Jede Domain im Internet wird über einen Registrar registriert – GoDaddy, Namecheap, Google Domains und Tausende andere. Wenn Sie eine Domain registrieren, geben Sie Kontaktinformationen an: Ihren Namen, Ihre E-Mail-Adresse, Ihre Telefonnummer und Ihre Adresse.

WHOIS ist das System, das in der Vergangenheit die meisten dieser Informationen für jedermann öffentlich abfragbar gemacht hat. Geben Sie eine Domain in eine WHOIS-Suche ein und Sie können herausfinden, wer sie registriert hat, wann sie registriert wurde, wann sie abläuft, welche Nameserver sie verwendet und an wen Sie sich bei Problemen wenden können.

Zumindest funktionierte das so, bevor die DSGVO alles veränderte.

Was ein WHOIS-Eintrag enthält

Ein vollständiger WHOIS-Eintrag besteht aus mehreren Abschnitten:

Domain-Informationen:

  • Domainname
  • Registrar (über den die Domain gekauft wurde)
  • Anmeldedatum
  • Ablaufdatum
  • Datum der letzten Aktualisierung
  • Domain-Status (aktiv, abgelaufen, gesperrt usw.)

Nameserver:

  • Welche DNS-Server sind für diese Domäne maßgeblich?
  • Hier erfahren Sie, wer das DNS hostet (Cloudflare, AWS Route 53, das eigene DNS Ihres Registrars usw.).

Anmeldekontakt:

  • Name, Organisation, E-Mail, Telefon und Postanschrift des Domaininhabers

Administrative und technische Kontakte:

  • Manchmal getrennt vom Registranten – der Person, die die Domain technisch verwaltet, vs. dem rechtmäßigen Eigentümer

Hier ist ein vereinfachtes Beispiel dafür, was Sie für ein seriöses Unternehmen sehen würden:

Befehl
Domain Name: EXAMPLE.COM
Registry Domain ID: 2336799_DOMAIN_COM-VRSN
Registrar: Example Registrar, Inc.
Registrar URL: http://www.example-registrar.com
Updated Date: 2023-08-14T07:00:00Z
Creation Date: 1995-08-14T04:00:00Z
Registry Expiry Date: 2024-08-13T04:00:00Z
Registrar Iana ID: 376

Name Server: A.IANA-SERVERS.NET
Name Server: B.IANA-SERVERS.NET

Registrant Name: Internet Assigned Numbers Authority
Registrant Organization: Internet Assigned Numbers Authority
Registrant Email: noc@iana.org

Was die DSGVO mit WHOIS gemacht hat

Im Jahr 2018 trat die DSGVO in Europa in Kraft und veränderte die WHOIS-Daten grundlegend. Registrare waren nun gesetzlich verpflichtet, die Offenlegung persönlicher Kontaktinformationen einzelner (nicht geschäftlicher) Domaininhaber zu unterbinden.

Das Ergebnis: Die meisten WHOIS-Datensätze sehen heute für den Registrantenbereich so aus:

Befehl
Registrant Name: REDACTED FOR PRIVACY
Registrant Organization: Privacy service provided by Withheld for Privacy ehf
Registrant Email: Please query the RDDS service of the Registrar of Record

Dies gilt weltweit, nicht nur in Europa – da sich die meisten großen Registrare dafür entschieden haben, den Datenschutz für alle Kunden zu implementieren, anstatt zu versuchen, nach Gerichtsbarkeiten zu segmentieren.

Was nach der DSGVO noch sichtbar ist:

  • Der Name des Registrars
  • Registrierungs-, Aktualisierungs- und Ablaufdaten
  • Domänenstatus-Flags
  • Nameserver
  • Der Missbrauchskontakt des Registrars

Was jetzt ausgeblendet ist:

  • Name des Registranten (für Einzelpersonen)
  • E-Mail, Telefonnummer, Adresse des Registrators (für Einzelpersonen)

Unternehmensregistrierungen sind unterschiedlich – Unternehmen sind durch die DSGVO nicht als natürliche Personen geschützt, sodass möglicherweise weiterhin Unternehmensregistrierungsdaten angezeigt werden.

Wenn WHOIS-Daten noch aussagekräftig sind

Selbst mit Blick auf den Schutz der Privatsphäre sagen Ihnen WHOIS-Aufzeichnungen überraschend viel.

