Bereitstellung aktueller und älterer Eigentumsinformationen zu Domains/IPs. Identifizieren Sie alle Verbindungen zwischen Domains, Registranten, Registrierstellen und DNS-Servern.
Es gibt zahlreiche kostenlose oder fast kostenlose OSINT-Tools im Internet – ChatGPT kann Ihnen eine umfangreiche Liste bereitstellen. Wie so oft bei ChatGPT existieren manche dieser Tools jedoch gar nicht mehr, andere funktionieren nicht mehr und wieder andere liefern nur Daten von geringer Qualität.
In diesem Beitrag haben wir verschiedene OSINT-Tools zusammengestellt, die sich für unterschiedliche Zwecke der digitalen Recherche und Informationsbeschaffung tatsächlich sehr gut eignen, und sie nach ihren primären Anwendungsfällen gruppiert. Alle diese Tools können für verschiedene Aufgaben wie die Ermittlung bei Cyberkriminalität, die Bedrohungssuche, offensive Cybersicherheitsübungen und vieles mehr sehr nützlich sein.
Bitte beachten Sie, dass die in dieser Liste aufgeführten Tools hauptsächlich der Untersuchung und Kartierung der Internetinfrastruktur sowie der Arbeit mit Indikatoren für Kompromittierung (IoCs) dienen, wie beispielsweise Netzwerk- und Host-Artefakte, Domainnamen, IP-Adressen und Hash-Werte. Für Tools, die sich mit Personen, Organisationen und deren Internetpräsenz befassen, empfehlen wir Ihnen, einen Blick auf das OSINT-Toolkit von Bellingcat zu werfen, auch wenn einige der unten genannten Tools ebenfalls dabei hilfreich sein können.
OSINT-Toolboxen
1. Maltego
Maltego ist eine vielseitige OSINT-Pivot-Engine und eine visuelle Ermittlungsplattform zur Darstellung von Zusammenhängen, die von Strafverfolgungsbehörden und Ermittlern im Bereich Cybersicherheit weit verbreitet genutzt wird. Das Programm greift auf „Entitäten“ wie Personen, Organisationen, Domains oder IP-Adressen zurück und nutzt „Transformationen“, um zugehörige Informationen zu sammeln und diese in einem interaktiven Diagramm darzustellen.

Zu den wichtigsten Funktionen von Maltego gehören:
- „Transforms“ – automatisierte Suchanfragen, die Daten aus offenen Datenquellen und APIs abrufen.
- Verschiedene Entitäten oder Datenpunkte, die verknüpft und analysiert werden können.
- Visuelle Linkanalyse in einem interaktiven Diagramm, beschränkt auf 24 Ergebnisse pro „Transformation“ für kostenlose Konten.
- Vorkonfigurierte Transformationssätze, sogenannte „Maschinen“, die gängige Ermittlungsabläufe automatisieren.
- Vorkonfigurierte Konnektoren ermöglichen die Integration von mehr als 100 Datenquellen, wobei der Zugriff für kostenlose Konten eingeschränkt ist.
Maltego ist nicht ganz kostenlos, bietet aber einen kostenlosen Tarif namens Basic an, der Ihnen die wichtigsten Funktionen und ein paar hundert Credits pro Monat zur Verfügung stellt, um die leistungsstarke Engine für gelegentliche kleinere OSINT-Untersuchungen zu nutzen.
Was können Sie mit Maltego tun?
- Ermittlungen im Bereich der Cyberkriminalität: Verknüpfen Sie eine bekannte E-Mail-Adresse mithilfe automatisierter Transformationen mit zugehörigen Domains, Social-Media-Profilen und der Netzwerkinfrastruktur.
- Zuweisung von Bedrohungsakteuren: Decken Sie Zusammenhänge zwischen scheinbar nicht miteinander in Verbindung stehenden Domains, IP-Adressen und Registrierungsdaten auf .
- Unternehmens-Due-Diligence: Erkennen Sie verborgene Verbindungen zwischen Unternehmen, Führungskräften und Web-Assets, um im Rahmen einer Hintergrundüberprüfung Briefkastenfirmen oder verdächtige Verbindungen aufzudecken.
2. SpiderFoot
SpiderFoot ist ein OSINT-Automatisierungstool für Bedrohungsanalysen und die Erfassung der Angriffsfläche. Sie können Informationen aus über 200 Datenquellen (teilweise frei zugänglich, teilweise kostenpflichtig) zu Zielen wie Domainnamen, Subdomains, IP-Adressen, Namen von Personen oder Unternehmen, E-Mail-Adressen, Subnetzen, Bitcoin-Adressen, Konten auf Social-Media-Plattformen und Benutzernamen sammeln und miteinander verknüpfen.

Zu den wichtigsten Funktionen von SpiderFoot gehören:
- Mehr als 200 Module oder Integrationen, die entweder keine API-Schlüssel benötigen oder kostenlose Tarife anbieten.
- Sowohl eine webbasierte grafische Benutzeroberfläche als auch eine Befehlszeilenschnittstelle.
- Module, die das Tor-Netzwerk (Dark Web) nach Erwähnungen von Zielpersonen durchsuchen.
SpiderFoot ist auf GitHub kostenlos verfügbar. Genauer gesagt gibt es eine Version, die seit drei Jahren keine Updates mehr erhalten hat und bei der mehr als zwei Dutzend Pull-Anfragen auf ihre Annahme warten sowie über hundert Issues auf ihre Einstufung. Dies hängt wahrscheinlich damit zusammen, dass SpiderFoot im Jahr 2022 von Intel 471 übernommen wurde. Die Bedingungen der Übernahme wurden nicht bekannt gegeben, doch offenbar wurde der Open-Source-Teil des Projekts seitdem aufgegeben. Es gibt jedoch einen Fork, der zum Zeitpunkt der Erstellung dieses Artikels offenbar aktiv gepflegt wird.
Was können Sie mit SpiderFoot tun?
- Erfassung der Angriffsfläche: Automatische Ermittlung von Subdomains, öffentlich zugänglichen E-Mail-Adressen, offenen Ports und durchgesickerten Anmeldedaten, die mit einer Zielorganisation in Verbindung stehen.
- Phishing-Untersuchungen: Ermitteln Sie die mit einer mutmaßlichen Phishing-Kampagne verbundene Infrastruktur, einschließlich zugehöriger Domains, Hosting-Anbieter und Treffer in der Bedrohungsdatenbank.
- Überwachung des Dark Webs: Erkennen Sie Erwähnungen einer Ziel-Domain oder E-Mail-Adresse in Dark-Web-Foren und auf Marktplätzen.
3. OSINT-Rahmenwerk
OSINT Framework wurde entwickelt, um Nutzern dabei zu helfen, kostenlose OSINT-Tools, öffentliche Quellen und Ressourcen zu finden, auch wenn für einige Datenquellen möglicherweise weiterhin eine Registrierung erforderlich ist oder zusätzliche Daten gegen eine Gebühr bereitgestellt werden. Es handelt sich dabei nicht um eine reine Toolbox, mit der Sie von einem Datenpunkt aus weiter recherchieren können, sondern eher um ein Verzeichnis von Ressourcen, über das Sie weitere Informationen zu einem bestimmten Datenpunkt finden können.

