Ermitteln → bestätigen → sperren
Ermittlungen gegen Hacker, Betrug und Missbrauch
Geben Sie eine IP, Domain, E-Mail, Wallet oder einen Telegram-Kanal ein — BlockSpam fragt offene Quellen parallel ab, baut im Fall einen Verknüpfungsgraphen und zeigt, wer die Adresse zum Tatzeitpunkt hatte und an wen Sie sich als Nächstes wenden.
Zugang nach Verifizierung der Organisation. Jede Suche gehört zu einem Fall mit Rechtsgrundlage.
- rdap_ipBlockinhaber: Example Hosting B.V.NL
- ripestat_ipAnnouncement 14.03.2026: AS 2xxxx (Mieter)zum Datum
- abuseipdb47 Meldungen in 30 Tagen · SSH-Brute-ForceRisiko
- urlhauslogin-secure-bank.top → diese IPPhishing
Vom ersten Fund bis zur Sperre
Ermitteln
Ein Fall mit Rechtsgrundlage. Ein Identifikator → Dutzende Quellen parallel → Funde, Verknüpfungsgraph und Pivot per Klick.
Bestätigen
Aussagen mit Vertrauensstufe, Quelle und Abfragezeitpunkt. Gelistet wird nur nach dem Vier-Augen-Prinzip.
Sperren
Bestätigte Indikatoren gehen in die Sperrlisten: REST-Abfrage, Exporte als JSON/CSV/STIX 2.1, DNSBL für Mail-Gateways.
Antworten auf die Fragen, die wirklich gestellt werden
Abgeleitet aus echten Anfragen von Strafverfolgungsbehörden: Art und Zweck der Adresse, wer sie zum Zeitpunkt genutzt hat, ob Logs aufbewahrt werden, an wen man sich als Nächstes wendet.
Wer hatte die IP zum Zeitpunkt T
Blockinhaber → Mieter → das AS, das die Adresse an dem Tag announced hat → Abuse-Kontakt und nächster Empfänger der Anfrage.
Verknüpfungsgraph und Pivot
Funde erzeugen neue Identifikatoren: Domain → IP → AS → benachbarte Domains. 3D-Graph des Falls, neue Suche direkt aus einem Knoten.
Dokumente ordnen sich selbst
Legen Sie einen Stapel Dateien ab: Anfrage, Übersetzung, Antwort, Zustellnachweis. Dokumenttyp, Aktenzeichen, Zeitpunkte mit Zeitzone und Fragen werden automatisch erkannt.
Fallanalyse
Aussagen C001… von HIGH bis REJECTED, Hypothesen mit Für und Wider, eine Zeitleiste mit typisierten Zeitangaben. Keine Scheingenauigkeit in Prozent.
Telegram als vollwertiges Ziel
Kanalkarte und öffentlicher Feed, Archiv und Erwähnungen in anderen Kanälen. Ein von t.me gelöschter Kanal bleibt im Fall erhalten.
Infostealer und Ransomware
Tauchte eine Domain oder Adresse in Infostealer-Logs auf, wurde sie auf einer Leak-Seite als Opfer genannt? Zugangsdaten werden nie gespeichert.
E-Mail-Forensik
From / Reply-To / Return-Path und ihre Abweichungen, die Received-Kette mit Ursprungs-IP, SPF/DKIM/DMARC, getarnte Links, Anhang-Hashes.
Eigene Ressourcen überwachen
Netze, Domains, Kanäle und Wallets des Inhabers: Sperrlisteneinträge, Beschwerden, Lookalike-Domains, DNS-Änderungen — Warnungen zweimal täglich.
Der Blockinhaber kennt den Endnutzer fast nie
Deshalb ist die Antwort eine Kette. Ein einzelnes /24 kann in einem Jahr mehrere Mieter haben, und BlockSpam zeigt jedes Glied zum Tatdatum — mit Quelle und Belastbarkeit. Weicht das ASN des Mieters von BGP ab oder fehlt das Announcement, gibt es eine Warnung statt Stille.
Mit einem Klick wird das Ergebnis zu Aussagen im Fall — mit ehrlichen Grenzen.
