Rastreando o Phishing: Do E-mail ao DNS até o IP do Servidor

OSINT Nível 2/4 ~2 min 2 de julho de 2026

O desafio

Um usuário reportou este e-mail de phishing. Abra as fontes e correlacione-as: o e-mail aponta para um domínio, o domínio tem um registro DNS, e uma config vazada menciona o mesmo host. Encontre o endereço onde o site de phishing realmente roda e envie esse IP.

O que você vai aprender

  • Pivotar entre fontes independentes (e-mail, WHOIS, DNS, paste) para montar o quadro
  • Ler os cabeçalhos e o link de um e-mail de phishing para identificar o domínio do atacante
  • Resolver um hostname para seu registro A e reconhecê-lo como a infraestrutura real
  • Identificar um domínio sósia recém-registrado como indicador de phishing

Habilidades testadas

Pivotagem OSINTLeitura de DNS e WHOISTriagem de phishing

Pré-requisitos

  • Noções básicas de e-mail, domínios e registros DNS
  • Conhecimento sobre phishing

Como funciona

Investigar um relatório de phishing é um exercício de pivoteamento: nenhum artefato isolado conta a história completa, então você conecta fontes independentes até que todas apontem para a mesma coisa. Você começa com o que a vítima recebeu e segue o rastro até a infraestrutura do atacante.

O e-mail é o ponto de entrada. O nome de exibição finge ser da TI, mas o sinal real é o domínio do link, acme-verify.example - um sósia da marca legítima. O WHOIS corrobora a ameaça: o domínio foi registrado há poucos dias e está escondido atrás de privacidade, ambos indícios característicos de um domínio de phishing descartável. O pivô decisivo é o DNS: resolver o hostname de phishing secure-login.acme-verify.example retorna um registro A, e esse IP - 203.0.113.66 - é a máquina real que serve a página de login falsa. A config do kit vazada é uma confirmação independente: ela lista o painel de admin do atacante no mesmo IP.

O painel OSINT apresenta cada fonte como um card que você abre e lê. A informação que você quer não está em nenhum card isoladamente; ela emerge quando o domínio do e-mail, o registro A do DNS e o paste convergem para o mesmo endereço. Esse endereço é o que um defensor bloqueia no firewall e reporta a um serviço de takedown.

Erros comuns

  • Enviar o domínio em vez do IP. A pergunta é onde o site roda - resolva o hostname para seu registro A.
  • Confiar no nome de exibição do remetente. 'Suporte de TI' pode ser falsificado; o domínio do link é a evidência.
  • Ler uma fonte isoladamente. A resposta vem de conectar o host do e-mail, o registro DNS e o paste.
  • Ignorar a data de registro. Um domínio criado há poucos dias é um forte indicador de phishing que vale a pena anotar.

Como se proteger

Do ponto de vista defensivo, o IP e o domínio recuperados alimentam diretamente a resposta: bloqueá-los, caçar outros usuários que clicaram e enviar um pedido de takedown. O domínio sósia recém-registrado é o tipo de indicador que detecções de domínios recém-registrados e monitoramento de marca capturam cedo.

  • Bloqueie o domínio e o IP maliciosos no gateway de e-mail e no firewall, e vasculhe os logs em busca de contato anterior.
  • Monitore domínios sósia recém-registrados da sua marca.
  • Reporte a infraestrutura de phishing ao provedor de hospedagem e a um serviço de takedown.

Solução completa

Membros Pro e Max desbloqueiam o passo a passo completo.

Assinar Pro

Estatísticas da comunidade

69 resoluções
75% taxa de sucesso
M2F14M3 Primeiro sangue

Hacks de hoje relacionados

24.000+ Hackers 100+ Labs & Cursos Grátis
Comece Grátis