Die Hauptmerkmale des OSINT-Frameworks sind:
- Es ist sehr übersichtlich gestaltet, wobei die Liste der Tools als baumartige Struktur präsentiert wird, basierend auf der Art der Informationen, die Sie bereits haben und von denen Sie ausgehen möchten.
- Es werden vorrangig kostenlose oder Open-Source-Tools verwendet.
- Das OSINT Framework wird von der OSINT-Community gepflegt, daher sind die aufgeführten Ressourcen wahrscheinlich aktuell.
Das OSINT Framework ist vollständig kostenlos und Open Source. Der Quellcode ist auf GitHub unter der MIT-Lizenz verfügbar. Das Projekt wird offenbar aktiv weiterentwickelt; der letzte Pull Request wurde vor weniger als einem Monat zusammengeführt.
Warnung: Reddit-Nutzer haben berichtet, dass sie beim Versuch, einige der im OSINT Framework aufgeführten Tools zu nutzen, auf bösartige Websites gelangt sind. Auch wenn die Betreuer des Frameworks hierfür wahrscheinlich nicht verantwortlich sind und es sich hierbei um ein Problem handelt, das bei allen großen kostenlosen Tool-Verzeichnissen auftritt, empfehlen wir Ihnen, bei der Nutzung Vorsicht walten zu lassen.
Was können Sie mit dem OSINT Framework tun?
- Ausgangspunkt der Untersuchung: Finden Sie das richtige Tool für einen bestimmten Datentyp, wie beispielsweise E-Mail-Adressen, Benutzernamen, IP-Adressen oder Telefonnummern.
- Tool-Suche: Finden Sie kostenlose Ressourcen für weniger verbreitete Ermittlungsarten, wie beispielsweise die Rückverfolgung von Kryptowährungen, Recherchen im Dark Web oder die Identifizierung von Fahrzeugen.
4. Domain Research Suite
Domain Research Suite von WhoisXML API eine webbasierte Ermittlungsplattform, die Cyber-Ermittlern und Sicherheitsanalysten ein zentralisiertes 10-in-1-Toolkit für die Domain-Analyse sowie aktuelle oder historische Domain-Ereignisse bereitstellt. Sie ermöglicht es Nutzern, ausgehend von einem einzelnen Datenpunkt – wie beispielsweise der E-Mail-Adresse, der IP-Adresse oder dem Markennamen eines Registranten – Domains zu untersuchen, damit verbundene Ressourcen aufzudecken und Bedrohungsakteure zu verfolgen.

Domain Research Suite folgende Spezialtools:
| Suchwerkzeuge | Überwachungstools |
| Reverse WHOIS Search WHOIS History Search WHOIS-Suche Reverse DNS Search Domain Availability Check Erkennung von Domains und Subdomains Suche nach Domain-Informationen | Domain Monitor Registrant Monitor Brand Monitor |
Die wichtigsten Funktionen der Plattform sind:
- Zugriff auf Milliarden von Datensätzen mithilfe spezialisierter Tools, um Zusammenhänge zwischen scheinbar nicht miteinander verbundenen Bereichen aufzudecken.
- Zugriff auf historische WHOIS-Einträge, die möglicherweise Informationen zum Eigentümer und weitere Details aus der Zeit vor der datenschutzbedingten Schwärzung enthalten und Ermittlern dabei helfen, umfassendere Zeitachsen zur Domain-Registrierung zu erstellen, sofern solche Daten verfügbar sind.
- Die Möglichkeit, Änderungen bei der Domainregistrierung zu verfolgen und automatische Benachrichtigungen bei Typosquatting, Markenrechtsverletzungen oder Infrastruktur-Updates zu erhalten.
- Eine benutzerfreundliche Oberfläche, die es Ermittlern ermöglicht, ihre Ergebnisse mühelos zu organisieren und umfassende Berichte herunterzuladen.
Obwohl Domain Research Suite ein kommerzielles Produkt Domain Research Suite , können neue Nutzer ein kostenloses Konto erstellen, um kostenlose Gutschriften zu erhalten, mit denen sie die Plattform testen und erste OSINT-Recherchen kostenlos durchführen können.
Was können Sie mit der Domain Research Suite tun?
- Phishing-Ermittlungen: Gehen Sie von einer verdächtigen E-Mail-Adresse eines Registranten aus , um alle von demselben Akteur registrierten Domains aufzudecken.
- Erkennung von Typosquatting: Entdecken Sie newly registered domains einen Markennamen imitieren, und richten Sie Benachrichtigungen ein, um neue Lookalike-Domains bereits wenige Stunden nach ihrer Registrierung zu erkennen.
- Erstellung von Angreiferprofilen: Verfolgen Sie historische WHOIS-Einträge zurück , um einen zeitlichen Ablauf der Domain-Registrierungsaktivitäten eines Angreifers zu rekonstruieren, einschließlich historischer Details, die möglicherweise aus der Zeit vor den datenschutzbedingten Schwärzungen im Rahmen der DSGVO stammen, sofern diese verfügbar sind.
5. Jake KI
Jake AI ist der cloudbasierte Domain Intelligence AI Assistant der WhoisXML API, der ähnlich wie der zuvor erwähnte MCP Server funktioniert, jedoch ohne dass eine Installation erforderlich ist – er verfügt über eine webbasierte GUI und betreibt im Hintergrund einen LLM und den MCP Server.
Sie benötigen lediglich Ihren API-Schlüssel, und schon können Sie Jake AI nutzen, um unter anderem OSINT-Untersuchungen durchzuführen, externe Angriffsflächen zu ermitteln und Bedrohungsinfrastrukturen abzubilden.

