Über PhishDestroy
Wer wir sind, unsere Mission und was wir erreicht haben
Was ist PhishDestroy?
PhishDestroy ist eine unabhängige, nichtkommerzielle Plattform für Bedrohungsinformationen, die seit 2019 Phishing-Angriffe, Krypto-Betrug und „Wallet-Drainer“-Operationen bekämpft. Wir sind ein kleines Team unabhängiger Bedrohungsjäger, die den gesamten Lebenszyklus eines Angriffs abdecken – von der Erkennung bis zur Abschaltung.
Zu unserer Infrastruktur gehören:
- Über 30 firmeneigene Parser Überwachung von CT-Protokollen, DNS, Anzeigen, sozialen Medien und Partner-Feeds in Echtzeit
- Verteilung von Echtzeit-Feeds an über 50 Anbieter von Blocklisten und Antiviren-Software — Cloudflare, Google Safe Browsing, Microsoft, VirusTotal, ESET, Bitdefender, Netcraft, Norton und weitere
- Kostenlose Threat-API bei api.destroy.tools abdeckend Über 1.000.000 Bedrohungen mit Risikobewertung in Echtzeit
- Zerstörungsliste — Open-Source-Blocklisten auf GitHub in 7 Formaten (JSON, TXT, Hosts, AdBlock, Dnsmasq, Unbound, RPZ)
- Datenbank mit gemeinfreien Inhalten bei phishdestroy.io/domain mit über 182,000+ analysierten Domains
Unsere Ergebnisse: Über 182,000+ Phishing-Domains erfasst, Über 59,000+ Missbrauchsmeldungen eingegangen, Über 27,000+ koordinierte Abschaltungen, mit einer Falsch-Positiv-Rate von unter 0,01 %.
Wer betreibt PhishDestroy? Ist das ein Unternehmen?
Nein, PhishDestroy ist kein Unternehmen. Es handelt sich um ein unabhängiges, nichtkommerzielles Projekt, das von einem kleinen Team von Bedrohungsjägern mit Hintergrundwissen in den Bereichen Cybersicherheit, Blockchain-Forensik und Missbrauchsbekämpfung betrieben wird.
Wir sind völlig unabhängig:
- Keine Unterstützung durch Unternehmen oder Investoren
- Keine bezahlten Streichungen aus dem Verzeichnis – niemals, unter keinen Umständen
- Es werden keine Spenden oder Sponsoring-Beiträge angenommen
- Steht in keiner Verbindung zu Registrierstellen, Hosting-Anbietern oder Antiviren-Anbietern
Anfangs haben wir uns auf die Jagd nach Steam-Betrügern und Spam-Anzeigen konzentriert. Heute erstrecken sich unsere Aktivitäten auf globales Krypto-Phishing, „Drainer“-Netzwerke und groß angelegte Betrugsoperationen. Wir bearbeiten Fälle von Anfang bis Ende: Wir verfolgen Geldflüsse in der Blockchain, kartieren die Infrastruktur und ordnen Kampagnen bestimmten Betreibern zu. Erfahren Sie mehr auf unserer Über uns.
Was sind die wichtigsten Erfolge von PhishDestroy?
Seit 2019 haben wir Folgendes erreicht:
| 182,000+ | Phishing-Domains, die bei über 868+ Marken entdeckt und nachverfolgt wurden |
| 59,000+ | Formelle Missbrauchsmeldungen, die bei Registrierstellen, Hosting-Anbietern und Antiviren-Anbietern eingereicht wurden |
| 27,000+ | Erfolgreiche, koordinierte Abschaltungen von Domains |
| 1,000,000+ | In unserer API-Datenbank erfasste Bedrohungen |
| 500,000+ | Archivierte historische Domains (Daten aus mindestens fünf Jahren) |
| 50+ | Sicherheitsanbieter, die unsere Bedrohungsdaten erhalten |
| 30+ | Eigene Parser, die rund um die Uhr laufen |
| 13+ | In unseren Sperrlisten zusammengefasste Community-Quellen |
| <0,01 % | Falsch-positiv-Rate |
Wichtige Untersuchungen: xmrwallet entlarvt (Gefälschte Monero-Wallet, die über einen Zeitraum von 10 Jahren Millionen gestohlen hat), TrustWallet-Panel aufgedeckt (ein 8,5 Mio. $ teures „Drainer“-Panel mit 1.900 durchgesickerten Chat-Protokollen), Das Projekt „Scam Empire“ (Hunderte von koordinierten Domänen).
Ist wirklich alles kostenlos?
