Типичные ошибки при пробиве сайта, домена или IP и как их избежать
Анализ сайта, домена или IP по открытым источникам — методичный процесс, в котором ошибки возникают на каждом слое. Одни ошибки приводят к неверным выводам, другие — к трате времени на бесполезные запросы, третьи — к нарушению закона. Разберём каждую.
Ошибка 1. Считать пустой WHOIS признаком сокрытия
Увидев в WHOIS Privacy Protected или redacted for privacy, пользователи нередко делают вывод: «владелец что-то скрывает». Это неверная интерпретация.
Для .ru-доменов физлиц данные регистраторы скрывают с 2016 года — по требованиям российского законодательства. Для .com, .org и большинства других зон — с 2018 года, когда регистраторы ввели массовую GDPR-защиту. Скрытые данные WHOIS — отраслевой стандарт приватности, а не исключение.
Как избежать: принять как норму и переходить к другим слоям: DNS-записи, Certificate Transparency, архив сайта.
Ошибка 2. Идентифицировать человека по IP-адресу
IP-адрес сайта — это адрес сервера, а не человека. Даже если сервер выделенный и принадлежит одному сайту, IP идентифицирует хостинг-провайдера и его клиента — как правило, юрлицо, а не физическое лицо.
Попытка установить личность владельца сайта через его IP в открытых источниках не работает. Это доступно только провайдеру или органам по запросу суда.
Как избежать: использовать IP для определения провайдера, страны хостинга и поиска соседних доменов (Reverse IP). Для идентификации владельца — работать с DNS, ЕГРЮЛ, архивами и Certificate Transparency.
Ошибка 3. Игнорировать DNS TXT-записи
WHOIS пустой, ЕГРЮЛ молчит, архив сайта пуст. При этом в DNS TXT-записях лежит верификационный код Google Workspace (google-site-verification=...), что означает: у владельца есть корпоративный аккаунт Google Workspace. Отдельная TXT-запись содержит идентификатор HubSpot — корпоративного инструмента маркетинга.
TXT-записи раскрывают инструменты, которыми пользуется владелец домена. Это публичные данные DNS, доступные через mxtoolbox.com и dnschecker.org.
Как избежать: всегда проверяйте TXT-записи при анализе домена. Это один из наиболее информативных и недооценённых источников.
Ошибка 4. Не использовать Certificate Transparency
Многие останавливаются на WHOIS и IP, не проверяя реестр сертификатов. При этом crt.sh за 30 секунд раскрывает все поддомены, для которых выдавались SSL-сертификаты — включая admin., dev., api., crm., которые не индексируются поисковиками.
Организация, указанная в платном (не Let’s Encrypt) сертификате, может напрямую называть компанию-владельца.
Как избежать: crt.sh — обязательный шаг при анализе любого домена. Запрос в формате %.example.com возвращает все поддомены.
Ошибка 5. Пропускать архивный анализ
Текущая версия сайта — это не весь сайт. Wayback Machine (web.archive.org) хранит снимки с 1996 года. Ранние версии могут содержать:
- ИНН и ОГРН компании, удалённые с текущей версии.
- Имена сотрудников в разделе «Команда».
- Реальные контактные данные, впоследствии замененные на форму.
- Исходное назначение ресурса, кардинально отличающееся от текущего.
Как избежать: всегда проверяйте первый снимок и снимки за первый год существования домена. Это самый информативный период: сайт ещё не «причёсан» под публичную аудиторию.
Ошибка 6. Делать выводы из Reverse IP на виртуальном хостинге
Reverse IP Lookup показывает, сколько доменов указывают на один IP. Если на IP — несколько сотен доменов, это виртуальный хостинг: связь между доменами через общий IP практически не несёт информации — они просто арендуют ресурс у одного провайдера.
Делать вывод «сайт А и сайт Б аффилированы, потому что у них один IP» при виртуальном хостинге — ошибка.
Как избежать: Reverse IP значим только при единичных или небольших числах доменов на IP (выделенный сервер). При сотнях доменов — переходите к другим методам установления аффилированности.
Ошибка 7. Доверять дате регистрации домена как дате основания компании
Компания говорит: «мы работаем с 2010 года». WHOIS показывает: домен зарегистрирован в 2023. Первый вывод — компания молодая. Но возможен и другой сценарий: компания сменила домен, первоначальный сайт работал на другом адресе.
Дата регистрации домена — дата этого конкретного домена, не компании.
Как избежать: проверяйте параллельно: дату регистрации в ЕГРЮЛ (egrul.nalog.ru) и дату первого снимка в Wayback Machine. Все три источника могут дать разные даты — интерпретируйте их вместе.
Правовая граница
Весь описанный анализ работает исключительно с публичными данными: WHOIS, DNS, публичный реестр сертификатов, архив веб-страниц. Это законный OSINT. Попытка получить данные из закрытых разделов сервера, использовать инструменты активного сканирования уязвимостей без разрешения или получить доступ к административным панелям — это ст. 272 УК РФ.
Ошибка 8. Игнорировать поисковые упоминания домена
WHOIS, DNS, crt.sh — технические инструменты. Но поисковый запрос "example.com" в Яндексе и Google нередко сразу возвращает отзывы, жалобы, предупреждения о мошенничестве. Это занимает 30 секунд и может сэкономить все последующие шаги.
Дополнительно стоит проверить домен в базах жалоб — мошенников.рф и otzovik.com — и поискать в Telegram через tgstat.ru. Репутационный контекст важен не меньше технических данных.
Как избежать: начинайте анализ с поискового запроса по домену в кавычках. Это быстрее всего и сразу даёт ориентир о репутации.
Итоговая сводка ошибок
| Ошибка | Последствие | Решение |
|---|---|---|
| Пустой WHOIS = скрытие | Ложная тревога | Это стандарт приватности, не аномалия |
| IP → личность | Тупик или незаконный шаг | IP = провайдер, не человек |
| Игнорировать TXT-записи | Пропуск информативного слоя | Проверять через mxtoolbox.com |
| Пропускать crt.sh | Не видеть поддомены и структуру | Обязательный шаг при анализе домена |
| Возраст домена = возраст компании | Неверный вывод о дате основания | Сверять с ЕГРЮЛ и Wayback Machine |
Автоматизированный анализ онлайн-следов сайта и домена — в Sherlock. Отправьте URL в Sherlock в Telegram и получите структурированный отчёт.
Частые вопросы
- Почему WHOIS не показывает владельца домена и что с этим делать?
- Для .ru-доменов физлиц данные скрыты с 2016 года; для большинства международных зон — с 2018 года. Альтернативы: анализ DNS TXT-записей, Certificate Transparency (crt.sh), архивные версии сайта (web.archive.org), поиск контактов на самом сайте.
- Можно ли по IP-адресу сайта определить физическое лицо — владельца?
- Нет. IP-адрес раскрывает хостинг-провайдера и регион — не личность. Установить связь IP с конкретным человеком в открытых источниках невозможно. Это доступно только провайдеру или правоохранительным органам по судебному решению.
- Что делать, если сайт использует Cloudflare и IP-анализ бесполезен?
- Переключитесь на другие слои: Certificate Transparency (crt.sh) для поиска поддоменов, DNS TXT-записи для выявления используемых сервисов, Wayback Machine для исторического контента. Cloudflare скрывает IP, но не историю сертификатов и не DNS-записи верификации.
Проверьте данные прямо сейчас — Sherlock в Telegram