Jake AI ist mit 17 verschiedenen APIs verbunden und verfügt über die folgenden Hauptfunktionen:
- Kann mehrere APIs kombinieren, um komplexe Fragen zu beantworten.
- Jake AI kann Massenabfragen durchführen, sodass Sie bis zu 10 IP-Adressen oder Domainnamen gleichzeitig untersuchen können.
- Die Einrichtung ist ganz einfach: Beantragen Sie hier den Zugang, melden Sie sich an und geben Sie Ihren API-Schlüssel ein (bestehende Kunden von WhoisXML API können ihre API-Schlüssel verwenden, während sich neue Benutzer registrieren können, um kostenlose API-Credits zu erhalten).
- Gewährt Ihnen Zugriff auf 17 WhoisXML-API-Tools und Milliarden von WHOIS-, IP-, DNS- und Bedrohungsdatenpunkten.
WhoisXML API bietet WhoisXML API einen MCP-Server an, über den Sie das LLM Ihrer Wahl mit den APIs verbinden können, falls Sie Claude, ChatGPT oder eine andere Plattform dem integrierten Modell von Jake AI vorziehen.
Was können Sie mit Jake AI tun?
- Kartierung der Bedrohungsinfrastruktur: Stellen Sie Fragen in natürlicher Sprache, um Daten aus WHOIS-, DNS- und Bedrohungsinformationsdatenbanken miteinander zu verknüpfen.
- IoC-Untersuchung in großem Umfang: Untersuchen Sie mehrere IP-Adressen oder Domainnamen in einem einzigen Arbeitsablauf und beschleunigen Sie so die Triage im Rahmen der Incident-Response.
- Geführter OSINT-Workflow: Nutzen Sie den KI-Assistenten, um komplexe, mehrstufige Recherchen durchzuführen, ohne manuell zwischen 17 verschiedenen APIs wechseln zu müssen.
Suchmaschinen
1. Ahmia.fi
Ahmia.fi ist eine Suchmaschine, die dazu dient, versteckte Dienste im Tor-Netzwerk zu indexieren und zu durchsuchen. Sie ermöglicht es Ermittlern, Inhalte im Dark Web und .onion-Seiten zu finden, ohne das Tor-Netzwerk manuell durchsuchen zu müssen.

Die wichtigsten Funktionen sind:
- Es ist speziell für das Dark Web konzipiert, jedoch über Ihren regulären Webbrowser zugänglich.
- Es gibt einen Zeitfilter, mit dem Sie die Suchergebnisse auf Einträge beschränken können, die am Vortag, in der Vorwoche oder im Vormonat hinzugefügt wurden.
- Es filtert potenziell illegale Inhalte heraus.
Die Nutzung von Ahmia.fi ist kostenlos. Für diejenigen, die zum Projekt beitragen möchten, steht es auf GitHub unter der BSD-3-Clause-Lizenz zur Verfügung.
Was können Sie mit Ahmia.fi tun?
- Überwachung des Dark Webs: Suchen Sie nach Stichwörtern, E-Mail-Adressen oder Markennamen, die auf .onion-Websites erwähnt werden, ohne das Tor-Netzwerk manuell durchsuchen zu müssen.
- Entdeckung im Dark Web: Finden Sie indexierte .onion-Seiten anhand von Stichwörtern, ohne sich ausschließlich auf manuell gepflegte .onion-Verzeichnisse verlassen zu müssen.
2. Intelligenz X
Intelligence X ist auf die Suche nach Online-Informationen an Orten spezialisiert, die von herkömmlichen Suchmaschinen in der Regel nicht indexiert werden, wie beispielsweise im Darknet, auf Plattformen zum Austausch von Dokumenten, in WHOIS-Datenbanken sowie in öffentlich zugänglichen Datenlecks – darunter E-Mail-Adressen, Domains, URLs, IP-Adressen, CIDRs, Bitcoin-Adressen, IPFS-Hashes und viele weitere Datenpunkte.

Zu den Funktionen von Intelligence X gehören unter anderem:
- Ein größerer Umfang als bei anderen Suchmaschinen, da mehrere Quellen durchsucht werden.
- Durchsucht aktuelle Daten und archiviert darüber hinaus historische Daten.
- Unterstützt eine Vielzahl von Eingabetypen.
- Erweiterte Suchfilter nach Datum, Medientyp, bestimmten Ländern, spezifischen TLDs und anderen Kategorien.
Intelligence X ist ein kommerzielles Produkt, bietet aber bis zu vier verschiedene kostenlose Versionen an. Diese sind im Vergleich zu den kostenpflichtigen Versionen natürlich stark eingeschränkt, erfüllen aber dennoch ihren Zweck.
Was können Sie mit Intelligence X tun?
- Recherche zu Datenschutzverletzungen: Suchen Sie nach E-Mail-Adressen oder Domains, die in früheren Datenlecks und öffentlichen Datensätzen zu Datenschutzverletzungen offengelegt wurden, um zu prüfen, ob sensible Informationen aus Ihrem Unternehmen im Umlauf sind.
- Dark-Web-Informationen: Finden Sie archivierte oder indexierte Inhalte aus Dark-Web-Foren, Paste-Seiten und Plattformen zum Austausch von Dokumenten, die von herkömmlichen Suchmaschinen nicht indexiert werden.
- Ermittlungen im Bereich der Finanzkriminalität: Suchen Sie nach Bitcoin-Adressen, um entsprechende Erwähnungen in verschiedenen Quellen und historischen Archiven zu finden.
3. Shodan
Shodan ist eine Suchmaschine für mit dem Internet verbundene Geräte, die zum Scannen von IP-Adressen verwendet werden kann, um exponierte Dienste, industrielle Steuerungssysteme, Webcams und andere Netzwerkgeräte zu finden.