Ja, zu 100 % kostenlos. Wir verkaufen nichts, nehmen keine Spenden entgegen und erheben niemals Gebühren für unsere Dienstleistungen:
- Kostenlos Domain-Sicherheitsdatenbank — Über 182,000+ Meldungen
- Kostenlos Bedrohungs-API — kein API-Schlüssel erforderlich
- Kostenlos Sperrlisten — MIT-Lizenz, Open Source
- Kostenlos Berufungsverfahren — Antwort innerhalb von 48 Stunden
- Kostenlos Telegram-Bot — Sofortige Domain-Berichte
Wie kann ich PhishDestroy kontaktieren?
- Meldungen über Missbrauch:[email protected]
- Allgemeines:[email protected]
- Telegram-Bot:@PhishDestroy_bot (Sofortige Domain-Prüfung)
- Telegram-Kanal:@destroy_phish (Eilmeldungen)
- Twitter/X:@phish_destroy
- Mastodon:@PhishDestroy
- GitHub:github.com/PhishDestroy
- Medium:PhishDestroy.medium.com
- Berufungen:phishdestroy.io/appeals
- Historische Daten (über 500.000 Domains):[email protected]
Erkennungspipeline und Methodik
Unser 4-phasiger Workflow für Threat Intelligence im Detail
Wie funktioniert die 4-Phasen-Erkennungs-Pipeline?
Unsere Pipeline verarbeitet täglich Tausende von Domains in vier Phasen:
Phase 1: Vorab-Ermittlung und Erfassung
Wir nutzen ein verteiltes Netzwerk aus Über 30 firmeneigene Parser um bösartige Domains bereits im frühesten Stadium zu erkennen:
- Certificate Transparency (CT)-Protokolle — Echtzeitüberwachung neuer SSL-Zertifikate, um Phishing-Domains bereits wenige Minuten nach ihrer Registrierung zu erkennen
- DNS-Überwachung — Überwachung neuer Domain-Registrierungen und verdächtiger Konfigurationen
- Erkennung von Malvertising — Kontinuierliche Beobachtung von Google Ads, SEO-optimierten Suchergebnissen und aktuellen Social-Media-Kampagnen auf Twitter/X, YouTube und Telegram
- Typosquatting — Einsatz von dnstwist und benutzerdefinierten Heuristiken, um Domains zu erkennen, die etablierten Marken nachempfunden sind
- Community-Intelligenz — Echtzeit-Erfassung über unseren Telegram-Bot, per E-Mail und über Partner-Feeds
- Aggregation von Phishing-Feeds — Integration mit mehr als 13 Community-Quellen, darunter OpenPhish, PhishTank und URLhaus
Phase 2: Analyse und Bewertung
- 95 AV-Motoren über VirusTotal
- WHOIS/DNS-Anreicherung (Registrar, Nameserver, IP-Geolokalisierung, Land)
- Analyse des SSL-Zertifikats (Aussteller, SANs, Gültigkeitsdauer)
- Erfassung von Screenshots und Abgleich visueller Inhalte
- Identifizierung von Phishing-Kits
- Berechnung des Risikowerts (0–100) aus mindestens 12 gewichteten Signalen
Phase 3: Weltweite Lieferantenberichterstattung
Sobald dies bestätigt ist, reichen wir bei Über 50 Anbieter gleichzeitig:
Zudem formelle Missbrauchsmeldungen an Domain-Registrare und Hosting-Anbieter mit entsprechenden Beweismaterialien.
Phase 4: Öffentliche Transparenz
- Echtzeit-Commits in die Destroylist-Repository
- Live-Überwachungs-Dashboard unter phishdestroy.io/live
- Automatische Benachrichtigungen zu Twitter, Telegram, und Mastodon
- Bedingte erneute Erkennung: Folgewarnungen, falls die Bedrohung länger als 24 Stunden aktiv bleibt
Wie funktioniert die Risikobewertungsmethode?
Jede Domain erhält eine Risikowert von 0 bis 100 basierend auf gewichteten Signalen:
| Signal | Punkte | Beschreibung |
|---|---|---|
| Sorgfältig zusammengestellte Sperrliste | +40 | In unserer primären Destroylist aufgeführt |
| DNS aktiv | +30 | Die Domain wird derzeit über DNS aufgelöst |
| Von der Community gemeldet | +20 | Von Community-Feeds markiert |
| Aus mehreren Quellen | +10 | Von mindestens zwei unabhängigen Quellen bestätigt |
| Verdächtige Schlüsselwörter | +5 each | Metamask, Wallet, Airdrop, Verbinden, Einlösen usw. |
| Risikobehaftete TLD | +5 | .xyz, .top, .club, .icu, .buzz, .cfd usw. |
Schweregrade:
Darüber hinaus liefern unsere internen Domain-Berichte (unter phishdestroy.io/domain) verwenden ein eigenständiges, erweitertes Bewertungssystem, das VirusTotal-Erkennungen, das Alter der WHOIS-Einträge, SSL-Muster, Inhaltsanalysen, den Grad der Markenimitation sowie historische Missbrauchsraten bei Registraren anhand von mehr als 12 Indikatoren berücksichtigt.
