Takedown
Eine Maßnahme, die verhindert, dass eine Domain für Schaden genutzt wird, zum Beispiel indem sie deaktiviert wird, sodass sie nicht mehr funktioniert, oder indem sie gesperrt oder gelöscht wird. Registrar Ein Unternehmen, das Domainnamen im Auftrag von Kunden bei der Registry registriert. Vollständige Definition von Registrar und Registry Die zentrale Datenbank und das System einer Top-Level-Domain, im weiteren Sinne auch die Organisation, die sie betreibt. Vollständige Definition von Registry ergreifen solche Maßnahmen nach Missbrauchsmeldung Ein Hinweis an einen Registrar, eine Registry oder einen Hoster, dass eine Domain für schädliche Zwecke genutzt wird. Vollständige Definition von Missbrauchsmeldung, Gerichtsbeschlüssen oder Entscheidungen in Streitverfahren.
- kategorie
- Sicherheit und Missbrauch
Ein Takedown liegt vor, wenn ein Registrar oder eine Registry verhindert, dass eine Domain genutzt wird, um Schaden anzurichten, meist indem sie sie außer Betrieb setzt. Website und E-Mail unter der Domain sind dann nicht mehr erreichbar, obwohl die Domain oft registriert bleibt.
Was ein Domain-Takedown ist
„Takedown“ ist das Wort aus der Alltagssprache. Die Verträge der ICANN Internet Corporation for Assigned Names and Numbers Die gemeinnützige Organisation, die das weltweite DNS und die gTLD-Policy koordiniert. Vollständige Definition von ICANN mit gTLD-Registraren und -Registrys sprechen von Maßnahmen, die DNS-Missbrauch Schädliche Nutzung von Domains, in den Verträgen der ICANN als fünf bestimmte Bedrohungen definiert. Vollständige Definition von DNS-Missbrauch „beenden oder auf andere Weise stören“. Seit den Änderungen vom 5. April 2024 umfasst dieser Missbrauch nur fünf Dinge: Malware Schädliche Software, die oft über Domainnamen verbreitet oder gesteuert wird. Vollständige Definition von Malware, Botnetze, Phishing Das Vortäuschen einer vertrauenswürdigen Identität, um Daten zu stehlen, oft mit ähnlich aussehenden Domains. Vollständige Definition von Phishing, Pharming Die Umleitung von Nutzern auf gefälschte Websites, obwohl sie die richtige Domain eingeben. Vollständige Definition von Pharming und Spam Unerwünschte Massennachrichten, die nur dann als DNS-Missbrauch gelten, wenn sie anderen Missbrauch verbreiten. Vollständige Definition von Spam, wenn er eines der anderen vier transportiert. Betrug und Beschwerden wegen Urheberrechtsverletzungen fallen unter andere Regeln.
Ein Takedown beginnt auf drei Wegen:
- Eine Missbrauchsmeldung an den Registrar oder die Registry auf Grundlage ihres Vertrags mit der ICANN.
- Eine Anordnung eines Gerichts oder einer Behörde. Die Hinweise der ICANN von 2012 zu Beschlagnahmungen zählen auf, was eine Anordnung verlangen kann: die Auflösung der Domain stoppen, sie auf eine Hinweisseite umleiten oder sie einem Betreiber übergeben.
- Eigene Prüfungen des Betreibers. EURid Die gemeinnützige Registry, die .eu per Vertrag mit der Europäischen Kommission betreibt. Vollständige Definition von EURid, die Registry für .eu, betreibt das Abuse Prevention and Early Warning System (APEWS), das Domains sperrt, die es als möglicherweise missbrauchsbezogen markiert.
Auch Entscheidungen in Streitverfahren, etwa nach der UDRP Uniform Domain-Name Dispute-Resolution Policy Außergerichtliches Verfahren der ICANN für Markenstreitigkeiten um Domainnamen. Vollständige Definition von UDRP, können dazu führen, dass eine Domain gelöscht oder übertragen wird. Dabei geht es aber um Rechte an der Domain, nicht um Missbrauch; die Hinweise von 2012 verweisen solche Streitigkeiten an die UDRP statt an eine Beschlagnahmung.