Zu den wichtigsten Funktionen von Shodan gehören:
- Die Suche dieses Tools ist gerätezentriert, im Gegensatz zu anderen Suchmaschinen, die Webseiten indizieren.
- Es werden Servicebanner (Metadaten über laufende Software oder Hardware) angezeigt, die oft Versionsnummern, Sicherheitslücken und Fehlkonfigurationen offenbaren.
- Mit ihr können Sie Ergebnisse anhand von Standort, Metadaten, Hostnamen, Internetdienstanbieter, Betriebssystem und anderen Parametern filtern.
Shodan bietet zwar kommerzielle Preisgestaltungen an und hat keinen kostenlosen Tarif, ermöglicht es den Nutzern aber dennoch, grundlegende Suchvorgänge durchzuführen, ohne sich anmelden zu müssen.
Was können Sie mit Shodan tun?
- Ermittlung exponierter Ressourcen: Identifizieren Sie internetgestützte Dienste innerhalb der IP-Bereiche einer Organisation, auf denen veraltete Softwareversionen ausgeführt werden oder die offene Ports aufweisen, die nicht öffentlich zugänglich sein sollten.
- Threat Hunting: Suche nach IP-Adressen oder Diensten, die mit den Konfigurationsmerkmalen der Infrastruktur bekannter Angreifer übereinstimmen, wobei Banner-Daten und Metadaten zur Identifizierung bösartiger Hosts herangezogen werden.
4. Censys Search
Mit der Suchmaschine von Censys können Sie Zertifikate und Hosts (IP-Adresse, Domainname oder Protokoll) scannen, was dabei hilft, Fehlkonfigurationen in Webservern, Datenbanken und anderen internetseitigen Systemen zu identifizieren.

Zu den wichtigsten Funktionen gehören:
- Bietet detaillierte Informationen zu SSL/TLS-Zertifikaten, aber Sie müssen ein Konto erstellen, um auf weitere Details wie historische Änderungen, WHOIS-Informationen und verbundene Domains zuzugreifen.
- Identifiziert die Software, Versionen und Protokolle, die auf den freigegebenen Ports laufen.
- Führt umfassende und tiefgehende Scans des gesamten IPv4-Adressraums durch und entdeckt dabei oft andere Gruppen von exponierten Diensten und Geräten als andere Scanner.
Censys Search ist ein kommerzielles Produkt, ermöglicht aber die Durchführung einiger Suchvorgänge auch ohne Konto und bietet zusätzliche Informationen zum kostenlosen Tarif.
Was können Sie mit Censys Search tun?
- Zertifikats-Pivoting: Ermitteln Sie alle Domänen, die ein bestimmtes SSL/TLS-Zertifikat gemeinsam nutzen, um damit verbundene zusätzliche Infrastruktur zu identifizieren und weitere Anhaltspunkte für die Zuordnung von Angreifern zu gewinnen.
- Erkennung von Konfigurationsfehlern: Identifizieren Sie ungeschützte Datenbanken, offene Redis- oder Elasticsearch-Instanzen sowie falsch konfigurierte Webserver im gesamten IPv4-Adressraum, bevor Angreifer diese ausnutzen können.
Infrastrukturanalyse-Tools
1. BuiltWith
BuiltWith ist ein Tool zur Website-Analyse, das die Technologien identifiziert, die zur Erstellung und zum Betrieb einer bestimmten Website verwendet werden. Es deckt alles auf, von Content-Management-Systemen (CMS) und E-Commerce-Plattformen bis hin zu Analysetools, Hosting-Anbietern und Werbenetzwerken.

Zu den Funktionen von BuiltWith gehören:
- Eine Datenbank mit mehr als 117.000 Webtechnologien.
- Verfolgung der historischen Nutzung von Technologien auf einer Website.
- Integrationen mit verschiedenen Drittanbietern, wobei die meisten davon mit Vertrieb und Marketing zusammenhängen.
BuiltWith ist ein kommerzielles Tool, aber die Suche nach einzelnen Websites ist kostenlos und erfordert keine Registrierung. Mit den kostenpflichtigen Tarifen erhalten Sie Listen von Websites, die mit einer bestimmten Technologie erstellt wurden.
Was können Sie mit BuiltWith tun?
- Analyse von Phishing-Websites: Identifizieren Sie das CMS, den Hosting-Anbieter, das CDN, Analyse-Tags, Tracking-Skripte, JavaScript-Bibliotheken und andere Technologien, die von einer mutmaßlichen Phishing-Website verwendet werden. Analysten können den Technologie-Stack mit legitimer Infrastruktur vergleichen, wiederverwendbare Fingerabdrücke ermitteln und verwandte verdächtige Websites für weitere Untersuchungen gruppieren.
- Wettbewerbsanalyse: Erstellen Sie ein Profil des gesamten Technologie-Stacks eines Wettbewerbers, einschließlich dessen CDN, E-Commerce-Plattform und Analysetools, um die Infrastrukturplanung oder Marktforschung zu unterstützen.
2. Site Report von Netcraft
Der Site Report von Netcraft bietet einen detaillierten Sicherheits- und Technologieüberblick über jede Website und nutzt dabei die Internet-Data-Mining- und Cybercrime-Überwachungsfunktionen von Netcraft. Ermittler können so die Hosting-Informationen, die Popularität der Website, Netzwerkdetails und verschiedene sicherheitsrelevante Konfigurationen einsehen, darunter SSL/TLS-, SPF- und DMARC-Einträge.