Wodurch unterscheidet sich PhishDestroy von anderen Blocklisten?
Die meisten Sperrlisten nur Liste Domains. Wir bieten umfassende Bedrohungsanalysen:
- Frühzeitige Erkennung — Wir fangen Domains bereits wenige Minuten nach ihrer Registrierung ab, noch bevor sie die Opfer erreichen
- Gründliche Untersuchung — Wir verfolgen Kryptowährungstransaktionen in der Blockchain, kartieren die Infrastruktur, dekompilieren Phishing-Kits und ordnen Kampagnen ihren Betreibern zu
- „Root-Zugriff“ — Wir haben Zugriff auf Drainer-Panels, den Quellcode des Phishing-Kits und die Chat-Protokolle der Betreiber erhalten, was uns einen beispiellosen Einblick in die TTPs der Angreifer verschafft
- Aktive Abschaltung — Wir kennzeichnen Domains nicht nur; wir reichen Beweismaterial bei Registraren, Hosting-Anbietern und über 50 Antiviren-Anbietern ein und verfolgen jede Domain, bis sie nicht mehr existiert.
- Inhaltsüberprüfung — Unsere inhaltsüberprüften Feeds gehen über DNS hinaus: Wir führen tatsächliche HTTP-Anfragen durch, um zu überprüfen, ob die Phishing-Seite aktiv ist, und erkennen so Cloaking-Versuche.
- Rechenschaftspflicht der Registrierstelle — Wir veröffentlichen die Missbrauchsraten und Reaktionszeiten von Registraren und sorgen so dafür, dass fahrlässige Anbieter zur Rechenschaft gezogen werden.
Was ist Inhaltsüberprüfung? Warum ist sie wichtig?
Inhaltsüberprüfung bedeutet, dass wir nicht nur prüfen, ob eine Domain aufgelöst wird (DNS), sondern die Seite auch tatsächlich aufrufen und überprüfen, ob Phishing-Inhalte vorhanden sind.
Das ist wichtig, weil Betrüger nutzen Cloaking: Sie zeigen automatisierten Scannern gefälschte oder leere Seiten an, während sie den menschlichen Opfern die echte Phishing-Seite anzeigen. Eine Domain, die NICHT in unserer Liste der inhaltlich überprüften Domains aufgeführt ist, nicht Das heißt nicht, dass es sicher ist – es könnte einfach nur getarnt sein.
Unsere inhaltlich geprüften Feeds:
- Hauptinhalt — ausgewählte Domains mit nachgewiesenen aktiven Phishing-Inhalten (alle 12 Stunden aktualisiert)
- Inhalte aus der Community — aggregierte Feeds mit verifizierten Inhalten (alle 24 Stunden aktualisiert)
Für maximalen Schutz verwenden Sie unser Grundschule – Alle oder Allgemeines zur Community Feeds, die alle Domains umfassen, unabhängig vom Status der Inhaltsüberprüfung.
Erfolgen Ihre Meldungen zur Abschaltung von Inhalten automatisch?
Nein. Die Erkennung erfolgt automatisiert – Klassifikatoren kennzeichnen verdächtige Domains innerhalb weniger Minuten –, doch es werden keine Meldungen automatisch an Registrare oder Hosting-Anbieter weitergeleitet. Jede von uns versendete Anforderung zur Abschaltung ist das Ergebnis einer von Menschen geprüften, durch Beweise untermauerten Schlussfolgerung, die auf Opfermeldungen und unseren eigenen Ermittlungen basiert.
Was ein Registrar tatsächlich von PhishDestroy erhält, ist keine allgemeine automatische Benachrichtigung. Es handelt sich um eine spezifische E-Mail, in der der konkrete Grund, die belegenden Fakten, Screenshots und Unterlagen aufgeführt sind. Bei wiederholten oder eskalierten Fällen fügen wir eine genaue Erklärung hinzu, was noch nicht in Ordnung ist, sowie zusätzliche Beweise – Erkennungen durch VirusTotal, Treffer in Bedrohungsdatenbanken und zugehörige Indikatoren.
Die einzigen automatisierten Nachrichten in diesem Schriftwechsel sind die automatischen Bestätigungen der Registrare selbst. Von unserer Seite handelt es sich um eine fundierte Feststellung und eine formelle Aufforderung, die Domain zu überprüfen und Maßnahmen zu ergreifen – nicht um automatisierten Spam.
Wie genau ist PhishDestroy?
