Ein Ticket einreichen Meine Tickets
Willkommen
Anmeldung  Registrieren Sie sich

So konfigurieren Sie Warnmeldungen bei DNS-Übernahmen

Mit den DNS-Takeover-Warnmeldungen in PowerDMARC können Sie Ihre Domains kontinuierlich auf fehlerhaft konfigurierte DNS-Einträge überwachen, die Angreifer ausnutzen können, um Ihre Subdomains zu kapern – selbst wenn DMARC vollständig durchgesetzt wird. Mithilfe des erweiterten PowerAlerts-Systems können Sie Warnmeldungen konfigurieren, die Ihre Domain-Infrastruktur automatisch überprüfen, fehlerhafte DNS-Einträge erkennen und Ihr Team benachrichtigen, sobald ein Risiko identifiziert wird.

Dieser Artikel enthält eine Schritt-für-Schritt-Anleitung zur Konfiguration von DNS-Takeover-Warnmeldungen und erläutert die einzelnen Konfigurationsoptionen, damit Sie eine effektive, proaktive Überwachung Ihrer Domains einrichten können.

Schritt 1: Überwachungsobjekte auswählen

  1. Navigieren Sie zu „PowerAlerts“ > „Konfiguration“ > „Alarmkonfiguration hinzufügen“.

  1. Klicken Sie auf „Alarmkonfiguration hinzufügen“.

  2. Wählen Sie unter „Zu überwachende Objekte“ eine oder mehrere Domänen oder eine Domänengruppe aus, um mehrere Domänen gemeinsam zu überwachen.

  3. Wenn Sie Ihre Auswahl getroffen haben, klicken Sie auf „Weiter“.

Überwachungseinheiten legen fest, für welche Domains die Warnmeldung „DNS-Übernahme“ gilt. Als Überwachungseinheiten können nur explizit hinzugefügte (kostenpflichtige) Domains ausgewählt werden. Automatisch erkannte Subdomains können nicht direkt ausgewählt werden.

Schritt 2: Wählen Sie den Alarmtyp aus

  1. Wählen Sie im Abschnitt „Alarmtyp“ aus der Dropdown-Liste die Option „DNS-Übernahme“ aus.

  2. Klicken Sie auf „Weiter“, um fortzufahren.

DNS-Takeover-Warnungen überwachen die DNS-Einträge Ihrer Domain auf Konfigurationen, die anfällig für Subdomain-Takeover-Angriffe sind, wie beispielsweise Nameserver-Delegierungen, CNAME-Einträge, SPF-Einbindungen und MX-Einträge, die auf Hostnamen oder Domains verweisen, die nicht mehr existieren.

Schritt 3: Alarmbedingungen konfigurieren

Dies ist der zentrale Schritt, in dem Sie festlegen, bei welchen DNS-Übernahmeprüfungen eine Warnmeldung ausgelöst werden soll.

Veranstaltungstyp

Unter „Ereignistyp“ legen Sie fest, welche Art von DNS-Konfigurationsfehlern Sie überwachen möchten. Wählen Sie eine oder mehrere der folgenden Optionen aus:


Veranstaltungstyp

Was wird überwacht?

Schweregrad

Hängendes NS

Nameserver-Einträge, die auf einen Nameserver verweisen, der nicht mehr existiert. Ein Angreifer kann den abgelaufenen Nameserver registrieren und so die vollständige DNS-Kontrolle über die Subdomain erlangen.

Kritisch

SPF-Subdomain-Übernahme

SPF-Einträge, die die Anweisungen „include:“, „redirect=“, „a:“, „mx:“ oder „exists“ enthalten und auf eine Domain verweisen, deren Gültigkeit abgelaufen ist oder die nicht mehr registriert ist.

Kritisch

Hängendes CNAME

CNAME-Einträge, die auf einen Hostnamen verweisen, der nicht mehr aufgelöst werden kann 

Kritisch

Dangling MX

MX-Einträge, die auf einen Hostnamen eines E-Mail-Servers verweisen, der nicht mehr aufgelöst werden kann. Ein Angreifer könnte E-Mails abfangen, die für Ihre Domain bestimmt sind.

Kritisch

Hängend A/AAAA

A- oder AAAA-Einträge, die auf eine IP-Adresse verweisen, die möglicherweise nicht mehr unter Ihrer Kontrolle steht und von einem Dritten zurückgefordert werden könnte.

Warnung


Ereignisauslöser

Der Ereignisauslöser wird automatisch auf Grundlage des ausgewählten Ereignistyps ausgefüllt und stellt das spezifische Erkennungssignal dar, das die Warnmeldung auslöst:

Veranstaltungstyp

Ereignisauslöser

Hängendes NS

Nameserver-Eintrag kann nicht aufgelöst werden

SPF-Subdomain-Übernahme

SPF-Eintrag: Domain nicht auflösbar

Hängendes CNAME

CNAME-Ziel kann nicht aufgelöst werden

Dangling MX

MX-Eintrag kann nicht aufgelöst werden

Hängend A/AAAA

A/AAAA-Eintrag kann nicht aufgelöst werden


Schweregrad

Der Schweregrad wird vom System anhand des Risikograds der jeweiligen Prüfart zugewiesen und als schreibgeschütztes Feld angezeigt. Bei Warnmeldungen zu DNS-Takeover-Angriffen kann er nicht manuell angepasst werden.