Die wichtigsten Funktionen sind:
- Der Site Report von Netcraft umfasst wichtige Sicherheitsaspekte wie SSL/TLS-Zertifikatdetails, HTTP-Sicherheitsheader (z. B. X-Frame-Options, CSP) und E-Mail-Authentifizierungsdatensätze (SPF, DMARC).
- Der Website-Bericht liefert Informationen zum Hosting, zum Alter und zur Reputation der Website, die auf Phishing oder böswillige Absichten hindeuten können.
- Es verfolgt die Veränderungen beim Hosting-Anbieter, der IP-Adresse und den Nameservern einer Website im Laufe der Zeit.
- Eine Option zum Melden einer verdächtigen Website, die über die Seite „Website melden“ leicht zugänglich ist.
Der Website-Bericht von Netcraft ist komplett kostenlos. Netcraft bietet außerdem kostenpflichtige Produkte an, mit denen Nutzer ähnliche Websites finden können.
Was können Sie mit dem Site Report von Netcraft tun?
- Phishing-Überprüfung: Überprüfen Sie den Hosting-Anbieter einer verdächtigen Domain, die IP- und Netzwerkinformationen, die verwendete Technologie der Website, Tracker sowie historische Infrastruktursignale, um festzustellen, ob es sich möglicherweise um eine neu erstellte oder verdächtige Website handelt, die sich als legitime Marke ausgibt.
- Überprüfung der Sicherheitskonfiguration: Überprüfen Sie im Rahmen eines Sicherheitsaudits oder einer Lieferantenbewertung die Details des SSL-Zertifikats einer Website, die HTTP-Sicherheits-Header sowie SPF und DMARC.
3. urlscan.io
urlscan.io ist eine Plattform zum Scannen und Analysieren von Websites, über die Ermittler URLs einreichen und untersuchen können, wie sich eine Website verhält, wenn sie in einer browserähnlichen Umgebung geladen wird. Die Plattform zeigt die Infrastruktur an, auf die beim Laden der Seite zugegriffen wird, einschließlich der endgültigen Domain, der IP-Adresse, der autonomen Systemnummern (ASN), des Landes, des PTR-Eintrags, des Server-Headers, der Weiterleitungen, der TLS-Details, der angeforderten Ressourcen, der kontaktierten Domains/IPs, der Hashes, der Screenshots und der DOM-Daten.

Zu den wichtigsten Funktionen von urlscan.io gehören:
- Öffentliche, nicht gelistete oder private Scans.
- Suchfunktionen, mit denen Benutzer Suchanfragen für vorhandene Scans nach Domänen, IP-Adressen, ASN, Hashes und anderen Attributen durchführen können.
- API-Zugriff zum Übermitteln von URLs, zum Abrufen von Scanergebnissen und zum Durchsuchen vorhandener Scandaten.
urlscan.io bietet kostenlose Web-Scans und API-Zugriff mit Nutzungsbeschränkungen. Die kostenpflichtigen Tarife umfassen höhere Limits sowie zusätzliche Funktionen wie Bedrohungssuche, Überwachung, Phishing-Feed, Ähnlichkeitssuche und erweiterte Suchfunktionen.
Was können Sie mit urlscan.io tun?
- Analyse von Phishing-URLs: Übermitteln Sie einen verdächtigen Phishing-Link, um alle Domains, IP-Adressen und Ressourcen anzuzeigen, mit denen er beim Laden Kontakt aufnimmt.
- Kartierung der Malware-Verbreitungskette: Identifizieren Sie JavaScript-Weiterleitungen, externe Skripte und Ressourcen, die von einer schädlichen Seite geladen werden, um die gesamte Verbreitungskette hinter einer Malware-Verbreitungskampagne abzubilden.
Bedrohungsinformations -Tools
1. Der „Open Threat Exchange“ (OTX) von LevelBlue
OTX(früher „AlienVault’s OTX“, mittlerweile jedoch Teil der Cybersicherheitssparte von AT&T namens LevelBlue) ist eine kostenlose, von der Community getragene Plattform zum Austausch von Bedrohungsinformationen, auf der Sicherheitsexperten zusammenarbeiten, um Informationen über die neuesten Sicherheitsbedrohungen auszutauschen. Dort finden Sie Informationen zu Indikatoren für Kompromittierung (IoCs), Malware-Familien und Angreifern sowie die Möglichkeit, Bedrohungsinformationen nach Branchen zu durchsuchen.

Die wichtigsten Funktionen sind:
- Die Bedrohungsinformationen sind in „Pulses“ gegliedert, bei denen es sich um kuratierte Listen von IoCs handelt, die eine Zusammenfassung einer bestimmten Bedrohung, ihrer Auswirkungen und der betroffenen Software enthalten.
- Mit OTX können Benutzer gemeinsam genutzte IoCs über APIs automatisch in ihre Sicherheitsinfrastruktur (z. B. SIEMs, Firewalls) integrieren.
- Es unterstützt eine breite Palette von IoC-Typen, darunter IP-Adressen, Domains, URLs, Dateihashes (MD5, SHA-1, SHA-256) und E-Mail-Adressen.
Im Gegensatz zu vielen kommerziellen Threat-Intelligence-Feeds bietet OTX kostenlosen und offenen Zugang zu einer Vielzahl von Bedrohungsdaten in Echtzeit.
Was können Sie mit AlienVault OTX tun?
- IoC-Anreicherung: Suchen Sie nach einer verdächtigen IP-Adresse, Domain oder einem Dateihash, um damit verbundene Bedrohungsinformationen, Malware-Familien und Angriffskampagnen aufzudecken, die von der globalen Sicherheitsgemeinschaft bereitgestellt wurden.
- Reaktion auf Vorfälle: Vergleichen Sie die während eines Angriffs auf OTX-Pulse entdeckten IoCs, um sofort Kontextinformationen, Hinweise auf die Urheberschaft und die betroffenen Systeme zu erhalten.
- Integration von Bedrohungsdaten: Nutzen Sie die OTX-API, um kuratierte IoC-Listen direkt in eine SIEM-, Firewall- oder EDR-Plattform zu importieren, um eine automatisierte Erkennung und Blockierung zu ermöglichen.
2. Threat Intelligence API von WhoisXML API
Die Threat Intelligence API ermöglicht es Ermittlern, Cybersicherheitsinformationen und Bedrohungsdaten zu beliebigen Domains, URLs, IP-Adressen, CIDR-Nummern oder Hash-Werten abzurufen. Sie unterstützt zudem Suchanfragen mit Platzhaltern, sodass Sie feststellen können, ob ein IoC den Suchbegriff enthält.