Unsere Falsch-Positiv-Rate liegt unter 0.01%. Jede automatisierte Erkennung durchläuft mehrere Überprüfungsstufen, bevor ein Bericht erstellt wird. Wir gewährleisten:
- Whitelist — eine manuell zusammengestellte Liste bekannter, einwandfreier Domains, die niemals als verdächtig markiert werden
- 48-Stunden-Einsprüche — Jeder Fehlalarm wird geprüft und umgehend behoben
- Kontinuierliche Verfeinerung des Klassifikators — Wir erfassen jedes Ergebnis eines Einspruchs und aktualisieren die Erkennungslogik
- Kreuzvalidierung mit mehreren Quellen — Domains müssen mehrere Signale auslösen, bevor sie bestätigt werden
Welche Phishing-Kits und -Drainer überwachen Sie?
Wir verfolgen alle wichtigen Familien von „Wallet-Drainern“ und Arten von Phishing-Kits:
- Missbrauch von Wallet Connect — Gefälschte WalletConnect-Aufforderungen dienen dazu, Genehmigungen zu stehlen
- Inferno-Abfluss — einer der produktivsten Multi-Chain-Drainer
- Angel Drainer — fortschrittlicher Entwässerungsbehälter mit NFT-Unterstützung
- Rosa Abtropfgestell — Kombination aus Social Engineering und Drain
- Phishing im Zusammenhang mit Genehmigungen/Zulassungen — Sicherheitslücken bei der Genehmigung von ERC-20-Token (Permit2)
- Diebstahl der Seed-Phrase — gefälschte Formulare mit der Aufschrift „Wallet verifizieren“ oder „Wallet synchronisieren“
- AML/KYC-Betrugsfälle — gefälschte Seiten zur Überprüfung der Einhaltung von Vorschriften
- Airdrop-Betrugsmaschen — Seiten mit falschen Angaben zu Token-Ansprüchen
- Anlagebetrug — gefälschte Handelsplattformen, Schneeballsysteme
- Solana-Ablauf — Solana-spezifische Wallet-Drain-Kits
Durchsuchen Sie unsere Datenbank nach Art des Betrugs, Betrugsmethode oder betroffene Marke.
Threat API und Datenfeeds
Kostenloser API-Zugang, Blocklisten-Feeds und Download-Formate
Was ist die PhishDestroy Threat API?
Die PhishDestroy Threat API ist ein kostenlose, offene API Bereitstellung einer Echtzeit-Risikobewertung für Domains über Über 1.000.000 Bedrohungen. Es ist kein API-Schlüssel erforderlich.
Endpunkte:
| Verfahren | Endpunkt | Beschreibung |
|---|---|---|
GET | /v1/check?domain= | Prüfung einer einzelnen Domain mit Risikobewertung und Schweregrad |
POST | /v1/check/bulk | Massenprüfung bis zu 500 Domains auf Anfrage |
GET | /v1/search?q= | Suche nach Domains auf der Sperrliste anhand von Stichwörtern |
GET | /v1/feed/{list} | Vollständige Feeds herunterladen (Primär, Community, Aktiv) |
GET | /v1/stats | Live-Statistiken & Domain-Anzahl |
Beispiel:
curl "https://api.destroy.tools/v1/check?domain=suspicious-site.xyz" Die Antwort umfasst: threat (bool), risk_score (0-100), severity (kritisch/hoch/mittel/niedrig), lists (welche Feeds die Domain enthalten) und last_seen Zeitstempel.
Welche Datenfeeds stehen zur Verfügung?
Wir bieten 7 verschiedene Datenfeeds über die Destroylist-Repository:
| Feed | Beschreibung | Aktualisierung |
|---|---|---|
| Grundschule | Von unseren Parsern erfasste Phishing-Domains | Echtzeit |
| Primary Live | Primäre Domains, deren Existenz über DNS überprüft wurde | Alle 24 Stunden |
| Hauptinhalt | Primäre + verifizierte Phishing-Inhalte über HTTP | Alle 12 Stunden |
| Gemeinschaft | Zusammenstellung aus mehr als 13 externen Quellen | Alle 2 Stunden |
| Community Live | Community-Domains, deren Existenz über DNS überprüft wurde | Alle 24 Stunden |
| Inhalte aus der Community | Community + als Phishing identifizierte Inhalte | Alle 24 Stunden |
| Whitelist | Liste zum Schutz vor Fehlalarmen | Handbuch |
Empfohlen: Verwendung list.json oder active_domains.json für die Produktion. Verwenden Sie blocklist.json für eine maximale Abdeckung.
Alle Feeds sind verfügbar in JSON und TXT Format. Root-Domain-Listen (ohne Subdomains, Hosting-Anbieter ausgenommen) sind ebenfalls separat erhältlich.
Welche Download-Formate werden unterstützt?
