Erik van Straten<p><span class="h-card" translate="no"><a href="https://mastodon.nl/@Zjaan" class="u-url mention" rel="nofollow noopener noreferrer" target="_blank">@<span>Zjaan</span></a></span> : "elanboutique.nl" is één van de zeer vele dropshipping websites gehost achter IP-adres 23.227.38.65.</p><p>Vorig jaar waarschuwde Radar in <a href="https://radar.avrotros.nl/artikel/hoe-herken-je-een-dropshipper-60880" rel="nofollow noopener noreferrer" translate="no" target="_blank"><span class="invisible">https://</span><span class="ellipsis">radar.avrotros.nl/artikel/hoe-</span><span class="invisible">herken-je-een-dropshipper-60880</span></a> voor</p><p> https:⧸⧸clearcouture.nl</p><p>Die site was toen te vinden op exact hetzelfde IP-adres; die laatste link meldt nu: "This store does not exist".</p><p>(Nb. ik gebruik "⧸⧸" ipv "//" als ik wil voorkómen dat Mastodon https:// verstopt en je al te makkelijk gevaarlijke links kunt openen). </p><p>Je hebt geluk dat je überhaupt wat geleverd hebt gekregen (en dat het geen baksteen is).</p><p>Naast de tips van Radar kan het volgende ook helpen (niet gegarandeerd):</p><p>1️⃣ Open <a href="https://www.virustotal.com/gui/home/url" rel="nofollow noopener noreferrer" translate="no" target="_blank"><span class="invisible">https://www.</span><span class="">virustotal.com/gui/home/url</span><span class="invisible"></span></a> (open het "URL" tabblad als dat niet verschijnt).</p><p>2️⃣ Vul de link (URL) in, in dit geval:<br> https:⧸⧸elanboutique.nl<br>en druk op Search.<br>Zie onderstaande screenshot.</p><p>3️⃣ Als rechtsboven staat dat het al meerdere dagen geleden is dat de site is geanalyseerd, druk dan op "Reanalyze". Dat duurt even.</p><p>Als er geen enkele virusscanner op aanslaat, hoeft dat niks te zeggen (dat bleek nadat ik Reanalyze had uitgevoerd). En als een paar virusscanners erop aanslaan, kunnen dat valspositieven zijn. Het zijn niet meer dan aanwijzingen!</p><p>4️⃣ Druk bovenaan, onder https:⧸⧸elanboutique.nl, op elanboutique.nl</p><p>Je gaat dan van een pagina over de URL naar info over de domeinnaam; daarin zijn andere tabbladen zichtbaar.</p><p>5️⃣ Open het RELATIONS tabblad. Druk daarna op het IP-adres rechtsboven (in dit geval 23.227.38.65, maar er zijn veel deels misbruikte IP-adressen, onthouden is zinloos). De URL luidt nu <a href="https://www.virustotal.com/gui/ip-address/23.227.38.65" rel="nofollow noopener noreferrer" translate="no" target="_blank"><span class="invisible">https://www.</span><span class="ellipsis">virustotal.com/gui/ip-address/</span><span class="invisible">23.227.38.65</span></a>.</p><p>6️⃣ Op dit moment zien 0/94 virusscanners hier kwaad in, maar als je het COMMUNITY tabblad opent zie je al dat de boel stinkt. Let vooral op recente meldingen.</p><p>7️⃣ Open het RELATIONS tabblad (van IP-adres 23.227.38.65).</p><p>Onder "Passive DNS Replication (200)" zie je info over 10 domeinnamen van websites bereikbaar via 23.227.38.65.</p><p>Nb. die "(200)" betekent 200 of *MEER* (in dit geval zijn het er véél meer). Meestal betekent dat low-budget hosting.</p><p>Vier kolommen:</p><p>• Date resolved: de laatst bekende datum dat de domeinnaam (rechts) te vinden was op dit IP-adres (23.227.38.65).</p><p>• Detections: het laatst bekende aantal virusscanners dat kwaad zag in de website met de domeinnaam rechts. Nb. meestal gaat het om een scan die al veel eerder plaatsvond.