Как выглядит отчёт при пробиве сайта, домена или IP
Анализ сайта, домена или IP-адреса по открытым источникам — многоуровневая задача. Разные слои инфраструктуры раскрываются через разные реестры и инструменты. Отчёт по сайту обычно состоит из нескольких независимых блоков, каждый из которых отвечает на свой вопрос.
Блок 1. WHOIS: регистрационные данные домена
WHOIS — первый и самый быстрый источник информации о домене. Инструменты: who.is, reg.ru/whois, nic.ru (для .ru).
Что содержит блок:
- Дата регистрации — когда домен был зарегистрирован впервые.
- Дата истечения — до какого числа оплачена регистрация.
- Регистратор — через какую компанию зарегистрирован домен.
- NS-серверы — серверы имён, определяющие, где хранятся DNS-записи.
- Данные владельца — если не скрыты (для .ru физлиц скрыты с 2016, для международных зон с 2018).
Важный контекст: для .ru-доменов физических лиц владелец скрыт регистраторами с 2016 года. Для большинства .com, .org и других международных зон — с 2018 года, когда регистраторы начали массово применять GDPR-защиту. Отсутствие данных владельца — стандарт, а не аномалия.
Стоп-сигнал: домен зарегистрирован несколько дней назад, но сайт заявляет о «10 годах на рынке». Это прямое противоречие.
Блок 2. DNS-записи: инфраструктура сервера
DNS-записи раскрывают техническую инфраструктуру сайта. Инструменты: mxtoolbox.com, dnschecker.org, viewdns.info.
Что содержит блок:
- A-запись — IP-адрес, куда указывает домен.
- Reverse DNS (PTR-запись) — какое доменное имя связано с IP.
- MX-записи — какой почтовый сервис использует домен (Google Workspace, Mail.ru, Яндекс, собственный).
- TXT-записи — верификационные коды для подключённых сервисов: Google, Microsoft, различных платформ. Раскрывают, какими инструментами пользуется владелец.
- NS-записи — DNS-провайдер (Cloudflare, Amazon Route 53, reg.ru и другие).
- SPF/DKIM — наличие говорит об активной почтовой деятельности с домена.
TXT-записи верификации — один из наиболее информативных источников: они часто раскрывают корпоративные инструменты, CRM-системы и платформы, которые использует организация.
Блок 3. IP-анализ: хостинг и соседи
Из A-записи извлекается IP-адрес, который анализируется отдельно. Инструменты: ripe.net (европейские IP), arin.net (американские), viewdns.info, shodan.io.
Что содержит блок:
- Провайдер и организация — кому принадлежит IP-блок.
- Страна хостинга — юрисдикция сервера.
- Reverse IP Lookup — сколько других доменов указывают на тот же IP. Десятки доменов на одном IP — виртуальный хостинг (связь доменов ненадёжна); единицы — выделенный сервер (связь значимее).
- Открытые порты (Shodan) — какие сервисы запущены на сервере.
IP-адрес идентифицирует хостинг-провайдера и регион, но не физическое лицо. Сопоставить IP с конкретным человеком в открытых источниках невозможно — это доступно только провайдеру и правоохранительным органам по судебному запросу.
Блок 4. Certificate Transparency: поддомены и история
Публичный реестр SSL-сертификатов (crt.sh) логирует каждый выданный сертификат. Инструмент: crt.sh.
Что содержит блок:
- Список поддоменов — все поддомены, для которых выдавались сертификаты: admin., dev., api., mail., staging. и другие. Включая те, что не индексируются поисковиками.
- История сертификатов — когда домен начал использоваться, были ли перерывы.
- Организация в сертификате — для платных (не Let’s Encrypt) сертификатов может содержать название компании.
Поддомены раскрывают структуру инфраструктуры: наличие admin-панели, API-сервера, тестовых сред.
Блок 5. Архивный анализ: история сайта
Wayback Machine (web.archive.org) хранит снимки веб-страниц с 1996 года. Инструмент: web.archive.org.