Das Registrierungsdatum verrät Alter und Glaubwürdigkeit. Eine Phishing-Site, die sich als eine gestern registrierte Bank ausgibt, ist ein Warnsignal, egal wie überzeugend das Design ist. Eine im Jahr 1998 registrierte Domain ist mit ziemlicher Sicherheit eine legitime Infrastruktur. Das Erstellungsdatum wird niemals ausgeblendet.

Ablaufdaten sind für die Due Diligence von Bedeutung. Dass die Domain eines Unternehmens in zwei Wochen abläuft, gibt Anlass zur Sorge. Wenn Sie im Begriff sind, einen Vertrag zu unterzeichnen oder eine Zahlung zu tätigen, lohnt sich eine schnelle WHOIS-Prüfung der Domain in der E-Mail-Adresse in 30 Sekunden.

Nameserver geben den Hosting-Anbieter an. Auch ohne Angaben zum Registranten sagen Ihnen die Nameserver, wer den DNS hostet. ns1.cloudflare.com bedeutet Cloudflare DNS. awsdns-xx.com bedeutet AWS Route 53. Dies ist nützlich für die Missbrauchsmeldung und zum Verständnis der Infrastruktur hinter einer Domain.

Missbrauchskontakte des Registrators. Wenn eine Domain für Spam, Phishing oder Malware missbraucht wird, befindet sich die Missbrauchs-E-Mail des Registrars immer im WHOIS-Datensatz. Dies ist der richtige Ort, um darüber zu berichten.

Mustervergleich über Registrierungen hinweg. Wenn Sie eine Kampagne mit Phishing-Domains untersuchen, weisen diese häufig gemeinsame Merkmale auf: Sie sind beim gleichen Registrar registriert, haben die gleichen Nameserver und die Registrierungsdaten sind gruppiert. WHOIS-Daten (auch redigierte) können diese Muster aufdecken.

So führen Sie eine WHOIS-Suche durch

Die einfachste Methode: Verwenden Sie die WHOIS-Tool und geben Sie eine beliebige Domäne oder IP-Adresse ein.

Wenn Sie die Befehlszeile bevorzugen:

Befehl
whois example.com

Unter Windows (wenn der Befehl whois nicht integriert ist, holen Sie ihn von Sysinternals):

Befehl
whois.exe example.com

Bei IP-Adressen funktioniert WHOIS anders – es fragt das regionale Internetregister (ARIN für Nordamerika, RIPE für Europa, APNIC für Asien-Pazifik) nach Informationen darüber ab, wem der IP-Block gehört.

Befehl
whois 8.8.8.8

Dies gibt die Organisation zurück, die diesen IP-Bereich besitzt – in diesem Fall Google LLC.

WHOIS für IP-Adressen vs. Domänen

Es lohnt sich zu verstehen, dass Domain-WHOIS und IP-WHOIS separate Systeme sind, die von verschiedenen Organisationen verwaltet werden.

Domain WHOIS wird von ICANN verwaltet und über Registrare zugänglich gemacht. Jeder Registrar unterhält seinen eigenen WHOIS-Server für die von ihm verwalteten Domains.

IP WHOIS wird von regionalen Internetregistern verwaltet:

  • ARIN – Nordamerika
  • RIPE NCC – Europa, Naher Osten, Zentralasien
  • APNIC – Asien-Pazifik
  • LACNIC – Lateinamerika und die Karibik
  • AFRISCH – Afrika

Wenn Sie eine IP nachschlagen, fragen Sie die Registry ab, die diesen IP-Block enthält. Zu den zurückgegebenen Informationen gehören die Organisation, die die Sperre hält, deren Missbrauchskontakt und manchmal detailliertere Zuweisungsdaten.

RDAP: Der moderne Ersatz

WHOIS ist ein Protokoll aus den 1980er Jahren, das auf Port 43 läuft – unverschlüsselt, inkonsistent formatiert und zunehmend veraltet. Sein moderner Ersatz ist RDAP (Registration Data Access Protocol), das:

  • Verwendet HTTPS (verschlüsselt)
  • Gibt strukturiertes JSON anstelle von Freiformtext zurück
  • Unterstützt die Authentifizierung für den Zugriff auf nicht redigierte Daten (für Strafverfolgungszwecke usw.)
  • Verfügt über ein standardisiertes Format in allen Registern

Die meisten WHOIS-Tools (einschließlich unseres) fragen sowohl WHOIS als auch RDAP ab, sofern verfügbar, und geben dasjenige zurück, das mehr Daten liefert. Wenn Sie etwas programmgesteuert erstellen, ist RDAP die richtige API.

