Zum Inhalt springen

Fiktives Beispiel.Alle Personen, Unternehmen, Domains, Konten und Wallets in diesem Bericht sind erfunden. Er zeigt Format und Tiefe eines echten Ergebnisses in gekürzter Form.

Beispielbericht Cyber-Untersuchung

brindlecove-health.example

Regionale Klinikgruppe, fiktive Organisation

Stand
Handhabung
Vertraulich. Nur für den Mandanten und den angegebenen Zweck.
Beweismittel
5

Erkenntnisbedarf

Für die Sicherheitsverantwortliche der Klinikgruppe: Was kann ein Außenstehender von unserem externen Fußabdruck sehen, welche Assets sind in Vergessenheit geraten, und gibt sich jemand als uns aus?

In der Fallfreigabe erfasster rechtmäßiger Zweck: Prüfung der Sicherheitsexponierung der eigenen Organisation und ihrer Mitarbeitenden (security_exposure).

Umfang und Ausschlüsse

Im Umfang

  • Domains und Subdomains aus Zertifikatslogs, DNS und Webarchiven
  • Hosting-, Zertifikats- und Registrantenverbindungen zwischen Assets
  • E-Mail-Sicherheitskonfiguration: SPF, DKIM, DMARC und MTA-STS
  • Gemeldete Exponierung von Zugangsdaten für die Domains der Organisation
  • Ähnlich aussehende und imitierende Domains

Nicht enthalten

  • Nicht öffentliche Aufzeichnungen, Bank- oder Kontodaten und alles hinter einem Login, auf das wir keinen rechtmäßigen Zugriff haben
  • Geleakte Zugangsdaten oder Inhalte aus Datenlecks: Erfasst wird nur, dass eine Exponierung gemeldet wurde
  • Aufenthaltsermittlung oder Kontaktaufnahme mit Personen, Pretexting oder verdeckte Ansprache
  • Gesundheit, Religion, Sexualleben, ethnische Herkunft oder andere geschützte Merkmale
  • Portscans, Schwachstellenscans, Ausnutzung oder jegliche aktiven Tests
  • Anmeldung mit exponierten Zugangsdaten oder Prüfung, ob sie funktionieren

Zusammenfassende Lagebewertung

Einundvierzig Hostnamen gefunden, sechs davon von keiner aktuellen Seite verlinkt. Ein vergessener Staging-Host liefert noch eine Anmeldeseite aus. DMARC steht nur auf Überwachung. Für 12 Mitarbeiterkonten wurde eine Exponierung gemeldet. Zwei ähnlich aussehende Domains wurden dieses Jahr registriert, eine davon mit Mailserver.

Wesentliche Feststellungen

  • staging.brindlecove-health.example liefert eine Anmeldeseite mit einem 2026 ausgestellten Zertifikat aus.

    TatsacheKonfidenz: BestätigtBeweismittel: E-Y-0001, E-Y-0002

  • Die DMARC-Richtlinie ist p=none, gefälschte E-Mails werden also gemeldet, aber nicht abgewiesen.

    TatsacheKonfidenz: BestätigtBeweismittel: E-Y-0003

  • Ein Benachrichtigungsdienst für Datenlecks meldet eine Exponierung für 12 Konten der Domain. Inhalte wurden nicht eingesehen.

    TatsacheKonfidenz: MittelBeweismittel: E-Y-0004

  • brindlecove-heath.example, registriert 2026-06, hat einen MX-Eintrag und wird möglicherweise für Phishing vorbereitet.

    EinschätzungKonfidenz: MittelBeweismittel: E-Y-0005

Chronologie

DatumEreignisBeweismittel
2026-02Zertifikat für den Staging-Host ausgestelltBeweismittel: E-Y-0001
2026-06Ähnlich aussehende Domain registriert, MX-Eintrag hinzugefügtBeweismittel: E-Y-0005
2026-09DMARC-Eintrag mit p=none beobachtetBeweismittel: E-Y-0003

Widersprüche und alternative Hypothesen

  • Die ähnlich aussehende Domain wurde defensiv von einem Dienstleister oder von der Gruppe selbst registriert.

    Offen. Der Registrant ist durch einen Datenschutzdienst verdeckt; das IT-Team der Gruppe kann dies bestätigen.

Erkenntnislücken

  • Interne Assets und alles, was aus dem Internet nicht sichtbar ist.
  • Welche der 12 exponierten Konten noch aktiv sind.

Bewertung durch Analysten

Den Staging-Host vom Netz nehmen oder hinter eine Zugriffskontrolle stellen, DMARC auf quarantine umstellen, die gemeldeten Konten zurücksetzen und die ähnlich aussehende Domain beobachten.

Freigabe durch Prüfer: Ein echter Bericht kann erst versendet werden, wenn er die QA-Regeln besteht und eine zweite Person, nicht der Analyst, ihn freigibt. Beide Namen und der Freigabezeitpunkt stehen auf dem Deckblatt. Dieses Beispiel enthält keine.

Beweismittelverzeichnis

IDQuelleKlasseBewertungAbgerufenSHA-256
E-Y-0001Eintrag im Certificate-Transparency-LogAggregatorC22026-09-172e6ade3ee44c, gekürzt
E-Y-0002Seitenerfassung des Staging-HostsSelbst veröffentlichtD22026-09-17d0245c6d2b46, gekürzt
E-Y-0003DNS-TXT-Eintrag, _dmarcEtabliertB32026-09-17b66e98dbded6, gekürzt
E-Y-0004Benachrichtigungsdienst für Datenlecks, DomainübersichtAggregatorC32026-09-17ee317d2a3c45, gekürzt
E-Y-0005WHOIS- und DNS-Einträge der ähnlich aussehenden DomainEtabliertB32026-09-18990cbfd33769, gekürzt

Die Bewertung folgt dem Admiralty-Code und wird regelbasiert vergeben: Zuverlässigkeit A bis F nach Quellenklasse, Glaubwürdigkeit 1 bis 6 danach, wie viele andere unabhängige Quellen dieselbe Aussage stützen. Die Hashes in diesem Beispiel dienen nur der Veranschaulichung. In einem echten Bericht ist jeder davon der SHA-256 der gespeicherten Erfassung. So funktioniert die Bewertung

Beispielbericht Cyber-Untersuchung (fiktiv) | OSINTTotal