Die wichtigsten Funktionen der Threat Intelligence API von WhoisXML API Threat Intelligence API:
- Nahtlose Integration, da die Abfrageantworten in standardisierten XML- und JSON-Formaten vorliegen.
- Verschiedene Datenquellen, darunter Honeypots, Serverprotokolle, OSINT-Datenquellen und Missbrauchsberichte von Internetdienstanbietern.
- Deckt verschiedene Arten von Bedrohungen ab, darunter Cyberangriffe, Botnet-Nutzung, C&C-Server, Malware, Phishing, Spamming, Tor-Nutzung und verdächtige Aktivitäten.
- Unterstützt verschiedene IoC-Typen, wie z. B. Domain, URL, IP-Adresse, CIDR und Hash.
Wie die meisten Tools der WhoisXML API ist auch die Threat Intelligence API nicht ganz kostenlos, bietet aber eine bestimmte Anzahl an monatlichen Credits, die Benutzer zum Ausprobieren nutzen können (reicht aus für kleinere Untersuchungen).
Was können Sie mit der Threat Intelligence API tun?
- IoC-Validierung: Überprüfen Sie , ob eine Domain, eine IP-Adresse oder ein Datei-Hash in mehreren Threat-Intelligence-Feeds als verdächtig markiert ist, bevor Sie auf eine Sicherheitswarnung reagieren, um Fehlalarme zu reduzieren.
- Phishing-Erkennung: Überprüfen Sie Domains und URLs, die aus verdächtigen E-Mails extrahiert wurden, über die API auf bekannte Phishing-Infrastrukturen.
- Identifizierung von Botnetz-C2-Servern: Überprüfen Sie IP-Adressen auf bekannte Verbindungen zu Botnetz-Command-and-Control-Aktivitäten (C2), Spamversendungen oder der Nutzung von Tor-Ausgangsknoten.
3. VirusTotal
VirusTotal ist ein kostenloser Online-Dienst, der verdächtige Dateien, URLs, Domains und IP-Adressen mit mehr als 70 Antiviren-Scannern und Blacklisting-Diensten für Bedrohungsinformationen analysiert. Benutzer können eine verdächtige Ressource einfach scannen, um zu überprüfen, ob eine der Bedrohungs-Engines sie als bösartig gemeldet hat.

Die wichtigsten Funktionen sind:
- Ermöglicht es registrierten Benutzern, Indikatoren zu kommentieren und wertvolle Kontextinformationen beizusteuern, die die Analyse für andere Benutzer bereichern und dazu beitragen, falsch positive oder falsch negative Ergebnisse zu identifizieren.
- Mit ihrem Beziehungsgraph können Benutzer die Verbindungen zwischen Dateien, URLs, Domains und IP-Adressen visualisieren.
- Neben der Erkennung von Bedrohungen stellt VirusTotal auch WHOIS-Registrierungsdaten und Google-Suchergebnisse zur Verfügung.
VirusTotal kann für grundlegende Webanalysen kostenlos genutzt werden und bietet sogar einen kostenlosen API-Zugang, allerdings mit einigen erheblichen Einschränkungen. Darüber hinaus gibt es Premium- und Enterprise-Funktionen, wie beispielsweise die Anreicherung größerer Datenmengen und die YARA-basierte Suche.
Was können Sie mit VirusTotal tun?
- Malware-Dateianalyse: Laden Sie eine verdächtige ausführbare Datei hoch , um sie gleichzeitig mit mehreren Antiviren-Engines zu scannen und mit Erkennungsnamen, Dateimetadaten, Bezeichnungen bekannter Malware-Familien, statischen Indikatoren und Verhaltensbeobachtungen anzureichern, ohne die Datei lokal auszuführen.
- URL- und Domain-Reputation: Prüfen Sie , ob eine URL oder Domain von Threat-Intelligence-Diensten auf einer Sperrliste geführt wird, bevor Sie auf einen Link klicken oder diesen durch einen Netzwerkfilter lassen.
- Beziehungsdarstellung: Nutzen Sie die Diagrammfunktion von VirusTotal, um Verbindungen zwischen Malware-Beispielen, zugehörigen Domains und IP-Adressen nachzuverfolgen.
4. GreyNoise
GreyNoise ist eine Plattform für Bedrohungsinformationen, die Analysten dabei unterstützt, festzustellen, ob eine IP-Adresse Teil von internetweiten Scanvorgängen, Exploits, Bot-Aktivitäten oder anderen Störsignalen ist, von denen internetgestützte Systeme häufig betroffen sind. Die kostenlose Community-Edition ermöglicht es Nutzern, IP-Abfragen durchzuführen, die anzeigen, ob eine Adresse beim Scannen des Internets beobachtet wurde oder im GreyNoise-Datensatz bekannter Unternehmensdienste aufgeführt ist.

Zu den wichtigsten Funktionen von GreyNoise gehören:
- IP-Klassifizierungskennzeichnungen wie „harmlos“, „bösartig“ oder „unbekannt“, je nach verfügbarem Kontext.
- Infrastrukturkontext, einschließlich Organisation, ASN, Land, Region, Stadt, Domäne, Netzbetreiber, Rechenzentrum, rDNS und übergeordneter rDNS-Eintrag, sofern verfügbar.
- Die Rubriken „Trends“, „Heute“, „Tags“ und „Analyse“ bieten Einblicke in umfassende Internet-Scans, Ausnutzungsaktivitäten und digitale Sicherheitsrisiken.
GreyNoise ist ein kommerzielles Produkt, bietet jedoch eine kostenlose Community-Variante für einfache IP-Abfragen an. Die kostenlose Nutzung bzw. die Nutzung im Rahmen der Community ist eingeschränkt, während kostenpflichtige Tarife einen umfassenderen Zugriff, Abfragen in größerem Umfang, tiefergehende Kontextinformationen, Integrationen, Feeds sowie zusätzliche Untersuchungsfunktionen bieten.
Was können Sie mit GreyNoise tun?
- Alarm-Triage: Stellen Sie fest , ob eine IP-Adresse, die einen Sicherheitsalarm ausgelöst hat, Teil routinemäßiger Hintergrundscans im Internet ist, und helfen Sie den Analysten so, opportunistische Störsignale schnell von gezielten Angriffen zu unterscheiden.
- Threat Hunting: Identifizieren Sie IP-Adressen, die aktiv bekannte Sicherheitslücken ausnutzen oder nach bestimmten Diensten suchen.
Domain-Intelligence -Tools
1. WHOIS-Verlauf der WhoisXML API
Der WHOIS-Verlauf der WhoisXML-API bietet Zugriff auf Milliarden älterer WHOIS-Datensätze für Domains, wodurch Ermittler Eigentümerwechsel, Registrierungsdetails und Kontaktinformationen im Zeitverlauf nachverfolgen können.

