Den Untergrund sehen, die Nachweise sichern.

Handlungsbedarf in der Übersicht: kritische und hohe Alarme mit den Incidents, zu denen sie gehören, jeweils mit Bearbeiter und Alter.

Überwachen Sie Foren, geschlossene Communities, Onion-Dienste und Ransomware-Leak-Sites. Erkennen Sie Datenlecks, offengelegte Zugangsdaten und die Akteure dahinter, jeweils an eine versiegelte Erfassung gebunden.

Übersichtsansicht: Alarme mit Handlungsbedarf, offene Incidents, Quellenzustand und Crawl-Aktivität.

Produktansicht mit fiktiven Daten

Dark-Web-Monitoring dort, wo Ihre Tools nichts sehen.

Kontinuierliches Dark-Web-Monitoring von Foren, geschlossenen Communities, Deep-Web-Quellen und Onion-Diensten, in vielen Sprachen, auch kyrillisch.

Produktansichten mit fiktiven Daten

  • Öffentliche Foren

    Neue Threads, Antworten und Änderungen werden planmäßig erfasst.

    Planmäßig neu geprüft

    Ein Thread aus einem öffentlichen Forum in der Thread-Ansicht, mit Antworten, letztem Beitrag und Watchlist-Treffer.
  • Geschlossene Communities

    Sitzungszustand wird geprüft und Zugangsprobleme werden gemeldet, bei Zugängen, die Ihre Organisation nutzen darf.

    Zugangsproblem gemeldet

    Ein Thread aus einem geschlossenen Marktplatz. Der Reader meldet, dass ein Captcha die Sitzung blockiert, sodass neue Antworten warten, bis sich eine Person anmeldet.
  • Deep-Web-Quellen

    Seiten hinter einer gültigen Sitzung, erfasst mit dem Zeitpunkt der Aufnahme.

    Sitzung vorhanden, nie angezeigt

    Die Herkunft eines Threads: der Lauf war erfolgreich, der Zeitpunkt des Crawls und eine vorhandene Sitzung, deren Geheimnisse nie angezeigt werden.
  • Onion-Dienste

    Onion-Foren, die für CTI-Recherche autorisiert sind, über Tor in der Originalsprache gelesen.

    Über Tor gelesen, auf Russisch

    Ein Thread aus einem Onion-Forum, auf Russisch verfasst, in der Thread-Ansicht.
  • Ransomware-Leak-Sites

    Opfereinträge, verfolgt vom Countdown bis zur Entfernung.

    Jeder Opfereintrag

    Leak-Site-Monitoring ansehen
    Die Ransomware-Ansicht der Quellen: ältere Opfereinträge, veröffentlicht, geleakt oder entfernt.
  • Verlauf

    Die Vergangenheit einer Quelle am Tag ihrer Anbindung nachladen. Änderungen bleiben erhalten, sodass Sie sehen, was ein Beitrag zuvor sagte.

    Bearbeitet, frühere Version erhalten

    Die Revisionen eines Beitrags: die Kontaktzeile, die der Autor nach der ersten Erfassung ergänzte, neben der früheren Version.

Erkennung von Datenlecks, solange Angebote noch gelistet sind.

Beiträge werden nach Absicht, betroffener Organisation, Region, Datentypen, Datensatzanzahl und Preis klassifiziert, und Stichproben werden markiert.

Fahren Sie über ein Feld oder fokussieren Sie es, um es im erfassten Thread zu finden.Öffnen Sie ein Feld, um es im erfassten Thread zu sehen.

Der Thread-Reader in voller Breite in Corvidint: ein Beitrag, der Zugang zu einer EU-Regionalbank verkauft, mit seinen Fakten, Watchlist-Treffer, Beitragstext und Anhang

Produktansicht mit fiktiven Daten

Herkunft

  1. QuelleDas Forum, in dem es gepostet wurde
  2. SammellaufDer geplante Lauf, der es gelesen hat
  3. Versiegelte ErfassungDie Seite wie erfasst, mit Fingerabdruck
  4. BeitragDer Text, aus dem jeder Wert stammt
  5. FundWas der Analyst liest, gekennzeichnet
  6. WatchlistDie Regel, die ihn zutage brachte

Tracking von Bedrohungsakteuren über jeden Alias.

