Как выглядит отчёт при пробиве сайта, домена или IP

Основы

Анализ сайта, домена или IP-адреса по открытым источникам — многоуровневая задача. Разные слои инфраструктуры раскрываются через разные реестры и инструменты. Отчёт по сайту обычно состоит из нескольких независимых блоков, каждый из которых отвечает на свой вопрос.

Блок 1. WHOIS: регистрационные данные домена

WHOIS — первый и самый быстрый источник информации о домене. Инструменты: who.is, reg.ru/whois, nic.ru (для .ru).

Что содержит блок:

  • Дата регистрации — когда домен был зарегистрирован впервые.
  • Дата истечения — до какого числа оплачена регистрация.
  • Регистратор — через какую компанию зарегистрирован домен.
  • NS-серверы — серверы имён, определяющие, где хранятся DNS-записи.
  • Данные владельца — если не скрыты (для .ru физлиц скрыты с 2016, для международных зон с 2018).

Важный контекст: для .ru-доменов физических лиц владелец скрыт регистраторами с 2016 года. Для большинства .com, .org и других международных зон — с 2018 года, когда регистраторы начали массово применять GDPR-защиту. Отсутствие данных владельца — стандарт, а не аномалия.

Стоп-сигнал: домен зарегистрирован несколько дней назад, но сайт заявляет о «10 годах на рынке». Это прямое противоречие.

Блок 2. DNS-записи: инфраструктура сервера

DNS-записи раскрывают техническую инфраструктуру сайта. Инструменты: mxtoolbox.com, dnschecker.org, viewdns.info.

Что содержит блок:

  • A-запись — IP-адрес, куда указывает домен.
  • Reverse DNS (PTR-запись) — какое доменное имя связано с IP.
  • MX-записи — какой почтовый сервис использует домен (Google Workspace, Mail.ru, Яндекс, собственный).
  • TXT-записи — верификационные коды для подключённых сервисов: Google, Microsoft, различных платформ. Раскрывают, какими инструментами пользуется владелец.
  • NS-записи — DNS-провайдер (Cloudflare, Amazon Route 53, reg.ru и другие).
  • SPF/DKIM — наличие говорит об активной почтовой деятельности с домена.

TXT-записи верификации — один из наиболее информативных источников: они часто раскрывают корпоративные инструменты, CRM-системы и платформы, которые использует организация.

Блок 3. IP-анализ: хостинг и соседи

Из A-записи извлекается IP-адрес, который анализируется отдельно. Инструменты: ripe.net (европейские IP), arin.net (американские), viewdns.info, shodan.io.

Что содержит блок:

  • Провайдер и организация — кому принадлежит IP-блок.
  • Страна хостинга — юрисдикция сервера.
  • Reverse IP Lookup — сколько других доменов указывают на тот же IP. Десятки доменов на одном IP — виртуальный хостинг (связь доменов ненадёжна); единицы — выделенный сервер (связь значимее).
  • Открытые порты (Shodan) — какие сервисы запущены на сервере.

IP-адрес идентифицирует хостинг-провайдера и регион, но не физическое лицо. Сопоставить IP с конкретным человеком в открытых источниках невозможно — это доступно только провайдеру и правоохранительным органам по судебному запросу.

Блок 4. Certificate Transparency: поддомены и история

Публичный реестр SSL-сертификатов (crt.sh) логирует каждый выданный сертификат. Инструмент: crt.sh.

Что содержит блок:

  • Список поддоменов — все поддомены, для которых выдавались сертификаты: admin., dev., api., mail., staging. и другие. Включая те, что не индексируются поисковиками.
  • История сертификатов — когда домен начал использоваться, были ли перерывы.
  • Организация в сертификате — для платных (не Let’s Encrypt) сертификатов может содержать название компании.

Поддомены раскрывают структуру инфраструктуры: наличие admin-панели, API-сервера, тестовых сред.