ICANNs RDAP-Endpunkt für Domains: https://rdap.org/domain/example.com ARINs RDAP für IPs: https://rdap.arin.net/registry/ip/8.8.8.8

Praktische Anwendungsfälle

Domain-Due-Diligence vor einer Transaktion. Bevor Sie jemanden für eine Domain, einen Dienst oder ein Produkt bezahlen, überprüfen Sie die Domain in der E-Mail. Stimmt das Registrierungsdatum mit dem Zeitpunkt überein, an dem behauptet wird, dass das Unternehmen gegründet wurde? Benutzen sie einen Brenner-Registrar? Sehen die Nameserver legitim aus?

Untersuchung von Spam oder Phishing. Finden Sie den Missbrauchskontakt des Registrars und reichen Sie einen Bericht ein. Die meisten Registrare ergreifen Maßnahmen gegen Phishing-Domains innerhalb von 24 bis 48 Stunden nach einer glaubwürdigen Missbrauchsmeldung.

Recherche nach einem Konkurrenten oder Kontakt. Wenn Sie verstehen möchten, wer hinter einem Unternehmen steht, können WHOIS-Daten (insbesondere für ältere oder schlecht gepflegte Domänen) Organisationsnamen, Kontakte oder verwandte Domänen aufdecken.

Überprüfen Sie den Ablauf Ihrer eigenen Domain. Peinlich häufiges Problem: Domains laufen ab, weil der Besitzer vergessen hat, sie zu verlängern. Eine WHOIS-Suche auf Ihrer eigenen Domain dauert zwei Sekunden und sagt Ihnen genau, wann diese abläuft und ob beim Registrar eine automatische Verlängerung konfiguriert ist.

Überprüfen der DNS-Konfiguration. Die Nameserver in einem WHOIS-Eintrag sollten Ihren Erwartungen entsprechen. Wenn Sie gerade eine Domain auf einen neuen DNS-Anbieter verwiesen haben und nichts funktioniert, überprüfen Sie WHOIS, um zu bestätigen, dass das Nameserver-Update auf Registrierungsebene verbreitet wurde.

Was WHOIS Ihnen nicht sagen kann

Um einen Missbrauch von WHOIS-Daten zu vermeiden, lohnt es sich, sich über deren Grenzen im Klaren zu sein:

  • Die Informationen des Registranten sind möglicherweise falsch. Bei der Registrierung von Domains werden ständig gefälschte Informationen eingegeben. Historisch gesehen stellte dies einen Verstoß gegen die Registrarbestimmungen dar, die Durchsetzung war jedoch minimal.
  • Der aufgeführte Eigentümer ist möglicherweise nicht der tatsächliche Betreiber. Parkdienste, Wiederverkäufer und Makler treten häufig als Registranten für Domains auf, die sie nicht aktiv nutzen.
  • Datenschutzgeschütztes WHOIS bedeutet nicht anonym. Der Registrar verfügt weiterhin über die echten Registrantendaten. Die Strafverfolgungsbehörden können es vorladen. Registrare stellen es als Reaktion auf legitime rechtliche Anfragen zur Verfügung.
  • IP WHOIS sagt Ihnen nicht, wer gerade eine IP verwendet. Hier erfahren Sie, wem der IP-Block gehört. Dieser Block könnte ein ISP sein, und der tatsächliche Benutzer hinter einer bestimmten IP im Netzwerk dieses ISP benötigt eine Vorladung an den ISP.

Das Fazit

WHOIS ist nicht mehr das umfassende Verzeichnis wie früher – die DSGVO hat viele personenbezogene Daten für einzelne Domaininhaber geschwärzt. Aber auch redigiert liefert Ihnen ein WHOIS-Eintrag Registrierungsdaten, Nameserver, die Identität des Registrators und Missbrauchskontakte – was oft genau das ist, was Sie für Sicherheitsrecherchen, Domain-Due-Diligence und Missbrauchsmeldungen benötigen.

Führen Sie eine Suche nach einer beliebigen Domäne oder IP mit dem durch WHOIS-Tool. Es dauert etwa drei Sekunden und kann Ihnen mehr über den Verlauf einer Domain verraten als die meisten anderen Einzelinformationsquellen im Web.