Wie man eine missbräuchliche Domain meldet
Bei einer gTLD-Domain ist meist der Registrar die erste Anlaufstelle; die Registry eignet sich bei Missbrauch in großem Umfang; bei einer gehackten legitimen Website können der Hosting-Anbieter oder der Domaininhaber Die Person oder Organisation, auf die ein Domainname registriert ist. Vollständige Definition von Domaininhaber besser geeignet sein. Registrare müssen auf ihrer Homepage eine E-Mail-Adresse oder ein Webformular für Missbrauchsmeldungen veröffentlichen und den Eingang bestätigen. Geschieht in angemessener Zeit nichts, kann eine Beschwerde an ICANN Contractual Compliance Das Team der ICANN, das die Verträge von Registrys und Registraren durchsetzt. Vollständige Definition von ICANN Contractual Compliance gehen, mit einem Nachweis der ersten Meldung. Die ICANN kann die Richtlinien von ccTLD länderspezifische Top-Level-Domain Eine Top-Level-Domain für ein Land oder Gebiet, meist zwei Buchstaben lang. Vollständige Definition von ccTLD wie .es oder .eu nicht durchsetzen.
Welche Belege nötig sind
Die Verträge verlangen ein Handeln auf Grundlage verwertbarer Belege: Informationen, die dem Registrar leicht zugänglich sind und für eine vernünftige Entscheidung ausreichen, dass die Domain für DNS-Missbrauch genutzt wird. Eine feste Checkliste gibt es nicht. Nützlich sind:
- die vollständige Webadresse (URL), „entschärft“, sodass sie lesbar, aber nicht anklickbar ist, etwa example[.]com/login[.]html;
- ein Screenshot, der zeigt, was nachgeahmt wird, etwa eine Anmeldeseite einer Bank;
- die Phishing-E-Mail oder SMS;
- Datum und Uhrzeit jeder Beobachtung, mit Zeitzone.
Schnelligkeit zählt, denn das SSAC Security and Stability Advisory Committee Expertenausschuss der ICANN für die Sicherheit und Stabilität der Namens- und Adresssysteme. Vollständige Definition von SSAC weist darauf hin, dass Missbrauch oft kurzlebig ist. Auch eine unvollständige Meldung muss untersucht werden, doch die ICANN schließt Beschwerden ohne ausreichende Belege als ungültig.
Was Registrys und Registrare tun können: Sperrung, Sinkholing und mehr
- Sperrung. Der Registrar setzt den Status clientHold Ein Registrar-Status, durch den eine Domain im DNS nicht mehr funktioniert. Vollständige Definition von clientHold oder die Registry den Status serverHold Ein Registry-Status, durch den eine Domain im DNS nicht mehr funktioniert. Vollständige Definition von serverHold. Die Domain wird nicht mehr aufgelöst, sodass Website, E-Mail und andere Dienste ausfallen.
- Transfersperre Beschränkung, die verhindert, dass eine Domain zu einem anderen Registrar wechselt. Vollständige Definition von Transfersperre. Sie wird hinzugefügt, damit der Domaininhaber die Domain nicht wegbewegen kann, um der Maßnahme zu entgehen.
- Benachrichtigung. Bei einer gehackten legitimen Domain oder bei Missbrauch auf einer einzelnen Subdomain Name, der unterhalb einer registrierten Domain angelegt wird, etwa shop.example.com. Vollständige Definition von Subdomain kann der Registrar den Domaininhaber stattdessen auffordern, die Inhalte bis zu einem bestimmten Datum zu entfernen.
- Weiterleitung des Falls. Eine Registry gibt die Domain entweder mit Belegen an den Registrar weiter oder handelt selbst.
- Umleitung. Auf Ersuchen von Strafverfolgungsbehörden kann eine Registry die Domain auf andere Nameserver Ein Server, der die DNS-Records einer Domain vorhält und Abfragen beantwortet. Vollständige Definition von Nameserver zeigen lassen, etwa auf ein Sinkhole Ein sicherer Server, auf den eine bösartige Domain umgeleitet wird, um die Angreifer abzuschneiden. Vollständige Definition von Sinkhole, sodass der Datenverkehr einen Server der ersuchenden Seite erreicht. Um ein Botnetz Ein Netz infizierter Computer, das ein Angreifer steuert. Vollständige Definition von Botnetz zu blockieren, noch nicht registrierte Domains anzulegen, erfordert in der Regel den Security Response Waiver (SRW) der ICANN.