Jeder Feed ist verfügbar in 7 Formate für eine sofortige Integration:
| Format | Anwendungsfall |
|---|---|
| TXT | Einfache Domänenliste – universell |
| JSON | Strukturierte Daten – API-Integrationen, Skripte |
| Gastgeber | Pi-hole, /etc/hosts, Windows-Hosts-Datei |
| AdBlock | uBlock Origin, AdGuard, AdGuard Home |
| Dnsmasq | Dnsmasq-DNS-Server |
| Ungebunden | pfSense-, OPNsense-Firewalls |
| RPZ | BIND, Knot DNS (Response Policy Zone) |
Alle Formate sind erhältlich unter: github.com/phishdestroy/destroylist/tree/main/rootlist/formats/
Wie verwende ich die API in meinem Code?
Python:
import requests
r = requests.get(f"https://api.destroy.tools/v1/check?domain={domain}")
data = r.json()
if data["threat"]:
print(f"BLOCKED: {data['severity']} (score: {data['risk_score']})") JavaScript:
const r = await fetch(`https://api.destroy.tools/v1/check?domain=${domain}`);
const data = await r.json();
if (data.threat) console.warn("PHISHING:", data.severity, data.risk_score); Massenabfrage (bis zu 500 Domains):
curl -X POST "https://api.destroy.tools/v1/check/bulk" \
-H "Content-Type: application/json" \
-d '{"domains":["site1.com","site2.xyz","site3.top"]}' Einfache Überprüfung der Blockliste (Bash):
curl -s https://raw.githubusercontent.com/phishdestroy/destroylist/main/list.txt \
| grep -q "suspicious-domain.com" && echo "BLOCKED" Was sind Root-Listen und warum sollte ich sie verwenden?
Stammlisten Sie enthalten ausschließlich Domains auf oberster Ebene – keine Subdomains –, und Hosting-Anbieter (Vercel, Pages.dev, Netlify usw.) sind ausgeschlossen. Dadurch eignen sie sich ideal für:
- Firewall-Regeln — ganze Domains sperren, nicht nur bestimmte Subdomains
- DNS-Blockierung — sicher für DNS-Resolver, ohne dass die Gefahr besteht, legitime Hosting-Plattformen zu blockieren
- Analyse der Registrare — bereinigte Daten für die Berechnung der Missbrauchsquote
Es sind drei Varianten erhältlich:
- Alle Wurzeln — alle bestätigten Root-Domains
- Nur live — DNS-verifizierte aktive Roots
- Nur Dienstleistungen — Subdomains auf separaten Hosting-Plattformen (Vercel, Pages.dev, Netlify usw.)
Berichte zur Domänensicherheit
Unsere Domain-Intelligence-Datenbank verstehen
Welche Informationen enthält ein Domain-Sicherheitsbericht?
Jedes Domain-Bericht ist ein umfassendes Geheimdienstdossier, das Folgendes enthält:
- Risikobewertung — Zusammengesetzte Bedrohungsbewertung von 0 bis 100 mit Einstufung nach Schweregrad
- VirusTotal-Ergebnisse — Erkennungen von 95 Antiviren-Engines, aufgeschlüsselt nach Anbietern
- Screenshot — zum Zeitpunkt des Scans aufgenommene Momentaufnahme (über 75.000 lokal gespeicherte Screenshots)
- WHOIS-Daten — Registrierungsstelle, Erstellungsdatum, Angaben zum Registranten, Nameserver
- DNS-Einträge — A, MX, NS, TXT mit IP-Geolokalisierung und Länderflaggen
- SSL-Zertifikat — Aussteller, Gültigkeitsdauer, Subject Alternative Names (SANs)
- Status der Sperrliste — aufgeführt in mehr als 11 wichtigen Sicherheits-Blocklisten
- Betrugsart — Wallet-Leerung, Diebstahl der Seed-Phrase, Airdrop-Betrug, Investitionsbetrug usw.
- Markenorientiert — welche legitime Marke nachgeahmt wird (über 868+ erfasste Marken)
- Verwandte Domains — andere Domains, die sich Infrastruktur, Favicon oder Phishing-Kit teilen
- Cloudflare Radar — Status der Domänenkategorisierung
- URLQuery-Scan — zusätzliche Sicherheitsanalyse
Warum taucht meine rechtmäßige Domain in Ihrer Datenbank auf?
Mögliche Gründe:
- Ihre Domain lautete bereits kompromittiert und ohne Ihr Wissen für Phishing missbraucht
- Ihre Domain nutzt dieselbe Infrastruktur (IP-Adresse, Nameserver) wie bekannte Phishing-Domains.
- Ein automatisierter Klassifikator hat ein falsch-positives Ergebnis gemeldet – dies kommt in <0,01 % der Fälle vor
- Jemand hat Ihre Domain über die Community-Kanäle gemeldet
Wichtig: PhishDestroy blockiert Domains nicht direkt. Wir melden den Vorfall an Antiviren-Anbieter und Registrare, die dann selbst über eine Sperrung entscheiden. Falls Ihre Domain fälschlicherweise als verdächtig markiert wurde, Einspruch einlegen — Wir antworten innerhalb von 48 Stunden und nehmen die freigegebenen Domains in unsere permanente Zulassungsliste auf.
