Частые вопросы о пробиве сайта, домена или IP

Основы

Законно ли пробивать сайт или домен?

Анализ публично доступных данных о сайте — WHOIS, DNS-записей, данных из Certificate Transparency, архивных снимков — полностью законен. Эти данные публичны по своей природе: они необходимы для работы интернет-инфраструктуры.

Незаконно: попытки взломать сайт, получить несанкционированный доступ к административной панели или базам данных, использовать найденные уязвимости (ст.272 УК РФ). Граница проходит по признаку авторизации: смотреть публично доступное — можно; получать доступ к закрытому — нельзя.

Что показывает WHOIS и что в нём скрыто?

WHOIS — стандартный протокол запроса регистрационных данных домена. Что он показывает в любом случае: дату регистрации, дату истечения, регистратора, серверы имён (NS). Дата регистрации — одна из самых полезных характеристик при оценке надёжности сайта.

Что скрыто: данные владельца для большинства современных доменов. Для .ru физических лиц — с 2016 года. Для западных доменов — с 2018 года (GDPR). Многие юридические лица дополнительно используют услуги защиты приватности (WhoisGuard, Domains By Proxy).

Альтернатива при скрытых данных: изучите TXT-записи DNS (верификационные коды раскрывают используемые сервисы), Certificate Transparency на crt.sh (поддомены и иногда организация в сертификате), исторические данные WHOIS через сервисы типа whoishistory.ru.

Можно ли найти настоящего владельца анонимного сайта?

Напрямую — редко. Косвенно — через несколько шагов:

Если сайт связан с компанией: название на странице «О нас» или в реквизитах → egrul.nalog.ru → директор и учредители, адрес регистрации.

Если используется уникальный никнейм или email в контактах: поиск по никнейму на других платформах, WHOIS по другим доменам этого же человека.

Через IP и обратный поиск: если домен не за Cloudflare, IP сервера ведёт к хостингу. Все домены на одном IP проверяются через viewdns.info — связанные проекты одного лица нередко соседствуют.

Через Certificate Transparency (crt.sh): платные сертификаты иногда содержат название организации; поддомены раскрывают структуру инфраструктуры.

При пробиве онлайн-следов Sherlock анализирует эти источники в связке.

Что даёт анализ DNS-записей?

DNS-записи домена — полностью публичная информация. TXT-записи особенно информативны: верификационные коды Google Search Console, Microsoft, различных почтовых сервисов раскрывают, какие платформы и сервисы использует владелец сайта. Если в TXT есть код верификации ВКонтакте — значит, сайт связан с VK-аккаунтом. Код Google Workspace — значит, используется корпоративная почта Google.

MX-записи показывают почтовый провайдер: собственный почтовый сервер vs. Mail.ru For Business vs. Google Workspace vs. Yandex 360 — это косвенная информация о масштабе и уровне организации.

Что показывает анализ IP-адреса?

IP-адрес сайта (из A-записи DNS) ведёт к хостинговой компании. Через RIPE NCC (ripe.net) определяются: страна, организация-владелец IP-блока, контактная информация хостинга.

Важно понять ограничение: IP даёт хостинг, а не физический адрес или личность. Определить личность владельца сайта по IP нельзя — это доступно только провайдеру и правоохранительным органам через официальный запрос.

Один IP может обслуживать сотни сайтов (виртуальный хостинг). Shodan (shodan.io) показывает открытые порты и запущенные сервисы — это публичные данные, их просмотр законен.

Что даёт Certificate Transparency?

Каждый SSL-сертификат публично логируется в системе Certificate Transparency. Через crt.sh можно найти все сертификаты, выданные для домена — и все поддомены, зафиксированные при их получении.

Это один из самых эффективных способов обнаружить скрытые поддомены: admin., dev., api., stage. — технические поддомены, которые не упоминаются публично, но видны в CT-логах.

Сколько времени занимает проверка сайта?

Базовая проверка (WHOIS + dns + поисковик) — 10–15 минут. Полный анализ с Certificate Transparency, Shodan, архивами и проверкой юридического лица — 30–40 минут.

Как использовать web.archive.org при пробиве сайта?

Wayback Machine (web.archive.org) хранит исторические снимки сайтов. Это особенно полезно в двух ситуациях: сайт изменил контент (убрал реквизиты, контактную страницу, описание услуг) или был полностью удалён. Введите URL — получите список дат с сохранёнными снимками.

Ранние снимки нередко содержат данные, которые владелец впоследствии убрал: ИНН компании, личное имя в разделе «О нас», старый номер телефона, первоначальное описание деятельности. Дата самого раннего снимка показывает, когда сайт реально начал работать — это позволяет верифицировать утверждения о длительности существования бизнеса.

Что такое Reverse IP Lookup и когда он полезен?

Reverse IP Lookup — поиск всех доменов, расположенных на одном IP-адресе. Инструмент доступен на viewdns.info бесплатно. Введите IP сайта — получите список соседних доменов.

Это полезно, когда IP уникален или почти уникален: если на адресе 2–5 доменов, они с высокой вероятностью принадлежат одному владельцу или связанным лицам. Анализ соседних доменов иногда раскрывает другие проекты того же человека с менее строгой приватностью (указан email, имя, контакты). Если на IP сотни доменов — это общий хостинг, связь через IP ненадёжна.

Насколько актуальны данные WHOIS и DNS?

WHOIS-данные обновляются при изменении регистрации домена. Кэш DNS обновляется в зависимости от TTL-значений записей — обычно от нескольких минут до 48 часов. При анализе критически важных данных проверяйте их через несколько инструментов одновременно: mxtoolbox.com, dnschecker.org и dig-запрос через командную строку могут показать разные результаты из-за кэширования.

Что принципиально недоступно при пробиве сайта?

  • Личность физического лица-владельца домена (если данные скрыты в WHOIS).
  • Содержимое закрытых разделов сайта.
  • Серверные логи и данные о посетителях.
  • Личная переписка через формы сайта.
  • IP-адреса посетителей или администраторов.

Всё перечисленное доступно только провайдеру и правоохранительным органам в рамках официальных запросов.

Системный пробив сайта по открытым источникам за один запрос — попробуйте Sherlock в Telegram.

Частые вопросы

Почему WHOIS не показывает данные владельца домена?
Для доменов .ru физических лиц данные скрыты с 2016 года — решение Координационного центра доменов .RU/.РФ. Для большинства западных доменов — с 2018 года по требованию GDPR. Данные юридических лиц иногда остаются видны, но многие используют платную защиту приватности (WhoisGuard).
Можно ли по IP-адресу определить, кто владеет сайтом?
Нет. IP-адрес определяет хостинговую компанию или интернет-провайдера, а не конкретного владельца сайта. Физический адрес и личность пользователя по IP доступны только правоохранительным органам через провайдера по судебному запросу. Точный адрес человека по IP не определяется.
Что такое Shodan и законно ли его использование?
Shodan — поисковик по открытым портам и сервисам серверов. Он сканирует публично доступные данные: открытые порты, заголовки HTTP-ответов, баннеры сервисов. Просмотр этих данных законен — они публично доступны без авторизации. Использование найденных уязвимостей для взлома — незаконно (ст.272 УК РФ).

Проверьте данные прямо сейчас — Sherlock в Telegram

SHERLOCK защищённый канал