Ermitteln → bestätigen → sperren

Ermittlungen gegen Hacker, Betrug und Missbrauch

Geben Sie eine IP, Domain, E-Mail, Wallet oder einen Telegram-Kanal ein — BlockSpam fragt offene Quellen parallel ab, baut im Fall einen Verknüpfungsgraphen und zeigt, wer die Adresse zum Tatzeitpunkt hatte und an wen Sie sich als Nächstes wenden.

Zugang nach Verifizierung der Organisation. Jede Suche gehört zu einem Fall mit Rechtsgrundlage.

#2026-0314 · Betrug, Fernzugriffoffen
IP
185.xx.xx.17 @ 2026-03-14 10:41:07 CET
  • Blockinhaber: Example Hosting B.V.NL
  • Announcement 14.03.2026: AS 2xxxx (Mieter)zum Datum
  • 47 Meldungen in 30 Tagen · SSH-Brute-ForceRisiko
  • login-secure-bank.top → diese IPPhishing
SuchzieleDomainIPASNURLE-MailUsernameTelefonTelegramBTCETHTRONDatei-Hash.eml-Nachricht
Der Kreislauf

Vom ersten Fund bis zur Sperre

01

Ermitteln

Ein Fall mit Rechtsgrundlage. Ein Identifikator → Dutzende Quellen parallel → Funde, Verknüpfungsgraph und Pivot per Klick.

02

Bestätigen

Aussagen mit Vertrauensstufe, Quelle und Abfragezeitpunkt. Gelistet wird nur nach dem Vier-Augen-Prinzip.

03

Sperren

Bestätigte Indikatoren gehen in die Sperrlisten: REST-Abfrage, Exporte als JSON/CSV/STIX 2.1, DNSBL für Mail-Gateways.

Funktionen

Antworten auf die Fragen, die wirklich gestellt werden

Abgeleitet aus echten Anfragen von Strafverfolgungsbehörden: Art und Zweck der Adresse, wer sie zum Zeitpunkt genutzt hat, ob Logs aufbewahrt werden, an wen man sich als Nächstes wendet.

◎

Wer hatte die IP zum Zeitpunkt T

Blockinhaber → Mieter → das AS, das die Adresse an dem Tag announced hat → Abuse-Kontakt und nächster Empfänger der Anfrage.

⌘

Verknüpfungsgraph und Pivot

Funde erzeugen neue Identifikatoren: Domain → IP → AS → benachbarte Domains. 3D-Graph des Falls, neue Suche direkt aus einem Knoten.

▤

Dokumente ordnen sich selbst

Legen Sie einen Stapel Dateien ab: Anfrage, Übersetzung, Antwort, Zustellnachweis. Dokumenttyp, Aktenzeichen, Zeitpunkte mit Zeitzone und Fragen werden automatisch erkannt.

✓

Fallanalyse

Aussagen C001… von HIGH bis REJECTED, Hypothesen mit Für und Wider, eine Zeitleiste mit typisierten Zeitangaben. Keine Scheingenauigkeit in Prozent.

✈

Telegram als vollwertiges Ziel

Kanalkarte und öffentlicher Feed, Archiv und Erwähnungen in anderen Kanälen. Ein von t.me gelöschter Kanal bleibt im Fall erhalten.

☣

Infostealer und Ransomware

Tauchte eine Domain oder Adresse in Infostealer-Logs auf, wurde sie auf einer Leak-Seite als Opfer genannt? Zugangsdaten werden nie gespeichert.

✉

E-Mail-Forensik

From / Reply-To / Return-Path und ihre Abweichungen, die Received-Kette mit Ursprungs-IP, SPF/DKIM/DMARC, getarnte Links, Anhang-Hashes.

◉

Eigene Ressourcen überwachen

Netze, Domains, Kanäle und Wallets des Inhabers: Sperrlisteneinträge, Beschwerden, Lookalike-Domains, DNS-Änderungen — Warnungen zweimal täglich.

Stand zum Zeitpunkt, nicht „jetzt“

Der Blockinhaber kennt den Endnutzer fast nie

Deshalb ist die Antwort eine Kette. Ein einzelnes /24 kann in einem Jahr mehrere Mieter haben, und BlockSpam zeigt jedes Glied zum Tatdatum — mit Quelle und Belastbarkeit. Weicht das ASN des Mieters von BGP ab oder fehlt das Announcement, gibt es eine Warnung statt Stille.

Mit einem Klick wird das Ergebnis zu Aussagen im Fall — mit ehrlichen Grenzen.