Wie oft werden die Daten aktualisiert?
| Datentyp | Häufigkeit |
|---|---|
| Erkennung neuer Domänen | Echtzeit (CT-Protokolle, Parser) |
| VirusTotal-Scans | Alle 12–24 Stunden |
| Status „lebend/tot“ | Mehrmals am Tag |
| DNS/WHOIS-Anreicherung | Bei Erkennung + bei Änderung |
| Screenshots | Bei erstmaliger Erkennung + regelmäßige Aktualisierung |
| Synchronisierung der Sperrliste | Alle 4–6 Stunden (ETag-Caching) |
| API-Feed-Synchronisierung | Stündlich |
| OG-Karten-Generation | Auf Abruf + alle 2 Stunden |
| Blockliste der Community | Alle 2 Stunden (mehr als 13 Quellen) |
Einsprüche und Streichung aus dem Verzeichnis
So beheben Sie Fehlalarme und lösen Domain-Streitigkeiten
Wie kann ich gegen ein falsch-positives Ergebnis Einspruch einlegen?
Zwei Möglichkeiten, Widerspruch einzulegen:
- Formular für Einsprüche (am schnellsten) – Reichen Sie Ihre Domain zusammen mit einem Nachweis der Rechtmäßigkeit ein
- GitHub-Issue — ein Ticket mit Belegen erstellen
Ablauf:
- Wir prüfen innerhalb von 48 Stunden (meist noch am selben Tag)
- Wenn die Freigabe erfolgt ist, wird die Domain zu unserer permanenten Liste hinzugefügt Whitelist
- Die Whitelist ist öffentlich: allowlist.json
- Änderungen werden sofort in unsere API und Datenbank übernommen
Der gesamte Vorgang ist völlig kostenlos. Wir erheben niemals Gebühren für Einsprüche oder Löschungen – das haben wir noch nie getan und werden es auch nie tun.
Wie zuverlässig und transparent ist Ihr Verfahren zur Erkennung von Fehlalarmen?
Wir haben den gesamten Prozess zur Bearbeitung von Beschwerden und zur Behandlung von Fehlalarmen neu aufgebaut. Er ist nun wesentlich schneller, zuverlässiger und weitgehend automatisiert: ein vertrauenswürdige Domäne (in der weltweiten Tranco-Liste gelistet) mit Nullstrom-Erfassungen wird aus dem Handel genommen automatisch, innerhalb weniger Minuten Einspruch einlegen – keine Wartezeit durch einen Mitarbeiter. Alles andere wird vom Team innerhalb unserer 48-Stunden-SLA geprüft.
Unsere tatsächliche Falsch-Positiv-Rate beträgt unter 0,01 %. Wenn uns doch einmal ein Fehler unterläuft, beheben wir ihn schnell und offen – wir scheuen uns nicht, Fehler zuzugeben.
Wir stehen für Offenheit und Nachvollziehbarkeit. Jede Hinzufügung und jede Löschung ist in unserem offenen Repository öffentlich einsehbar und überprüfbar, github.com/PhishDestroy/destroylist — Die vollständige Historie unserer Ein- und Auslistungen ist für jedermann einsehbar. Auf Anfrage können wir zudem unsere Bearbeitungszeiten, die Liste der abgelehnten Einsprüche mit Begründung sowie die Belege für jede Einlistung offenlegen.
Die Löschung aus der Liste ist immer kostenlos. Wer Geld dafür verlangt, Sie aus PhishDestroy zu entfernen, betreibt Betrug.
Wie viel kostet die Streichung aus dem Handelsregister?
Nichts. Null. Kostenlos. Immer.
Jeder Dritte, der behauptet, er könne Ihre Domain gegen Bezahlung aus PhishDestroy entfernen, betreibt einen Betrug. Wir bieten kein kostenpflichtiges Programm zur Entfernung aus dem Verzeichnis an und werden dies auch niemals tun. Bitte melden Sie uns solche Dienste.
Meine Domain wurde freigegeben, ist aber an anderer Stelle weiterhin gesperrt
PhishDestroy ist nur eine von vielen Quellen. Selbst nachdem wir Ihre Domain bereinigt haben, kann es vorkommen, dass andere Systeme sie weiterhin als verdächtig einstufen:
- Google Safe Browsing — einreichen unter safebrowsing.google.com
- Antiviren-Anbieter — Jeder Anbieter unterhält eigene Sperrlisten; wenden Sie sich an den Meldekanal für FP des jeweiligen Anbieters
- Browser-Warnungen — kann alte Daten für 24 bis 48 Stunden zwischenspeichern
Überprüfen Sie Ihre Domain unter VirusTotal um herauszufinden, welche Anbieter genau das Problem melden, und dann jeden einzelnen davon kontaktieren.