Handles, Wallets und Kontakte werden quellenübergreifend aufgelöst. Ein Verkäufer, der seinen Namen wechselt, bleibt ein Akteur, und Ihre Watchlists folgen ihm.

Quelle A, Onion-Forum412 Beiträge dieses Akteurs

Quelle B, geschlossener Marktplatz96 Beiträge dieses Akteurs

Quelle C, öffentliches Board31 Beiträge dieses Akteurs

Ein synthetisches Beispiel. Dasselbe Handle auf Quelle A und Quelle C, eine Wallet, die auf Quelle A und Quelle B wiederverwendet wird, und ein Kontakt, den Quelle B und Quelle C teilen, lösen sich zu einem verfolgten Akteur auf.

Zu diesem Akteur erfasst

  • Akteure3
  • Aliasse3
  • Geteilte Kennungen3
  • Beiträge6
  • Threads3
  • Indikatoren2
  • Organisationen2
  • Länder2
  • Schlüssel1
  • Leak-Einträge1
  • Watchlists2
  • Alarme2
  • Incidents1

Fahren Sie über einen Knoten oder fokussieren Sie ihn, um seine Verbindungen zu sehen.

Synthetische Daten

Alles, was mit diesem Akteur verknüpft ist

  • h4rvestgepostetZugang, EU-Regionalbank
  • 198[.]51[.]100[.]23extrahiert ausZugang, EU-Regionalbank
  • Zugang, EU-Regionalbankzielt aufRegionalbank, EU
  • Neues Angebotzielt aufBuchhaltungsfirmen
  • Buchhaltungsfirmenansässig inNiederlande
  • Buchhaltungsfirmenansässig inBelgien
  • kr0nos_svcgepostetUpdate der Escrow-Regeln
  • kr0nos_svcbetreibtk3vq7nz2…[.]onion
  • k3vq7nz2…[.]onionerwähnt inUpdate der Escrow-Regeln
  • dust_roomantwortete aufZugang, EU-Regionalbank
  • dust_roomzahlte anh4rvest
  • 41F7 0D9Bgenutzt vonh4rvest
  • Logistikunternehmen, DEerwähntGeteilter Kontakt
  • EU-Banken, Zugangsverkäufetraf zu aufZugang, EU-Regionalbank
  • EU-Banken, Zugangsverkäufelöste ausal_9f21
  • Verfolgte Akteuretraf zu aufharvest_ops
  • Verfolgte Akteurelöste ausal_9f28
  • al_9f28gebündelt ininc_204
Das Akteursprofil in der Konsole: Aliasse, erstes und letztes Auftreten, Aktivität und eine abgeleitete Zusammenfassung, mit fiktiven Daten
Die Foren des Akteurs in der Konsole, mit Rang, Beitrittsdatum und Beiträgen in jedem Forum, mit fiktiven Daten
Ein neues Angebot desselben Akteurs in einem anderen Forum, im Thread-Reader, mit fiktiven Daten
Das Aktionsmenü dieses Angebots, geöffnet auf dem Alarm, den es ausgelöst hat, mit fiktiven Daten
Das Akteursprofil in der Konsole: Aliasse, erstes und letztes Auftreten, Aktivität und eine abgeleitete Zusammenfassung, mit fiktiven Daten
Das Aktionsmenü dieses Angebots, geöffnet auf dem Alarm, den es ausgelöst hat, mit fiktiven Daten

Produktansicht mit fiktiven Daten

Wer er ist

Handles nach Quelle
QuelleHandleRangBeitrittBeiträge
Quelle Ah4rvestVerkäuferApr. 2023412
Quelle Bharvest_opsMitgliedJan. 202496
Quelle Ch4rvestKein RangJuni 202431
Kennungen
Wallet in 14 Beiträgen auf 2 Quellen wiederverwendet@proton[.]exampleKontakt auf 2 Quellen geteilt, 9 Erwähnungenh4rvestDasselbe Handle auf 2 Quellen41F7 0D9BPGP-Schlüssel in 3 Beiträgen genannt
Postingzeiten, UTC
Sprachen
Englisch und Russisch, je Beitrag erkannt
Gesehen
11. Apr. 2023 bis 2. Okt. 2026
Aktivität
539 Beiträge, 70 in den letzten 30 Tagen, 2 Threads gestartet