  1. Präfix
    185.xx.xx.0/24
    RDAP · Inhaber beim RIR
  2. Leasing-Broker
    IPXO / InterLIR
    Mietregister des Inhabers
  3. Mieter
    Example Ltd · AS 2xxxx
    Vertrag, Zeitraum, Kontakte
  4. Announcement zum Datum
    AS 2xxxx · 14.03. 09:41 UTC
    RIPEstat Routing-Historie
  5. Nächster Empfänger
    abuse@… · NL · MLAT
    an wen als Nächstes
Für wen

Beide Seiten einer Anfrage auf einer Plattform

Eine Anfrage zu einer Ressource wird über das engste verifizierte Präfix bzw. die Domain dem Inhaber zugeordnet und landet in seinem Posteingang. Ist der Inhaber nicht auf der Plattform — der Abuse-Kontakt aus RDAP.

Ermittler

Polizei, Staatsanwaltschaft, CERTs, private Ermittler

  • ✓Fälle nach IP und Zeitpunkt, Wallets, Kanälen
  • ✓„An wen als Nächstes“ und die Zuständigkeit
  • ✓Anfrage an den Ressourceninhaber direkt aus dem Fall
Ressourceninhaber

Provider, Hoster, Unternehmen, Kanalbetreiber

  • ✓Nachweis der Inhaberschaft: RDAP, DNS-TXT, Code im Kanal
  • ✓Eingehende Anfragen mit Dokument und Rechtsgrundlage
  • ✓Mietregister für Subnetze — Antworten zum Stichtag
Abuse-Team

Beide Rollen zugleich

  • ✓Beschwerden über eigene Netze und fremde Ressourcen
  • ✓Sperrlisten und Delisting an einem Ort
  • ✓Wiederkehrende Mieter und AS als Risikosignal
BlockSpam Feed

Sperrlisten, denen man vertrauen kann

Ein Fehlalarm bedeutet blockierte Mails eines Unschuldigen. Darum wird nur Bestätigtes gelistet, jeder Eintrag läuft ab, und E-Mail-Adressen werden als SHA-256 exportiert.

REST-Abfrage
Betrugsprävention, Registrierung, Zahlungen
JSON · CSV · TXT · STIX 2.1
SIEM, TIP, MISP
DNSBL (RFC 5782)
Postfix, Rspamd, SpamAssassin
Import aus STIX und MISP
Eigene Indikatoren in Fall und Register

Die Feeds von abuse.ch (URLhaus, ThreatFox, Feodo Tracker) werden täglich importiert. Was ein Moderator entfernt hat oder per Delisting gelöscht wurde, holt der Import nicht zurück.

Feed API
$ curl -H "X-API-Key: $KEY" \
"https://app.blockspam.io/api/v1/feed/check?type=domain&value=login-secure-bank.top"
{ "query": "login-secure-bank.top", "listed": true,
"matches": [{ "category": "phishing", "confidence": 90, … }] }
DNSBL
$ dig +short 2.0.0.127.ip.dnsbl.blockspam.io
127.0.0.2 ; 2 = spam
$ dig +short TXT 2.0.0.127.ip.dnsbl.blockspam.io
"Listed by BlockSpam (spam): 127.0.0.2. Delist: https://blockspam.io/lookup"
Irrtümlich gelistet?
Öffentliche Abfrage und Antrag auf Entfernung — ohne Konto.
Prüfen →
Grundsätze

Ein Werkzeug für Ermittlungen, nicht für Überwachung

Diese Regeln sind fest im Produkt verankert und lassen sich nicht abschalten.

01

Nur verifizierte Kunden

Eine Organisation wird verifiziert, bevor sie suchen darf. Der Status als Strafverfolgungsbehörde erfordert eine eigene Prüfung.

02

Suchen nur innerhalb eines Falls

Jeder Fall braucht eine Rechtsgrundlage: Vorfall, Beschwerde, Betrug, Vertrag.

03

Vollständiges Audit

Jeder Lesezugriff, jede Suche und Änderung landet im unveränderlichen Protokoll der Organisation.

04

Datenminimierung

Keine Passwörter oder Hashes aus Leaks — nur Tatsache und Datum. Falldaten werden nach der Aufbewahrungsfrist gelöscht.

05

Nur öffentliche Quellen

Öffentliche und offizielle APIs. Kein Umgehen von Logins oder CAPTCHAs.

06

Zwei Schlüssel zum Sperren

Ein Eintrag wird aktiv nach einem Moderator oder Meldungen zweier unabhängiger Organisationen. Delisting ist öffentlich.

Quellen

Eine Quelle, die nicht rechtzeitig antwortet, bricht die Suche nicht ab — der Fehler steht in den Funden
RDAP / WHOISDNScrt.shRIPEstatVirusTotalurlscan.ioShodanAbuseIPDBabuse.ch URLhausMalwareBazaarThreatFoxFeodo TrackerHybrid AnalysisHave I Been PwnedHudson Rockransomware.liveEtherscanTronGridblockstream.infoOFAC SDNGravatarTelegramTGStatTelemetr.io

Binden Sie Ihre Organisation an

Die Registrierung dauert eine Minute. Nach der Prüfung der Organisation stehen Fälle, Suche und Sperrlisten offen. Strafverfolgungsbehörden erhalten einen eigenen Status nach Bestätigung ihrer Dienstdaten.