Что содержит блок:
- Первый снимок — реальная дата начала работы сайта.
- Ранние версии — контент, который мог быть удалён: реквизиты, ИНН, адреса, имена сотрудников.
- История изменений — как менялось назначение и содержание сайта.
Расхождение между заявленным возрастом сайта и первым снимком в архиве — прямой индикатор недостоверности.
Блок 6. ЕГРЮЛ и корпоративная привязка
Если на сайте указано название компании или ИНН, отчёт сопоставляет это с данными ЕГРЮЛ (egrul.nalog.ru):
- Совпадает ли название с реальным юрлицом.
- Статус компании.
- Адрес регистрации и директор.
Несовпадение указанного на сайте ИНН с реальной компанией — серьёзный стоп-сигнал.
Как читать отчёт: три правила
Правило 1. Молодой домен + агрессивные заявления о многолетнем опыте — верифицируйте через архив и WHOIS.
Правило 2. Cloudflare скрывает реальный IP — анализ IP менее информативен для сайтов за CDN. Ориентируйтесь на DNS и CT.
Правило 3. Отсутствие данных в WHOIS — не подтверждение и не опровержение чего-либо. Это стандарт приватности, а не сокрытие.
Сводная таблица блоков отчёта
| Блок | Инструмент | Что раскрывает | Время |
|---|---|---|---|
| WHOIS | who.is, reg.ru/whois | Дата регистрации, регистратор, NS-серверы | 2 мин |
| DNS-записи | mxtoolbox.com | Почтовый сервис, верификации, SPF/DKIM | 3 мин |
| IP-анализ | ripe.net, viewdns.info | Провайдер, страна, соседние домены | 4 мин |
| Certificate Transparency | crt.sh | Поддомены, история сертификатов, организация | 3 мин |
| Архивный анализ | web.archive.org | История контента, удалённые данные | 7 мин |
| Корпоративная привязка | egrul.nalog.ru | Проверка юрлица по названию или ИНН | 3 мин |
Три стоп-сигнала, на которые стоит реагировать немедленно
Стоп-сигнал 1. Домен зарегистрирован менее месяца назад, но сайт заявляет о многолетней работе. Проверьте первый снимок в Wayback Machine — если его нет, возраст выдуман.
Стоп-сигнал 2. ИНН на сайте не соответствует ни одной компании в ЕГРЮЛ, или соответствует ликвидированной организации. Это прямой признак недобросовестности.
Стоп-сигнал 3. Сайт заявляет государственный или официальный статус, но WHOIS показывает защиту приватности и хостинг за рубежом. Официальные российские государственные ресурсы используют домены .gov.ru и размещаются на российской инфраструктуре.
Полный анализ онлайн-следов сайта и домена доступен через Sherlock. Задайте URL напрямую — Sherlock в Telegram.
Частые вопросы
- Что такое WHOIS и почему он часто не показывает владельца домена?
- WHOIS — публичный протокол запроса данных о регистрации доменов. Для .ru-доменов физлиц данные владельца скрыты с 2016 года. Для большинства международных доменов — с 2018 года в связи с требованиями GDPR. Это штатная ситуация, а не сбой запроса.
- Что показывает IP-адрес в отчёте по сайту?
- IP-адрес раскрывает хостинг-провайдера, страну и организацию, которой принадлежит IP-блок. Он не идентифицирует физическое лицо — владельца сайта. Для точной атрибуции нужны дополнительные данные из WHOIS, DNS и Certificate Transparency.
- Зачем проверять Certificate Transparency при анализе сайта?
- Certificate Transparency (CT) — публичный реестр всех выданных SSL-сертификатов. Через crt.sh можно найти все поддомены, для которых выдавались сертификаты, включая технические и скрытые от поисковиков — это раскрывает структуру инфраструктуры.
Проверьте данные прямо сейчас — Sherlock в Telegram