Was er angreift und mit wem er handelt

Themen
Initial Access, VPN- und Domänenkonten, Combo-Listen
Branchen
Banken, Zahlungsdienstleister, Buchhaltungsfirmen
Länder
Niederlande and Belgien sowie EU-Banken ohne genanntes Land
Geforderte Preise
5 bis 6 BTC bei 3 Angeboten, nur Escrow
Verknüpfte Threads
[Access] EU regional bank, VPN + domain userQuelle A, Onion-Forum, 41 AntwortenSelling RDP to accounting firms, NL/BEQuelle D, Onion-Forum, 4 Antworten
Alarme und Incidents
KritischInitial Access für eine überwachte Bank angebotenal_9f21HochRDP-Zugang zu Buchhaltungsfirmen in NL/BEal_9f28Incident: Zugangsverkäufe mit Ziel EU-Regionalbanken, 4 Alarmeinc_204
Handelt mit
dust_roomFragte zum Angebot nach, 5 Interaktionenkr0nos_svcEscrow und Bürgschaften, 3 InteraktionenmirageFragte nach einem Zahlungspartner, 1 Interaktion

Synthetische Daten

Extrahiert und defanged, im Produkt

Produktansicht mit fiktiven Daten

IOC-Extraktion, defanged und bereit zur Jagd.

E-Mails, Domains, URLs, Onion-Adressen, IPs, Hashes, CVEs und Krypto-Wallets werden aus jedem Beitrag gezogen und defanged, damit sich nichts versehentlich öffnet.

  • Domain

    nordhafen-support[.]example

    Jeder Punkt in Klammern, damit sie nie aufgelöst wird.

  • URL

    hxxps://files[.]example[.]net/s/7Qm2Lx

    Schema entschärft zu hxxps, Host-Punkte in Klammern.

  • Onion-Adresse

    hxxp://k3vq7nz2…6wpx3yha[.]onion/escrow

    Als defanged Adresse gezeigt, nie verlinkt.

  • CVE

    CVE-2026-21847

    Abgeglichen über jeden Beitrag, der sie nennt.

  • Krypto-Wallet

    Bitcoin
    bc1q9h7g…0pz3ve7c
    Ethereum
    0x7f3a91c4…d02be91c

    In der Mitte gekürzt und akteursübergreifend verknüpft.

  • Datei-Hash

    MD5
    3c62e6a0960af0138dd8363e24e3f899
    SHA-1
    b20b68ec0b291b99ea5d4d9e6bb66a11dd037b31
    SHA-256
    1b8e0c7dab474a027ed90be3f00e397a07fe8b96c9c2ba52f77036e9b7d9e2f4

    Genau wie gefunden belassen: Ein Hash lässt sich nicht öffnen.

  • IP-Adresse

    IPv4
    198[.]51[.]100[.]23
    IPv6
    2001[:]db8[:]4f1a[:][:]17

    Punkte und Doppelpunkte in Klammern, IPv4 wie IPv6.

Synthetische Daten

KI-Analyse, die die Fakten nie überschreibt.

Quellfakten bleiben genau so, wie sie erfasst wurden. KI-Anreicherung steht in einem eigenen Block, versehen mit Modell, Prompt-Version und Konfidenz, und überschreibt sie nie.