</p><p>• Resolver: de organisatie die de DNS-lookop deed, waarbij werd vastgesteld dat de domeinnaam (rechts) "resolvde" naar dit IP-adres (23.227.38.65).</p><p>• Domain: de domeinnaam van de onderzochte website.</p><p>Als je in de eerste 10 regels als datum uitsluitend vandaag ziet, is dit meestal een server met zeer veel websites (of een heel stel websites is vandaag naar deze server verplaatst). Opnieuw een aanwijzing.</p><p>De *reden* voor VirusTotal om een domeinnaam te checken is vaak dat een domeinnaam van huurder is verwisseld, of dat er verdenkingen tegen bestaan. Als een site net van eigenaar is gewisseld en nu kwaadaardig is, kan het dagen of weken duren voordat virussecanners er kwaad in zien. Tegen die tijd hebben criminelen vaak alweer één of meer nieuwe websites gemaakt.</p><p>8️⃣ Door op ••• onderaan de eerste sectie te drukken worden de "vorige" 10 records aan de lijst toegevoegd.</p><p>De domeinnamen geven vaak al een indruk om wat voor soort websites het gaat. Een domeinnaam is overigens potentieel nietszeggend of kan zelfs misleidend zijn.</p><p>💪 Ik raad iedereen aan naar dit soort domeinnamen te kijken, om in te zien dat deze complete flauwe kul kunnen zijn. Zie ook de tweede screenshot.</p><p>💡 Gisteravond verwees een medewerkster van Avro-Tros "Opgelicht?!" (tijdens het TV-programma "Opsporing verzocht - Flits", zie <a href="https://opgelicht.avrotros.nl/nieuws/artikel/opsporing-verzocht-flits-uitzending-gemist-bekijk-hier-de-uitzending-van-28-april/" rel="nofollow noopener noreferrer" translate="no" target="_blank"><span class="invisible">https://</span><span class="ellipsis">opgelicht.avrotros.nl/nieuws/a</span><span class="invisible">rtikel/opsporing-verzocht-flits-uitzending-gemist-bekijk-hier-de-uitzending-van-28-april/</span></a>) naar hun website waar ik <a href="https://opgelicht.avrotros.nl/alerts/artikel/the-north-face-trainingspak-voor-eur50-deze-frauduleuze-webshop-adverteert-op-snapchat-en-tiktok/" rel="nofollow noopener noreferrer" translate="no" target="_blank"><span class="invisible">https://</span><span class="ellipsis">opgelicht.avrotros.nl/alerts/a</span><span class="invisible">rtikel/the-north-face-trainingspak-voor-eur50-deze-frauduleuze-webshop-adverteert-op-snapchat-en-tiktok/</span></a> vond. De daarin genoemde foute webshop<br>"salensa-boutique.nl" zit achter IP-adres 23.227.38.36, vergelijkbaar met het eerdergenoemde: zie <a href="https://www.virustotal.com/gui/ip-address/23.227.38.36" rel="nofollow noopener noreferrer" translate="no" target="_blank"><span class="invisible">https://www.</span><span class="ellipsis">virustotal.com/gui/ip-address/</span><span class="invisible">23.227.38.36</span></a>.</p><p><span class="h-card" translate="no"><a href="https://mstdn.social/@MartKroS" class="u-url mention" rel="nofollow noopener noreferrer" target="_blank">@<span>MartKroS</span></a></span> </p><p><a href="https://infosec.exchange/tags/DropShipping" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>DropShipping</span></a> <a href="https://infosec.exchange/tags/Oplichting" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>Oplichting</span></a> <a href="https://infosec.exchange/tags/NepWebshops" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>NepWebshops</span></a></p>