Mehrere Bedingungen hinzufügen

Sie können innerhalb derselben Alarmkonfiguration mehrere Prüfarten überwachen:

  • Klicken Sie auf „+ Neues DNS-Takeover-Ereignis hinzufügen“, um einzelne Bedingungen nacheinander hinzuzufügen.

  • Alle fünf Prüfarten können innerhalb einer einzigen Konfiguration aktiv sein.

Sobald alle Bedingungen festgelegt sind, klicken Sie auf „Weiter“.

Schritt 4: Benachrichtigungsgruppen konfigurieren

Benachrichtigungsgruppen legen fest, wer Benachrichtigungen erhält und wie diese übermittelt werden. Sie können entweder eine vorhandene Benachrichtigungsgruppe auswählen oder eine neue erstellen.

Option 1: Neue Benachrichtigungsgruppe erstellen

Wenn keine geeignete Benachrichtigungsgruppe vorhanden ist, können Sie diese direkt aus dem Alarmkonfigurationsablauf heraus erstellen.

  1. Klicken Sie auf „Benachrichtigungsgruppe erstellen“.

  2. Geben Sie im Bereich „Benachrichtigungsgruppe erstellen“ die folgenden Angaben ein:

  • Name: Geben Sie einen Namen ein, um die Benachrichtigungsgruppe zu kennzeichnen. Dieser Name wird angezeigt, wenn Sie Benachrichtigungsgruppen für Warnmeldungen auswählen.

  • E-Mails: Fügen Sie eine oder mehrere E-Mail-Adressen hinzu, um Benachrichtigungen zu erhalten. Es können mehrere E-Mail-Adressen als Empfänger hinzugefügt werden.

  • Webhooks (optional): Verwenden Sie die Option „Webhook hinzufügen“, um webhook-basierte Benachrichtigungen für Dienste von Drittanbietern wie Slack oder Discord zu konfigurieren.

  1. Klicken Sie auf „Speichern“, um die Benachrichtigungsgruppe zu erstellen.

Nach der Erstellung steht die neue Benachrichtigungsgruppe zur Auswahl bereit und kann in mehreren Alarmkonfigurationen wiederverwendet werden.

Option 2: Eine vorhandene Benachrichtigungsgruppe auswählen

  1. Klicken Sie im Abschnitt „Benachrichtigungsgruppen“ auf das Dropdown-Menü.

  2. Wählen Sie eine oder mehrere vorhandene Benachrichtigungsgruppen aus der Liste aus.

  3. Fahren Sie mit der Erstellung der Alarmkonfiguration fort.

Schritt 5: Alarmkonfiguration erstellen

  1. Überprüfen Sie die ausgewählten Domänen, den Alarmtyp, die Bedingungen und die Benachrichtigungseinstellungen.

  2. Klicken Sie auf „Konfiguration erstellen“, um die Warnmeldung zu speichern.


Ihre DNS-Übernahme-Warnung beginnt nun sofort mit der Überwachung. Sobald die Konfiguration gespeichert ist, wird ein erster Scan durchgeführt, gefolgt von fortlaufenden, planmäßigen Scans.

So funktioniert die Erkennung von DNS-Übernahmen

Sobald eine Konfiguration für DNS-Takeover-Warnungen aktiv ist, führt die Erkennungs-Engine von PowerDMARC den folgenden Prozess durch:

  • Geplante Scans: Werden alle 24 Stunden pro überwachter Domain erneut ausgeführt. Ein erster Scan wird sofort nach dem Speichern der Konfiguration ausgelöst; nachfolgende Scans bestätigen neue Risiken oder die Behebung bestehender Befunde.

  • Geltungsbereich der Subdomains: Die Engine überprüft alle der Plattform bekannten Subdomains der überwachten Domain, einschließlich der Subdomains, die in den vorhandenen Domain-Daten der Plattform erfasst sind. Nur explizit hinzugefügte Domains können als Überwachungseinheiten konfiguriert werden; automatisch erkannte Subdomains werden automatisch unter ihrer übergeordneten Domain überprüft.

  • DNS-Validierung: Jede DNS-Abfrage wird genau dreimal wiederholt, bevor ein Eintrag als nicht auflösbar (NXDOMAIN) eingestuft wird. 

  • Wiederholung: Wenn ein zuvor behobener Befund bei einer späteren Untersuchung erneut auftritt, wird eine neue Warnmeldung mit einem neuen Datum des ersten Auslösers erstellt. Der historisch behobene Befund wird zu Prüfungs- und Berichtszwecken aufbewahrt.

Ein Befund wird erst erstellt, wenn ein DNS-Objekt nach mehreren Validierungsversuchen als nicht auflösbar (NXDOMAIN) bestätigt wird, um Fehlalarme aufgrund vorübergehender DNS-Ausfälle zu vermeiden.

