一线实务里,被害人转来的线索常常不是一串"规整"的网址,而是一条短链——t.cn、b23.tv、tinyurl.com 之类的链接,看着点开就是"某某平台"。直接在办案电脑上点?有风险;不点?线索就断在这。

其实短链只是"门牌号"。办案真正需要回答的问题是:门后面是谁的服务器、同一台服务器上还挂着哪些站、这个域名注册了多久。本文按实务顺序演示三步:还原跳转 → 落地页体检 → 资产测绘,全程浏览器完成,不需要安装任何环境。

一、第一步:还原短链,看清完整跳转链

打开 dcseek.com,点「短链还原」,把短链贴进输入框。工具支持 t.cn / b23.tv / bit.ly 等主流短链服务,还原过程只请求短链本身的跳转响应,不加载落地页内容,不在目标侧留下浏览器痕迹。

下面用一条指向本站的 tinyurl 短链演示(tinyurl.com/2afelqg5,实际办案时换成案件短链即可)。输出一目了然:原始链接、最终地址、目标域名与解析 IP、跳转次数,以及 301 → 200 的逐步跳转链路——每一跳的状态码、中间域名、下一跳目标都列了出来。

实务上看什么?三个信号:一是跳转次数——正常业务链接很少连环跳;二是中间域名——短链服务与最终落地之间若还夹着不明中转域,多半是引流层;三是最终域名与宣传文案是否一致——被害人以为在访问"XX 官方平台",落地却是另一个陌生域名,这本身就是最直接的疑点。

短链还原:一条 tinyurl 短链被还

短链还原:一条 tinyurl 短链被还原为 dcseek.com/learn/,301→200 的完整跳转链路与目标 IP 一步到位

二、第二步:网址综合分析,给落地页做"体检"

还原出最终地址后,点结果下方的「网址分析」按钮,地址会自动带入网址综合分析。这一步把散落在各处的信息汇成一份体检报告:跳转链、DNS 解析、WHOIS 注册信息、SSL 证书,最后给出安全评分与风险等级。

演示里这条链路得分 55、风险等级"中",风险项明确列出:「经过 1 次跳转」「最终域名与输入不一致」。真实案件里的电诈站点,扣分项通常更重:多次跳转、域名新注册、证书异常或即将过期、落地页挂着第三方客服系统等。勾选「链接深度(客服对接 ID)」后,工具还会抓取落地页客服系统的对接 ID——电诈站点大量复用同一套客服 SaaS,对接 ID 相同就是串并案的直接线索。

网址综合分析:安全评分 55、风险等级「

网址综合分析:安全评分 55、风险等级「中」,风险项直接点出「经过 1 次跳转」「最终域名与输入不一致」

三、第三步:域名资产测绘,从一个域名摸出一串资产

前两步回答的是"这条链路可不可疑",第三步要回答的是"这伙人还有多少资产"。打开 dcseek.com/subdomain(域名资产测绘),输入落地域名。

先说原理,因为这关系到合规:数据来自证书透明日志(CT Log)与离线归属库,属于被动测绘,不向目标发起任何主动扫描。证书透明日志是全行业公开的机制——任何申请 HTTPS 证书的域名都会被记录,所以测绘对目标完全无感知,不会触发对方的告警或防护,也不产生"攻击性访问"的合规争议。

下面用本站域名 dmseek.com 做演示(结果当然是自家资产,主要看输出结构):一次测绘拿到 12 个子域名、11 个活跃、3 个关联 IP,外加 WHOIS 注册商、注册时间与到期时间。状态列的口径:「活跃」= 当前可解析;「历史」= 证书日志里存在但当前无法解析;「未检测」= 超出单次解析上限未做验证,不代表失效。

域名资产测绘(演示目标为本站域名 dms

域名资产测绘(演示目标为本站域名 dmseek.com):12 个子域名、11 个活跃、3 个关联 IP,附 WHOIS 注册信息

四、资产清单的四个侦查看点

拿到清单不是终点,怎么读才是关键。实务上有四个看点:

1. 子域名关键词。admin、api、manage 多是后台入口;m、h5 常是移动端页面;pay、recharge 常是支付充值页;dl、download、app 常是下载分发页——电诈 App 正是从这类子域分发给被害人的,属于高价值固定对象。

2. 关联 IP 与"核心 IP"。承载最多子域名的那台服务器,就是团伙的站群主机;同 IP 上的旁站与主站共用资源,常常就是同伙站点——这是扩线串并最省力的一刀。

3. WHOIS 注册信息。电诈域名的典型画像:新注册、只注册一年、注册商在境外或使用隐私保护。把注册时间与案发时间对照,能判断域名是不是"为这个案子专门搭的"。

4. 「历史」状态的子域名。已下线不等于销毁——证书透明日志里留了名,说明它曾经存在。这些"死域名"同样是资产结构的一部分,可交由证书厂商或注册商进一步调证。

子域名清单特写:admin / chat

子域名清单特写:admin / chat / dl / m / open / signal——不同子域承担不同职能,是判断站点结构的第一手材料

五、从资产清单到研判报告

扩出来的域名和 IP,可以逐个送回网址综合分析,或直接交给电诈全链路研判台(用法见上一篇教程)自动完成多源链查并生成 AI 综合报告。测绘发现的同 IP 旁站,正是研判台「关联资产测绘」模块最擅长继续深挖的方向。

三点实务提醒:

一、被动测绘对目标无感知,但后续若要人工访问落地页,建议在受控环境(虚拟机 / 沙箱)中进行,避免暴露办案出口 IP。

二、固定证据时,截图要带时间与完整 URL;正式结论用研判台的「导出 PDF」归档附卷,比零散截图更规范。

三、工具给出的评分与 AI 结论是线索而不是证据,落地定性要回到官方数据与人工研判。

开放端口、站点指纹、持续监控等更深度的高敏能力,需要在站内登录后使用;虚拟币追踪等则需完成实名认证(单位名称、姓名、警号)。

写在最后

网侧资产摸清后,案件往往同步进入资金侧:被害人的流水要层层穿透,账户层层嵌套、资金快进快出。这一段是 DMSeek 深度资金分析系统的主战场——导入银行流水后自动完成清洗、资金链路追踪与团伙结构分析(dmseek.com 可直接下载,免费使用)。网络资产一条线,资金流向一条线,两条线合拢,才是完整的案件闭环。

如果在实务中遇到具体场景拿不准怎么查,欢迎通过页面右下角的客服入口随时交流。