Zu den herausragenden Funktionen von WHOIS History der WhoisXML API gehören:
- Mehrere Datenverbrauchsmodelle, darunter über API, webbasiertes Suchtool und eine vollständige Datenbank.
- Bei älteren Websites ermöglicht das Tool den Zugriff auf WHOIS-Einträge aus der Zeit vor der Umsetzung der DSGVO, die zu einer weitverbreiteten Schwärzung von Registranteninformationen führte, wodurch Benutzer oft Kontaktinformationen des Website-Inhabers finden können.
- Die Datenbank wird täglich aktualisiert, um sicherzustellen, dass die Informationen die aktuellsten Datensätze enthalten.
- Dank der standardisierten Ausgabeformate JSON und XML lässt es sich problemlos in Arbeitsabläufe integrieren.
WHOIS History ist ein kommerzielles Produkt, bei der Anmeldung stehen Ihnen jedoch 500 kostenlose API-Guthaben zur Verfügung.
Was können Sie mit dem WHOIS-Verlauf tun?
- Domain-Zuordnung: Abruf historischer Kontaktdaten der Registranten aus der Zeit vor der datenschutzbedingten Schwärzung im Rahmen der DSGVO, um festzustellen, wer eine Domain ursprünglich registriert hat.
- Verfolgung von Angreifern: Überwachen Sie Eigentümerwechsel in der Registrierungshistorie einer Domain, um festzustellen, wann diese in den Besitz eines bekannten böswilligen Akteurs überging oder nach Ablauf der Laufzeit neu registriert wurde.
- Betrugsermittlung: Verfolgen Sie den gesamten Registrierungsverlauf einer betrügerischen Website nach , um ein chronologisches Profil des Angreifers zu erstellen und die Domain mit den zugehörigen Ressourcen in Verbindung zu bringen.
2. DNS History von WhoisXML API
Die DNS-Verlaufsprodukte von WhoisXML API umfassen die DNS Chronicle API, ein webbasiertes Suchwerkzeug, sowie einen DNS database download. So können Ermittler sowohl Forward- als auch Reverse-DNS-Verlaufsabfragen durchführen. Forward-Abfragen erlauben den Zugriff auf ein Protokoll vergangener DNS-Konfigurationen für eine bestimmte Domain, einschließlich Änderungen an IP-Adressen, Nameservern, Mailservern und anderen DNS-Einträgen (einige Eintragstypen sind nur beim Datenbank-Download verfügbar). Reverse-DNS-Abfragen für eine IP-Adresse liefern eine Liste aller zugehörigen FQDNs.

Die wichtigsten Funktionen von DNS Chronicle sind:
- Bietet Zugriff auf Hunderte von Milliarden älterer DNS-Einträge.
- Bietet eine detaillierte Zeitleiste der DNS-Aktivitäten einer Domain, geordnet nach chronologischer Reihenfolge.
- Aggregiert passive DNS-Daten, die von Sensoren weltweit erfasst werden, und zeichnet DNS-Auflösungen im Zeitverlauf auf.
- Ähnlich wie WHOIS History bietet die WhoisXML API einen flexiblen Zugriff auf den DNS-Verlauf über API-Integration oder Datenbank-Downloads.
Wie andere WhoisXML API-Tools ist auch DNS Chronicle ein kommerzielles Produkt, allerdings stehen bei der Registrierung 500 kostenlose API-Credits zur Verfügung, die sowohl für Web-Lookups als auch für den API-Zugriff verwendet werden können.
Was können Sie mit dem DNS-Verlauf tun?
- IP-zu-Domain Pivoting: Ermitteln Sie alle Domains, die in der Vergangenheit auf eine verdächtige IP-Adresse aufgelöst wurden, um gemeinsam gehostete Infrastruktur zu identifizieren und weitere Ressourcen aufzudecken, die mit demselben Betreiber in Verbindung stehen.
- Zeitachse der Bedrohungsinfrastruktur: Rekonstruieren Sie , wie sich die DNS-Konfiguration der Domäne eines Angreifers im Laufe der Zeit verändert hat – einschließlich IP-Adresswechseln sowie Änderungen an Nameservern und Mailservern –, um dessen operative Spur nachzuverfolgen.
- C2-Nachverfolgung: Nutzen Sie historische DNS-Einträge, um die gesamte C2-Infrastruktur hinter einer Malware-Kampagne zu kartieren und nachzuverfolgen, wie Domains und IP-Adressen gewechselt wurden, um einer Erkennung zu entgehen.
3. IP Geolocation API von WhoisXML API
Die IP Geolocation API ist ebenfalls ein Produkt der WhoisXML API und ergänzt jede IPv4- oder IPv6-Adresse um geografische und Netzwerk-Informationen, darunter Land, Region, Stadt, Postleitzahl, genaue Koordinaten und Zeitzone. Sie liefert außerdem Informationen zum Internetdienstanbieter (ISP), zu Details des autonomen Systems (AS) und zu den zugehörigen Domainnamen.

Zu den wichtigsten Funktionen gehören:
- 99,5 % IP-Adressabdeckung für IPv4 und IPv6 an Hunderttausenden von einzigartigen Standorten weltweit.
- Liefert sehr genaue Standortdaten, einschließlich Breitengrad, Längengrad und Postleitzahlen, nicht nur Land oder Stadt.
- Sie können bis zu fünf Domainnamen angeben, die mit der Ziel-IP-Adresse verknüpft sind.
Nach der Registrierung erhalten Sie automatisch ein kostenloses Abonnement mit einer Begrenzung auf 1.000 Abfragen.
Was können Sie mit der IP Geolocation API tun?
- Betrugserkennung: Vergleichen Sie den vom Nutzer angegebenen Standort mit dem geschätzten Land, der Region und der Stadt seiner IP-Adresse, um Versuche der Kontoübernahme oder Transaktionen von unerwarteten Standorten aus zu erkennen.
- Anreicherung von Warnmeldungen: Ergänzen Sie verdächtige IP-Adressen, die in SIEM-Warnmeldungen oder Serverprotokollen auftauchen, um geografische Daten, ISP-Informationen und Angaben zum autonomen System.
- Analyse von Zugriffsprotokollen: Ergänzen Sie große Mengen von IP-Adressen aus Webserver-Protokollen mit Standort- und Netzwerkdaten, um Muster zu erkennen, wie beispielsweise Traffic-Spitzen aus ungewöhnlichen Regionen oder ASNs.
4. OWASP Amass
OWASP Amass ist ein Open-Source-Framework zur Kartierung der Angriffsfläche und zur Erkennung externer Ressourcen. Es unterstützt Ermittler dabei, Domains, Subdomains, zugehörige Infrastruktur und andere verbundene Ressourcen mithilfe von Open-Source-Informationsbeschaffungs- und Erkundungstechniken zu identifizieren.