Fristen und Einsprüche
Die Verträge sagen „umgehend“ und setzen keine feste Frist. Die Hinweise der ICANN nennen beispielhafte Zeiten, keine Regeln: zwei Werktage, bis ein Registrar eine neue Phishing-Domain sperrt, drei, bis er den Inhaber einer gehackten Domain benachrichtigt, und sechs Stunden für eine Registry, die mit Strafverfolgungsbehörden gegen ein Botnetz vorgeht.
Stand Oktober 2026 meldet die ICANN für den Zeitraum vom 5. April 2024 bis zum 5. April 2026 fast 530 Untersuchungen, von denen mehr als 480 abgeschlossen sind; etwa 66 % führten zu Maßnahmen, die den Missbrauch beendeten, und 8 % zu Schritten, die ihn störten.
Für einen Domaininhaber, dessen Domain einem Takedown unterlag:
- gTLD generische Top-Level-Domain Eine Top-Level-Domain, die nicht an ein Land gebunden ist und unter Verträgen mit der ICANN betrieben wird. Vollständige Definition von gTLD. Die Hinweise der ICANN raten Domaininhabern nur, sich an den Registrar zu wenden, etwa um die Aufhebung von clientHold zu verlangen; die Bedingungen der Registrare sind unterschiedlich.
- .eu. Eine durch APEWS gesperrte Domain zeigt „Server Hold“. Der Inhaber muss die Registrierungsdaten Die Informationen, die über eine Domain und ihren Inhaber gespeichert werden. Vollständige Definition von Registrierungsdaten auf my.eurid.eu verifizieren; geschieht das nicht rechtzeitig, wird die Domain entzogen und ist für alle frei.
- .es. Nach der Orden ITC/1542/2005 muss der Inhaber angehört werden, bevor eine Domain wegen Verstoßes gegen die Registrierungsbedingungen gelöscht wird, und der Rechtsweg bleibt offen.
Was ein Takedown nicht lösen kann
- Registrys und Registrare handeln nur auf Ebene der ganzen Domain: Wer sie sperrt, um eine einzelne Seite zu stoppen, legt auch alle Subdomains still.
- Die Sperrung einer gehackten Domain schneidet auch ihre legitime Website und E-Mail ab; der Hoster oder der Domaininhaber muss den Hack trotzdem beheben.
- Die Inhalte bleiben auf dem Server, und die Befugnisse der ICANN reichen nicht bis zu den Hosting-Anbietern.
- Täter weichen auf neue Domains aus. Die Hinweise der ICANN von 2012 halten fest, dass 100 erzeugte Domains pro Tag in drei Monaten 10.000 ergeben und dass eine übersehene Domain ein Botnetz wiederbeleben kann.
Stand Oktober 2026 würde ein Vorschlag in PDP Policy-Entwicklungsprozess Das formelle Verfahren der ICANN zur Entwicklung neuer Policies. Vollständige Definition von PDP 1 Registrare verpflichten, weitere Domains zu prüfen, die mit einem Täter verbunden sind; die Kommentarfrist endete am 28. September 2026, und nichts ist beschlossen.
Beispiel: zwei Phishing-Meldungen
Eine neue Domain, example.com, zeigt eine gefälschte Bank-Anmeldeseite, die per SMS verbreitet wird, und die meldende Person gibt dem Registrar eine entschärfte URL, einen Screenshot und die Nachricht. Die Domain ist erst wenige Tage alt und hat keine anderen Inhalte, daher setzt der Registrar clientHold und kann eine Transfersperre hinzufügen. Läge das Phishing stattdessen auf shop.example.net, einer Subdomain einer seit Langem bestehenden legitimen Website, würde der Registrar den Domaininhaber benachrichtigen.
Quellen
- Advisory: Compliance With DNS Abuse Obligations in the Registrar Accreditation Agreement and the Registry Agreement, öffnet eine andere Website in einem neuen Tab
- Submitting DNS Abuse Complaints to ICANN: A Step-by-Step Guide, öffnet eine andere Website in einem neuen Tab
- Guidance for Preparing Domain Name Orders, Seizures & Takedowns, öffnet eine andere Website in einem neuen Tab
- EURid: Data Quality, öffnet eine andere Website in einem neuen Tab