DNS-Übernahme-Warnmeldungen anzeigen

Sobald sie ausgelöst wurden, werden DNS-Takeover-Warnmeldungen unter „PowerAlerts > Warnprotokolle“ auf der Registerkarte „DNS-Takeover-Warnmeldungen“ angezeigt.

Jeder Alarm-Eintrag zeigt Folgendes an:

Spalte

Beschreibung

Datum der ersten Auslösung

Datum und Uhrzeit, zu denen das Problem erstmals festgestellt wurde.

Überwachungsstelle

Die Domain oder Subdomain, auf der das Problem festgestellt wurde.

Veranstaltungstyp

Die Art der festgestellten DNS-Fehlkonfiguration (z. B. „Dangling CNAME“).

Schweregrad

Kritisch, Hoch oder Warnung.

Status

„Alarm“ (aktives Problem) oder „Behoben“ (Problem wird nicht mehr erkannt).

Sanierung

Eine leicht verständliche Beschreibung der zu behebenden Probleme.

Leitfaden zur Sanierung

Jede DNS-Takeover-Warnmeldung enthält eine direkt eingebettete Anweisung zur Behebung des Problems, in der erläutert wird, was festgestellt wurde und welche Maßnahmen zu ergreifen sind:

Veranstaltungstyp

Sanierung

Hängendes NS

Der Nameserver-Eintrag Ihrer Subdomain verweist auf einen Server, der nicht mehr existiert. Entfernen oder aktualisieren Sie den NS-Eintrag bei Ihrem DNS-Anbieter, um zu verhindern, dass ein Angreifer den Nameserver registriert und die vollständige Kontrolle über diese Subdomain erlangt.

SPF-Subdomain-Übernahme

Ihr SPF-Eintrag enthält eine Domain, die abgelaufen ist oder sich nicht mehr in Ihrer Kontrolle befindet. Entfernen Sie die „expired“-Anweisung aus Ihrem SPF-Eintrag, um zu verhindern, dass Angreifer in Ihrem Namen E-Mails versenden, die die Authentifizierung bestehen.

Hängendes CNAME

Der CNAME-Eintrag Ihrer Subdomain verweist auf einen Hostnamen, der nicht mehr aufgelöst wird. Entfernen oder aktualisieren Sie den CNAME-Eintrag bei Ihrem DNS-Anbieter, um zu verhindern, dass ein Angreifer diesen Hostnamen für sich beansprucht und die Kontrolle über diese Subdomain übernimmt.

Dangling MX

Der MX-Eintrag Ihrer Domain verweist auf einen Mailserver-Hostnamen, der nicht mehr aufgelöst werden kann. Entfernen oder aktualisieren Sie den MX-Eintrag bei Ihrem DNS-Anbieter, um zu verhindern, dass ein Angreifer eingehende E-Mails für diese Domain abfängt oder sich als Absender ausgibt.

Hängend A/AAAA

Der A- oder AAAA-Eintrag Ihrer Subdomain verweist auf eine IP-Adresse, die möglicherweise nicht mehr unter Ihrer Kontrolle steht. Überprüfen Sie die Inhaberschaft dieser IP-Adresse bei Ihrem Hosting-Anbieter und aktualisieren oder entfernen Sie den Eintrag, falls er Ihnen nicht mehr zugewiesen ist.

Alarmstatus

Status

Beschreibung

Im Alarmzustand

Es wurde ein aktives Risiko einer DNS-Übernahme festgestellt, das noch nicht behoben wurde.

Beschlossen

Das zuvor festgestellte Problem liegt nicht mehr vor. Die Warnmeldung wird erst aufgehoben, wenn alle betroffenen Datensätze für dieselbe Domain und denselben Ereignistyp als fehlerfrei bestätigt wurden.


Eine DNS-Übernahme-Warnung deaktivieren oder löschen

In der Liste „Warnungskonfigurationen“ können Sie jede DNS-Takeover-Warnung über die Aktionssteuerelemente in den einzelnen Zeilen verwalten:

  • Bearbeiten (Bleistift-Symbol) – Ändern Sie die Bedingungen, die überwachten Objekte oder die Benachrichtigungsgruppe.

  • Umschalten (Strom-Symbol) — Aktivieren oder deaktivieren Sie die Konfiguration, ohne sie zu löschen. Durch die Deaktivierung wird die Überwachung unterbrochen und es werden keine Benachrichtigungen mehr für diese Konfiguration gesendet.

  • Löschen (Papierkorbsymbol) – Die Konfiguration wird endgültig entfernt. Zugehörige Einträge im Alarmprotokoll bleiben im Alarmprotokoll erhalten.

Wenn Sie weitere Hilfe benötigen, besuchen Sie support.powerdmarc.com oder wenden Sie sich an Ihren PowerDMARC-Kundenbetreuer.

P
PowerDMARC ist der Autor dieses Lösungsartikels.

Fanden Sie es hilfreich? Ja Nein

Feedback senden
Tut uns leid, dass wir nicht hilfreich sein konnten. Helfen Sie uns, diesen Artikel mit Ihrem Feedback zu verbessern.