Zu den wichtigsten Funktionen von Amass gehören:
- Automatisierte Erfassung externer Ressourcen domänenübergreifend und in der zugehörigen Infrastruktur.
- Aufzählung von Subdomains unter Verwendung von OSINT-Quellen und – sofern konfiguriert – aktiven Erkundungstechniken.
- Netzwerkkartierung, die dabei hilft, Zusammenhänge zwischen erfassten Ressourcen aufzudecken.
- Eine Asset-Datenbank und ein Open Asset Model, die darauf ausgelegt sind, Erkenntnisse zu speichern und die langfristige Überwachung der Angriffsfläche zu unterstützen.
- Flexible Bereitstellung über Quellcode-Builds, Homebrew, Docker oder Docker Compose.
Amass ist kostenlos und Open Source. Das OWASP-Amass-Projekt kann unter der Apache-2.0-Lizenz kostenlos genutzt werden.
Was können Sie mit Amass tun?
- Subdomain-Enumeration: Ermitteln Sie alle Subdomains einer Zieldomain im Rahmen eines Penetrationstests oder einer Bewertung der externen Angriffsfläche.
- Bestandsaufnahme der Ressourcen: Erfassen Sie die gesamte mit dem Internet verbundene Infrastruktur, die sich im Besitz einer Organisation befindet.
- Bedrohungsanalyse: Identifizieren Sie weitere Domains und IP-Bereiche, die mit der Infrastruktur eines bekannten Angreifers in Verbindung stehen, indem Sie anhand bekannter Indikatoren und unter Einsatz von Open-Source-Intelligence-Techniken weitere Informationen erschließen.
5. Archive.today
Archive.today (erreichbar über archive.is, archive.ph und mehrere andere Domain-Aliase) ist ein Webarchivierungsdienst, mit dem Nutzer Momentaufnahmen von Webseiten erstellen und abrufen können. Bei OSINT-Untersuchungen kann er nützlich sein, um Seiten zu sichern, die sich im Laufe einer Untersuchung ändern, verschwinden oder nicht mehr verfügbar sein könnten. Er kann auch dazu verwendet werden, zuvor gespeicherte Momentaufnahmen zu überprüfen.

Zu den wichtigsten Funktionen von Archive.today gehören:
- Unterstützt verschiedene Suchmethoden – Suche nach Host, exakter URL, URL-Präfix oder Subdomain mit Platzhaltern (*.medium.com).
- Kurzlinks zu archivierten Datensätzen, die in Berichten oder Untersuchungsnotizen weitergegeben werden können.
- Die ältesten und neuesten Vorschauen der Snapshots mit Zeitstempeln.
Die Nutzung von Archive.today ist kostenlos.
Warnung: Im Januar 2026 wurde festgestellt, dass archive.today Code in seine Seiten eingebettet hatte, der die Browser der Besucher dazu nutzte, einen Distributed-Denial-of-Service-Angriff (DDoS) gegen einen Blog eines Drittanbieters durchzuführen. Zudem wurde festgestellt, dass der Dienst bereits archivierte Momentaufnahmen verändert hatte. Infolgedessen hat Wikipedia im Februar 2026 die Nutzung von archive.today als Referenzquelle untersagt. Seien Sie vorsichtig, wenn Sie sich auf Momentaufnahmen von archive.today als Beweismittel stützen, da deren Integrität nicht gewährleistet werden kann.
Was können Sie mit Archive.today tun?
- Sicherung von Beweismitteln: Erstellen Sie mit Zeitstempel versehene Momentaufnahmen von Webseiten, die im Laufe einer Untersuchung möglicherweise geändert oder entfernt werden könnten.
- Historischer Vergleich: Rufen Sie ältere Momentaufnahmen einer Website ab , um Änderungen an Inhalten, Eigentumsangaben oder der Seitenstruktur zu identifizieren, die darauf hindeuten könnten, dass eine Domain für böswillige Aktivitäten umgenutzt wurde.
Fazit
Open-Source-Intelligence-Tools sind ein unverzichtbarer Bestandteil des Werkzeugkastens jedes Ermittlers – ganz gleich, ob Sie in den Bereichen Cybersicherheit, Strafverfolgung, digitale Forensik, digitale Recherche oder Bedrohungssuche tätig sind oder einfach nur Spaß daran haben, sich als angehender FBI-Agent zu versuchen. Zwar gibt es im Internet eine Fülle von OSINT-Tools, doch kann es eine Herausforderung sein, solche zu finden, die zuverlässig, regelmäßig aktualisiert und wirklich nützlich sind. Aus diesem Grund haben wir uns bei dieser Liste auf Tools konzentriert, die funktionieren und einen echten Mehrwert bieten – ganz gleich, ob Sie Domain-Inhaber nachverfolgen, Infrastrukturen analysieren, Bedrohungsdaten kartieren oder das Deep Web durchsuchen.
Viele dieser Tools bieten kostenlose Tarife an, die großzügig genug sind, um Untersuchungen in kleinem Umfang zu unterstützen. In Kombination können sie dazu beitragen, ein klareres Bild von Online-Sicherheitsbedrohungen, verdächtigen Infrastrukturen und digitalen Spuren zu gewinnen – ganz ohne teure Softwarelizenzen. Denken Sie wie immer daran, Ihre Ergebnisse zu überprüfen, Datenschutzgesetze zu beachten und OSINT verantwortungsbewusst zu nutzen.
Änderungsprotokoll
Juni 2026:
- Hinzugefügt: GreyNoise, Archive.today, Amass, urlscan.io, Domain Research Suite
- Aktualisiert: Werkzeugbeschreibungen
- Entfernt: Subdomain-Erkennung WhoisXML API, MCP-Server WhoisXML API
Juli 2025:
- erstmals veröffentlicht