- Präfix185.xx.xx.0/24RDAP · Inhaber beim RIR
- Leasing-BrokerIPXO / InterLIRMietregister des Inhabers
- MieterExample Ltd · AS 2xxxxVertrag, Zeitraum, Kontakte
- Announcement zum DatumAS 2xxxx · 14.03. 09:41 UTCRIPEstat Routing-Historie
- Nächster Empfängerabuse@… · NL · MLATan wen als Nächstes
Beide Seiten einer Anfrage auf einer Plattform
Eine Anfrage zu einer Ressource wird über das engste verifizierte Präfix bzw. die Domain dem Inhaber zugeordnet und landet in seinem Posteingang. Ist der Inhaber nicht auf der Plattform — der Abuse-Kontakt aus RDAP.
Polizei, Staatsanwaltschaft, CERTs, private Ermittler
- ✓Fälle nach IP und Zeitpunkt, Wallets, Kanälen
- ✓„An wen als Nächstes“ und die Zuständigkeit
- ✓Anfrage an den Ressourceninhaber direkt aus dem Fall
Provider, Hoster, Unternehmen, Kanalbetreiber
- ✓Nachweis der Inhaberschaft: RDAP, DNS-TXT, Code im Kanal
- ✓Eingehende Anfragen mit Dokument und Rechtsgrundlage
- ✓Mietregister für Subnetze — Antworten zum Stichtag
Beide Rollen zugleich
- ✓Beschwerden über eigene Netze und fremde Ressourcen
- ✓Sperrlisten und Delisting an einem Ort
- ✓Wiederkehrende Mieter und AS als Risikosignal
Sperrlisten, denen man vertrauen kann
Ein Fehlalarm bedeutet blockierte Mails eines Unschuldigen. Darum wird nur Bestätigtes gelistet, jeder Eintrag läuft ab, und E-Mail-Adressen werden als SHA-256 exportiert.
- REST-Abfrage
- Betrugsprävention, Registrierung, Zahlungen
- JSON · CSV · TXT · STIX 2.1
- SIEM, TIP, MISP
- DNSBL (RFC 5782)
- Postfix, Rspamd, SpamAssassin
- Import aus STIX und MISP
- Eigene Indikatoren in Fall und Register
Die Feeds von abuse.ch (URLhaus, ThreatFox, Feodo Tracker) werden täglich importiert. Was ein Moderator entfernt hat oder per Delisting gelöscht wurde, holt der Import nicht zurück.
$ curl -H "X-API-Key: $KEY" \"https://app.blockspam.io/api/v1/feed/check?type=domain&value=login-secure-bank.top"{ "query": "login-secure-bank.top", "listed": true,"matches": [{ "category": "phishing", "confidence": 90, … }] }
$ dig +short 2.0.0.127.ip.dnsbl.blockspam.io127.0.0.2 ; 2 = spam$ dig +short TXT 2.0.0.127.ip.dnsbl.blockspam.io"Listed by BlockSpam (spam): 127.0.0.2. Delist: https://blockspam.io/lookup"
Ein Werkzeug für Ermittlungen, nicht für Überwachung
Diese Regeln sind fest im Produkt verankert und lassen sich nicht abschalten.
Nur verifizierte Kunden
Eine Organisation wird verifiziert, bevor sie suchen darf. Der Status als Strafverfolgungsbehörde erfordert eine eigene Prüfung.
Suchen nur innerhalb eines Falls
Jeder Fall braucht eine Rechtsgrundlage: Vorfall, Beschwerde, Betrug, Vertrag.
Vollständiges Audit
Jeder Lesezugriff, jede Suche und Änderung landet im unveränderlichen Protokoll der Organisation.
Datenminimierung
Keine Passwörter oder Hashes aus Leaks — nur Tatsache und Datum. Falldaten werden nach der Aufbewahrungsfrist gelöscht.
Nur öffentliche Quellen
Öffentliche und offizielle APIs. Kein Umgehen von Logins oder CAPTCHAs.
Zwei Schlüssel zum Sperren
Ein Eintrag wird aktiv nach einem Moderator oder Meldungen zweier unabhängiger Organisationen. Delisting ist öffentlich.
Quellen
Eine Quelle, die nicht rechtzeitig antwortet, bricht die Suche nicht ab — der Fehler steht in den FundenBinden Sie Ihre Organisation an
Die Registrierung dauert eine Minute. Nach der Prüfung der Organisation stehen Fälle, Suche und Sperrlisten offen. Strafverfolgungsbehörden erhalten einen eigenen Status nach Bestätigung ihrer Dienstdaten.