Dieselben Antworten mit ausgewählter Übersetzung: Jede zeigt ihren englischen Text in einem Block mit der Kennzeichnung Abgeleitet, Maschinelle Übersetzung, mit Modell nllb-ru-en v3.1 und Konfidenz 0,93, markiert als Maschinelle Übersetzung, kein Nachweis
Der Thread-Reader im Produkt mit ausgewähltem Original: Antworten auf Russisch, gekennzeichnet als Wie erfasst, Nachweis
Dieselben Antworten mit ausgewählter Übersetzung: Jede zeigt ihren englischen Text in einem Block mit der Kennzeichnung Abgeleitet, Maschinelle Übersetzung, mit Modell nllb-ru-en v3.1 und Konfidenz 0,93, markiert als Maschinelle Übersetzung, kein Nachweis
Der Thread-Reader im Produkt mit ausgewähltem Original: Antworten auf Russisch, gekennzeichnet als Wie erfasst, Nachweis

Produktansicht mit fiktiven Daten

  • Zusammenfassungen von Beiträgen und ganzen Threads.
  • Optionale Übersetzung, immer gekennzeichnet.
  • Läuft auf lokalen oder selbst gehosteten Modellen, wenn Daten im Haus bleiben müssen.
Abgeleitete Analyse im Produkt: eine Zusammenfassung und eine Klassifizierung des Threads, jeweils als Abgeleitet gekennzeichnet und mit Modell, Version und Konfidenz versehen
  1. Als Abgeleitet gekennzeichnet
  2. Modell und Version
  3. Konfidenz

Produktansicht mit fiktiven Daten

Dark-Web-Alarme aus Watchlists, die nie aufhören zu beobachten.

Volltext- und semantische Suche über alles Gesammelte. Machen Sie aus dem, was Ihnen wichtig ist, Watchlists, spielen Sie sie über den Verlauf erneut ab und leiten Sie Alarme an Ihre Tools weiter.

Das Befehlsmenü über der Übersicht geöffnet, um zu einer beliebigen Ansicht zu springen oder Threads, Akteure, Entitäten und Quellen zu durchsuchen
Strg K öffnet das Befehlsmenü sofort, von jeder Ansicht aus.
Suchergebnisse für regional bank, 49 Ergebnisse in 212 ms mit hervorgehobenen Treffern, und der ausgewählte Beitrag mit seinen defanged Indikatoren
Durchsuchen Sie alles Gesammelte, jeder Treffer hervorgehoben.
Der Alarm-Posteingang, schwerste zuerst, mit Watchlist-Treffern, Bearbeitern, Anzahlen und Status
Watchlist-Treffer kommen als Alarme an, bereit zum Zuweisen und Schließen.
Der Watchlist-Tab, mit jeder Watchlist und ihren Begriffen, Quellen, Schweregrad und Treffern der letzten 24 Stunden
Jede Watchlist hält ihre Begriffe, ihre Quellen und ihre Treffer.

Produktansicht mit fiktiven Daten

  • Entwickelt, um in unter 100 ms zu antworten.

    Suche und Filter über alles Gesammelte.

  • Standardmäßig defanged.

    Links und Adressen öffnen sich nie versehentlich.

  • Unscharf bis zum Einblenden.

    Sensible Werte bleiben verborgen, bis ein Analyst sie anzeigt.

Digitale Nachweise, hinter denen Sie stehen können.

Jede Seite wird vollständig erfasst, mit einem SHA-256-Fingerabdruck versiegelt und mit jedem Fund verknüpft, den sie stützt. Änderungen bleiben erhalten, nie wird etwas überschrieben.

Eine Explosionsdarstellung einer versiegelten Erfassung: der erfasste Beitrag, seine Seitenerfassungen, seine Dateien und sein SHA-256-Fingerabdruck.

Produktansicht: eine erfasste Antwort, ihr externes Bild nicht geladen und der Bild-Host defanged.
Produktansicht: eine erfasste Antwort, ihr externes Bild nicht geladen und der Bild-Host defanged.

Erfasster Beitrag

Der Beitrag, wie das Forum ihn auslieferte. Sein externes Bild wird nie geladen, und jede Adresse ist defanged.

Produktansicht: die Seitenerfassungen des Threads, jeweils mit SHA-256-Hash und Datum aufgelistet.

Seitenerfassungen

Jede Seite des Threads wird vollständig erfasst, jeweils mit eigenem SHA-256-Hash und Datum.

Produktansicht: die Dateien des Threads, vom Forum aufgelistet und nie im Browser geöffnet.

Dateien

Anhänge werden mit Name, Größe und Hash erfasst und nie im Browser geöffnet.