Wie läuft das ICANN-Compliance-Verfahren ab?
Wenn wir Missbrauchsmeldungen einreichen, halten wir uns an die ICANN-Standards:
- Formelle Missbrauchsmeldungen an Registrare über die WHOIS-Meldestellen für Missbrauch
- Vollständige Beweismittelpakete — Scanergebnisse, Screenshots, PDF-Berichte mit Metadaten
- Die ICANN schreibt vor, dass Registrare sollen Missbrauchsbeschwerden innerhalb von 24 Stunden prüfen
- Bedingte erneute Erkennung — Wenn eine Domain nach 24 Stunden weiterhin aktiv ist, leiten wir weitere Maßnahmen ein und versenden Folgebenachrichtigungen.
Wenn eine Domain 10 bis 30 oder mehr Missbrauchsmeldungen erhält und ein Registrar diese monatelang ignoriert, machen wir dies öffentlich bekannt. Der Registrar verhält sich dann nicht mehr passiv – er stellt faktisch die Infrastruktur für illegale Aktivitäten bereit. Unser öffentliche Datenbank schafft Verantwortlichkeit.
Hilfsangebote für Opfer
Maßnahmen im Notfall und Sicherheitshinweise
Ich bin betrogen worden. Was soll ich JETZT SOFORT tun?
Die Zeit drängt. Handeln Sie sofort:
- Widerrufen Sie JETZT die Token-Genehmigungen — weiter zu revoke.cash Sofort alle ausstehenden Wallet-Genehmigungen widerrufen. Dadurch wird der weitere Abfluss gestoppt.
- Kontaktieren Sie SEAL 911 — Notfallmaßnahmen bei Krypto-Vorfällen durch Sicherheitsexperten. Besuchen Sie phishdestroy.io/critical-action
- Verbleibende Mittel übertragen — Übertragen Sie alle Vermögenswerte aus der kompromittierten Wallet in eine neue, saubere Wallet.
- Bei der Polizei Anzeige erstatten — Erstatten Sie bei Ihrer örtlichen Polizei Anzeige wegen Cyberkriminalität. Lassen Sie sich eine Fallnummer geben.
- Öffentlich melden — Datei zu Chainabuse um andere zu warnen und eine schriftliche Dokumentation zu erstellen
- Bewahren Sie ALLE Beweismittel auf — Wallet-Adressen, Transaktions-IDs, Screenshots, Chat-Protokolle, E-Mails, die Phishing-URL
Wenden Sie sich NICHT an „Datenrettungsdienste“, die Sie im Internet finden. Über 95 % davon sind sekundäre Betrugsversuche, die auf Opfer abzielen.
Kann gestohlene Kryptowährung wiederbeschafft werden?
Manchmal, aber Nur, wenn du schnell handelst:
- Noch nicht ausgeführte Token-Genehmigungen: Falls Sie lediglich eine böswillige Genehmigung unterzeichnet haben, widerrufen Sie diese unter revoke.cash verhindert sofort weitere Verluste
- CEX-Auszahlungen: Wenn der Angreifer Geld an Binance, Coinbase usw. überweist, können die Strafverfolgungsbehörden die Konten sperren – dafür benötigen sie jedoch Ihre Anzeige bei der Polizei.
- Brückenpausen: Einige Cross-Chain-Brücken haben Transaktionen ausgesetzt, als Betrugsfälle umgehend gemeldet wurden
Realitätscheck: Die meisten Krypto-Diebstähle auf der Blockchain sind irreversibel. Vorbeugung ist die beste Verteidigung – nutzen Sie Hardware-Wallets, überprüfen Sie URLs und geben Sie niemals Ihre Seed-Phrasen weiter.
Wie erkenne ich eine Phishing-Website?
Warnsignale:
- URL-Abweichung — „metamask-login.com“ statt „metamask.io“
- Formulierungen, die Dringlichkeit ausdrücken — „Handeln Sie jetzt oder verlieren Sie den Zugriff“, „Ihr Wallet wird gesperrt“
- Anfragen zu Seed-Phrasen — KEIN seriöser Dienst wird Sie JEMALS nach Ihrer Seed-Phrase fragen
- Unerwartete Popups der Wallet — WalletConnect- oder MetaMask-Aufforderungen, die Sie nicht ausgelöst haben
- Zu schön, um wahr zu sein — kostenlose Airdrops, garantierte Renditen, „Hol dir deine Belohnung“
- Anzeigen in sozialen Medien — Bei Phishing-Angriffen wird in großem Umfang auf bezahlte Anzeigen auf Twitter, Google und Telegram zurückgegriffen
- Betrugsversuche per Direktnachricht/Antwort — Der „Kundensupport“ meldet sich zuerst bei Ihnen
Schutz: Überprüfen Sie Domains immer unter phishdestroy.io/domain oder nutzen Sie unseren Telegram-Bot Bevor Sie Ihre Wallet verbinden, lesen Sie bitte unsere vollständige Anleitung: Grundlagen der Kryptosicherheit
Sind „Krypto-Wiederherstellungsdienste“ seriös?