Блок 5. Архивный анализ: история сайта

Wayback Machine (web.archive.org) хранит снимки веб-страниц с 1996 года. Инструмент: web.archive.org.

Что содержит блок:

  • Первый снимок — реальная дата начала работы сайта.
  • Ранние версии — контент, который мог быть удалён: реквизиты, ИНН, адреса, имена сотрудников.
  • История изменений — как менялось назначение и содержание сайта.

Расхождение между заявленным возрастом сайта и первым снимком в архиве — прямой индикатор недостоверности.

Блок 6. ЕГРЮЛ и корпоративная привязка

Если на сайте указано название компании или ИНН, отчёт сопоставляет это с данными ЕГРЮЛ (egrul.nalog.ru):

  • Совпадает ли название с реальным юрлицом.
  • Статус компании.
  • Адрес регистрации и директор.

Несовпадение указанного на сайте ИНН с реальной компанией — серьёзный стоп-сигнал.

Как читать отчёт: три правила

Правило 1. Молодой домен + агрессивные заявления о многолетнем опыте — верифицируйте через архив и WHOIS.

Правило 2. Cloudflare скрывает реальный IP — анализ IP менее информативен для сайтов за CDN. Ориентируйтесь на DNS и CT.

Правило 3. Отсутствие данных в WHOIS — не подтверждение и не опровержение чего-либо. Это стандарт приватности, а не сокрытие.

Сводная таблица блоков отчёта

БлокИнструментЧто раскрываетВремя
WHOISwho.is, reg.ru/whoisДата регистрации, регистратор, NS-серверы2 мин
DNS-записиmxtoolbox.comПочтовый сервис, верификации, SPF/DKIM3 мин
IP-анализripe.net, viewdns.infoПровайдер, страна, соседние домены4 мин
Certificate Transparencycrt.shПоддомены, история сертификатов, организация3 мин
Архивный анализweb.archive.orgИстория контента, удалённые данные7 мин
Корпоративная привязкаegrul.nalog.ruПроверка юрлица по названию или ИНН3 мин

Три стоп-сигнала, на которые стоит реагировать немедленно

Стоп-сигнал 1. Домен зарегистрирован менее месяца назад, но сайт заявляет о многолетней работе. Проверьте первый снимок в Wayback Machine — если его нет, возраст выдуман.

Стоп-сигнал 2. ИНН на сайте не соответствует ни одной компании в ЕГРЮЛ, или соответствует ликвидированной организации. Это прямой признак недобросовестности.

Стоп-сигнал 3. Сайт заявляет государственный или официальный статус, но WHOIS показывает защиту приватности и хостинг за рубежом. Официальные российские государственные ресурсы используют домены .gov.ru и размещаются на российской инфраструктуре.

Полный анализ онлайн-следов сайта и домена доступен через Sherlock. Задайте URL напрямую — Sherlock в Telegram.

Частые вопросы

Что такое WHOIS и почему он часто не показывает владельца домена?
WHOIS — публичный протокол запроса данных о регистрации доменов. Для .ru-доменов физлиц данные владельца скрыты с 2016 года. Для большинства международных доменов — с 2018 года в связи с требованиями GDPR. Это штатная ситуация, а не сбой запроса.
Что показывает IP-адрес в отчёте по сайту?
IP-адрес раскрывает хостинг-провайдера, страну и организацию, которой принадлежит IP-блок. Он не идентифицирует физическое лицо — владельца сайта. Для точной атрибуции нужны дополнительные данные из WHOIS, DNS и Certificate Transparency.
Зачем проверять Certificate Transparency при анализе сайта?
Certificate Transparency (CT) — публичный реестр всех выданных SSL-сертификатов. Через crt.sh можно найти все поддомены, для которых выдавались сертификаты, включая технические и скрытые от поисковиков — это раскрывает структуру инфраструктуры.

Проверьте данные прямо сейчас — Sherlock в Telegram

SHERLOCK защищённый канал