (whois.domaintools.com): домен зарегистрирован 2 дня назад, данные скрыты через privacy protection. Первый тревожный сигнал.
  2. DNS (dnsdumpster.com): домен указывает на Alibaba Cloud (Шанхай), а не банк России. Второй сигнал.
  3. Сертификат (crt.sh): SSL на *.bank-security.ru позволяет подставить любой поддомен. Все указывает на фишинг.
  4. Яндекс-поиск: домен не проиндексирован, но на форумах жалобы на мошенничество.
  5. Archive.org: сайта нет в архиве (очень новый).

Вывод: явный фишинг. Вы не введёте данные карты.

Сводная таблица: быстрая проверка домена

ПризнакЧто проверитьИнструмент
Возраст доменаДата регистрацииwhois.domaintools.com
ИнфраструктураIP, хостинг, странаbgp.he.net, ipinfo.io
ИсторияСнимки старых версийweb.archive.org
Спам-репутацияЧёрные спискиЯндекс, форумы
SSL-сертификатНастоящий ли сертификатcrt.sh или браузер

Что нельзя установить через открытые источники

  • Личные данные физлица-владельца, скрытого за privacy protection.
  • Реальный адрес физлица, использующего VPN или CDN.
  • Содержимое закрытых разделов сайта.
  • Данные серверных логов и аналитики.

Откройте бота Sherlock в Telegram и проверьте сайт или домен через открытые источники прямо сейчас.

Частые вопросы

Что такое WHOIS и что он показывает о домене?
WHOIS — публичная база данных регистраторов доменных имён. Показывает дату регистрации, дату истечения, регистратора и — если владелец не скрыл данные через privacy protection — контактные данные регистранта. Для .ru и .рф данные ведёт РСИЦ.
Как узнать, кому принадлежит IP-адрес?
Через сервис WHOIS для IP (whois.arin.net, bgp.he.net или ipinfo.io) можно узнать: провайдера (ASN), страну и город, организацию-владельца блока адресов. Точный адрес физлица через IP публично недоступен.
Что такое пассивный DNS и зачем он нужен при проверке сайта?
Пассивный DNS (passive DNS) — исторические записи о том, какой IP-адрес использовал домен в прошлом. Это позволяет найти другие сайты на том же хостинге и установить связи между доменами одного владельца.

Проверьте данные прямо сейчас — Sherlock в Telegram

SHERLOCK защищённый канал