So gut wie nie. Über 95 % der „Wiederherstellungsdienste“ sind sekundäre Betrugsmaschen die sich an Menschen richten, die bereits Geld verloren haben.
Warnsignale:
- Sie garantieren eine Wiederherstellung (was unmöglich zu garantieren ist)
- Sie verlangen eine Vorauszahlung
- Sie sind über Kommentare in den sozialen Medien auf dich aufmerksam geworden, in denen du berichtet hast, dass du betrogen wurdest.
- Sie behaupten, „ethische Hacker“ zu sein, die „Transaktionen rückgängig machen“ können.
- Sie fragen nach Ihrer Seed-Phrase oder dem Zugriff auf Ihre Wallet
Seriöse Hilfe (alles kostenlos): SEAL 911, die örtlichen Strafverfolgungsbehörden, das Support-Team Ihrer Börse, Chainabuse für die öffentliche Berichterstattung.
Integration und Einrichtung
So integrieren Sie PhishDestroy in Ihre Sicherheitsinfrastruktur
Wie füge ich Destroylist zu Pi-hole hinzu?
Gehe zu Pi-hole-Verwaltung → Einstellungen → Sperrlisten → Füge diese URL ein:
https://raw.githubusercontent.com/phishdestroy/destroylist/main/rootlist/formats/primary_active/hosts.txt Speichern und aktualisieren Sie „gravity“. Die Liste wird automatisch gemäß Ihrem Pi-Hole-Zeitplan aktualisiert.
Wie füge ich Destroylist zu uBlock Origin oder AdGuard hinzu?
uBlock Origin: Einstellungen → Filterlisten → Importieren → Einfügen:
https://raw.githubusercontent.com/phishdestroy/destroylist/main/rootlist/formats/primary_active/adblock.txt AdGuard Home: Filter → DNS-Sperrlisten → Sperrliste hinzufügen → dieselbe URL einfügen.
Wie füge ich Destroylist zu pfSense / OPNsense hinzu?
Für den Unbound-DNS-Resolver (pfSense/OPNsense):
https://raw.githubusercontent.com/phishdestroy/destroylist/main/rootlist/formats/primary_active/unbound.conf Für BIND oder Knot DNS (RPZ-Format):
https://raw.githubusercontent.com/phishdestroy/destroylist/main/rootlist/formats/primary_active/rpz.zone Für Dnsmasq:
https://raw.githubusercontent.com/phishdestroy/destroylist/main/rootlist/formats/primary_active/dnsmasq.conf Kann ich einen Beitrag zu PhishDestroy leisten?
Ja! Und so geht’s:
- Phishing-Domains melden — Telegram-Bot oder [email protected]
- Integrieren Sie unsere Sperrlisten — hinzufügen Zerstörungsliste an Ihr DNS, Ihre Firewall oder Ihre Sicherheitstools
- Nutzen Sie unsere API — Erstellen Sie Tools, Bots oder Dashboards mithilfe der Bedrohungs-API
- Pull-Requests einreichen — Verbesserungen am Erkennungsalgorithmus, Tipps zur Integration, aktuelle Informationen
- Bewusstsein schaffen — Teilen Sie unsere Forschungsergebnisse in den sozialen Medien
Wir nehmen keine Spenden entgegen – die beste Art, uns zu unterstützen, ist, unsere Daten nutzbar zu machen.
Wofür kann ich die Daten von PhishDestroy verwenden?
Unsere Daten (MIT-Lizenz) werden für folgende Zwecke verwendet:
- Netzwerksicherheit — Firewall-Regeln, DNS-Sperrung, E-Mail-Filterung
- Automatisierung — SIEM/SOC-Integration, automatisierte Reaktion auf Sicherheitsvorfälle
- Bedrohungsforschung — Analyse von Phishing-Kampagnen, Trends bei der Markenimitation
- ML/KI-Schulung — Trainingsdatensätze für Modelle zur Erkennung von Phishing-Angriffen
- Trendanalyse — Missbrauchsraten bei Registrierstellen, Risikomuster bei TLDs, Entwicklung von „Drainern“
- Rechtliche Beweismittel — mit Zeitstempel versehene Domain-Berichte für Strafverfolgungsbehörden und Versicherungsfälle
Historisches Gewölbe: Über 500.000 Domains wurden in mehr als 5 Jahren archiviert. Kontakt [email protected] für den Zugriff.
