W

Whois

Whois speichert Registrierungsdaten zu Domains: Inhaber, Registrar, Nameserver und Fristen. Funktionsweise, Grenzen und die Rolle von RDAP im Überblick.


Was ist Whois?

Whois ist ein öffentlich zugängliches Protokoll- und Datenbanksystem, das Registrierungsdaten zu Domainnamen, IP-Adressblöcken und autonomen Systemen speichert. Es liefert wesentliche Informationen darüber, wem eine Domain gehört, wann sie registriert wurde, welcher Registrar sie verwaltet und welche Kontaktdaten hinterlegt sind. Whois entstand in den Anfangstagen des Internets und ist bis heute ein grundlegendes Werkzeug für Netzwerkadministration, Cybersecurity-Ermittlungen und die Analyse der Domain-Reputation.

Wer einen Whois-Eintrag abfragt, sieht zentrale Metadaten wie die registrierende Organisation, Registrierungs- und Ablaufdaten, DNS-Nameserver und teilweise administrative oder technische Kontaktinformationen. Auch wenn Datenschutzvorgaben die Sichtbarkeit einiger Daten in den letzten Jahren eingeschränkt haben, spielt Whois weiterhin eine zentrale Rolle bei der Identifizierung von Domain-Inhaberschaft und Betriebsverantwortung.

So funktioniert Whois

Whois arbeitet als einfaches textbasiertes Frage-Antwort-Protokoll, definiert in RFC 3912. Jeder Domain-Registrar pflegt eine Datenbank registrierter Domains und beantwortet Whois-Anfragen über ein zentrales Abfragesystem.

Beispiel einer Whois-Ausgabe für eine Domain:

Domain Name: example.com
Registrar: Example Registrar, Inc.
Creation Date: 1995-08-14
Updated Date: 2024-05-12
Expiration Date: 2025-08-13
Name Server: ns1.example.com
Name Server: ns2.example.com
 

Jede Registry, etwa Verisign für .com-Domains oder Nominet für .uk-Domains, verwaltet die autoritativen Einträge für ihre Top-Level-Domains. Wird eine Whois-Anfrage gestellt, leitet das System sie an die zuständige Registry oder den zuständigen Registrar weiter, der dann die gespeicherten Informationen zur Domain zurückliefert.

Wichtige Whois-Datenfelder sind:

  • Name des Registranten und der Organisation
  • Registrar und Registrierungs-ID
  • Erstellungs-, Aktualisierungs- und Ablaufdaten
  • Nameserver
  • Kontakt-E-Mail und administrative Informationen (falls verfügbar)

Wofür Whois-Daten genutzt werden

Whois-Daten unterstützen eine Vielzahl betrieblicher und sicherheitsrelevanter Funktionen im Internet. Sie werden häufig genutzt von:

  • Netzwerkadministratoren: um Streitigkeiten über Domain-Inhaberschaft zu klären oder technische Teams zu kontaktieren
  • Sicherheitsanalysten: um Phishing-Kampagnen zu untersuchen oder bösartige Domains zu identifizieren
  • Strafverfolgungsbehörden: um Cybercrime-Infrastruktur oder betrügerische Websites zurückzuverfolgen
  • Reputationssystemen: um Domain-Alter und Legitimität in der Spam-Filterung zu bewerten
  • Markenschutz-Teams: um gefälschte oder rechtsverletzende Domains zu überwachen und abschalten zu lassen

Whois schafft wertvolle Transparenz, doch Datenschutzmaßnahmen wie die DSGVO haben dazu geführt, dass persönliche Kontaktdaten in vielen Regionen geschwärzt oder anonymisiert werden. Einige Registrare bieten daher nur eingeschränkten Zugriff oder verweisen auf gestufte Offenlegungssysteme, bei denen der Zugang von einer Verifizierung oder einer rechtlichen Begründung abhängt.

Grenzen und moderne Alternativen

Das klassische Whois nutzt ein reines Textprotokoll ohne strukturierte Formatierung, was Automatisierung und Analysen im großen Maßstab erschwert. Als moderner Nachfolger wurde RDAP (Registration Data Access Protocol) eingeführt. RDAP liefert Whois-artige Daten in einem standardisierten JSON-Format mit sicherem HTTPS-Zugriff und verbessert damit Zuverlässigkeit und die Einhaltung von Datenschutzgesetzen.

Trotz dieser Entwicklungen stützen sich viele ältere Systeme und Abfragetools weiterhin auf Whois für die Domain-Analyse, insbesondere bei der Untersuchung DNS-basierter Bedrohungen, Streitigkeiten über Inhaberschaft oder der Herkunft von Infrastruktur.

Whois und DMARCeye

DMARCeye integriert Whois- und RDAP-Daten in seine Analyse-Engine, damit Organisationen nachvollziehen können, wer hinter den sendenden Domains aus aggregierten DMARC-Berichten steht. Tauchen unautorisierte oder verdächtige Quellen auf, verknüpft DMARCeye Authentifizierungsfehler mit Whois-Registrierungsdaten und zeigt, ob es sich um legitime Partner, frisch registrierte Nachahmungen oder nicht vertrauenswürdige Akteure handelt.

Indem DMARCeye Informationen zur Domain-Inhaberschaft mit SPF-, DKIM- und DMARC-Daten verbindet, liefert es umsetzbare Erkenntnisse darüber, welche Domains Aufmerksamkeit erfordern. Sicherheitsteams können so proaktiv gegen Missbrauch, Spoofing und domainbasierte Angriffe vorgehen.

Registrieren Sie sich für die kostenlose Testversion von DMARCeye und schützen Sie Ihre E-Mail-Domain.


Um mehr über DMARC und verwandte Begriffe zu erfahren, besuchen Sie das DMARCeye-Glossar.


Similar posts

Get notified on new marketing insights

Be the first to know about new insights to build or refine your DMARC policy strategy.