Fingerabdruck

Ein SHA-256-Fingerabdruck über die gesamte Erfassung. Ändert sich ein einziges Byte, stimmt er nicht mehr.

Mit SHA-256 versiegelt

Jeder Fund verweist auf diese Erfassung, ihre Quelle, den Sammellauf und den Beitrag sowie auf die Watchlist, die ihn zutage förderte.

  1. QuelleCorvid
  2. Sammellaufrun_6b19d4e0
  3. Versiegelte Erfassungsha256 91c4ab22…
  4. Beitrag#5
  5. Fundthr_4471
  6. WatchlistEU banks

Produktansicht mit fiktiven Daten

Eine leere Seite heißt nicht, dass es keine neuen Beiträge gibt.

Jeder Sammellauf endet in einem benannten Ergebnis, und der Zustand jeder Quelle ist sichtbar. So verbirgt Stille nie einen Fehler.

Die Quellenansicht in Corvidint: Zustand der gesamten Flotte nach Status sowie jede Quelle mit Zustand, letztem Crawl, Takt und Beiträgen der letzten 24 Stunden
Ein Thread in Corvidint aus einer ratenbegrenzten Quelle: Der Reader weist darauf hin, dass neue Antworten verspätet eintreffen können und gespeicherte Beiträge bis zum letzten Lauf vollständig sind
Keine neuen Inhalte
Die Quelle wurde vollständig gelesen, und es wurde nichts Neues gepostet.
Authentifizierung fehlgeschlagen
Die Sitzung wurde abgelehnt, und das Zugangsproblem wird gemeldet, bevor eine Lücke entsteht.
Challenge ausgeliefert
Die Seite antwortete mit einer Challenge-Seite statt mit ihrem Inhalt.
Quellen in Corvidint: eine ausgefallen nach einer Änderung der Seite, eine durch eine Captcha-Challenge blockiert, eine ratenbegrenzt, jeweils in Worten erklärt
Layout-Drift
Die Seitenstruktur hat sich geändert, sodass Beiträge nicht mehr wie zuvor gelesen werden können.
Parser-Fehler
Die Seite kam an, aber ihre Beiträge ließen sich nicht daraus lesen.
Netzwerkfehler
Die Quelle war während des Laufs nicht erreichbar.
Teilweise gerendert
Nur ein Teil der Seite wurde geladen, daher gilt der Lauf nicht als vollständig.
Ungewöhnlich geringes Volumen
Weit weniger Beiträge, als diese Quelle in einem Lauf üblicherweise liefert.
Beschädigte Erfassung
Die Seitenerfassung kam beschädigt zurück, und der Lauf meldet es.
Nachweisspeicher nicht verfügbar
Erfassungen konnten nicht gespeichert werden, daher meldet der Lauf die Lücke, statt durchzulaufen.
Indexierung verzögert
Beiträge wurden gesammelt, sind aber noch nicht durchsuchbar.

Ist eine Quelle verspätet oder blockiert, sagt es jeder Thread aus dieser Quelle, und bereits gespeicherte Beiträge bleiben lesbar.

Ändert eine Seite ihr Layout, wird eine Reparatur vorgeschlagen, und eine Person genehmigt sie.

Der Reader in Corvidint warnt, dass eine Quelle die Sammlung drosselt, sodass neue Antworten verspätet eintreffen können
Die Quellenansicht in Corvidint: Zustand der gesamten Flotte nach Status sowie jede Quelle mit Zustand, letztem Crawl, Takt und Beiträgen der letzten 24 Stunden
Ein Thread in Corvidint aus einer ratenbegrenzten Quelle: Der Reader weist darauf hin, dass neue Antworten verspätet eintreffen können und gespeicherte Beiträge bis zum letzten Lauf vollständig sind

Produktansicht mit fiktiven Daten

Sehen Sie es an Ihren Quellen.

Sagen Sie uns, was Sie brauchen. Wir führen Sie durch eine Live-Erfassung, vom Beitrag bis zum versiegelten Datensatz.

Briefing anfragen

Lieber per E-Mail? Schreiben Sie an [email protected].