Field notes from the detection pipeline
Long-form writeups of the malware families we see in production, the engineering decisions behind the scanner, and occasional infrastructure post-mortems.
Das Browser-Telemetriemodell von ExploitShield
Ein technischer ExploitShield-Deep-Dive zu „Das Browser-Telemetriemodell von ExploitShield“ für Forscher, SOC-Engineers und Threat-Intelligence-Analysten.
Sandboxie-Isolation als praktische Analysegrenze
Ein technischer ExploitShield-Deep-Dive zu „Sandboxie-Isolation als praktische Analysegrenze“ für Forscher, SOC-Engineers und Threat-Intelligence-Analysten.
MITM-Body-Capture für Web-Malware-Triage
Ein technischer ExploitShield-Deep-Dive zu „MITM-Body-Capture für Web-Malware-Triage“ für Forscher, SOC-Engineers und Threat-Intelligence-Analysten.
CDP, MITM, DOM, Runtime und Interaktion: fünf Evidenzebenen
Ein technischer ExploitShield-Deep-Dive zu „CDP, MITM, DOM, Runtime und Interaktion: fünf Evidenzebenen“ für Forscher, SOC-Engineers und Threat-Intelligence-Analysten.
Vom Crawl-Job zum Bedrohungsdossier
Ein technischer ExploitShield-Deep-Dive zu „Vom Crawl-Job zum Bedrohungsdossier“ für Forscher, SOC-Engineers und Threat-Intelligence-Analysten.
Historische Diffs als Erkennungsprimitive
Ein technischer ExploitShield-Deep-Dive zu „Historische Diffs als Erkennungsprimitive“ für Forscher, SOC-Engineers und Threat-Intelligence-Analysten.
Temporale Analyse der Script-Evolution
Ein technischer ExploitShield-Deep-Dive zu „Temporale Analyse der Script-Evolution“ für Forscher, SOC-Engineers und Threat-Intelligence-Analysten.
Drift von Redirect-Ketten über Crawls
Ein technischer ExploitShield-Deep-Dive zu „Drift von Redirect-Ketten über Crawls“ für Forscher, SOC-Engineers und Threat-Intelligence-Analysten.
Neu erschienene Dritt-Domains als Frühwarnsignal
Ein technischer ExploitShield-Deep-Dive zu „Neu erschienene Dritt-Domains als Frühwarnsignal“ für Forscher, SOC-Engineers und Threat-Intelligence-Analysten.
Time-Decay-Scoring für Web-Indikatoren
Ein technischer ExploitShield-Deep-Dive zu „Time-Decay-Scoring für Web-Indikatoren“ für Forscher, SOC-Engineers und Threat-Intelligence-Analysten.
Script-Lineage und Parentage bei Client-Side-Malware
Ein technischer ExploitShield-Deep-Dive zu „Script-Lineage und Parentage bei Client-Side-Malware“ für Forscher, SOC-Engineers und Threat-Intelligence-Analysten.
Erkennung von Runtime-Script-Injection
Ein technischer ExploitShield-Deep-Dive zu „Erkennung von Runtime-Script-Injection“ für Forscher, SOC-Engineers und Threat-Intelligence-Analysten.
Inline-Script-Hashing und Ähnlichkeitsanalyse
Ein technischer ExploitShield-Deep-Dive zu „Inline-Script-Hashing und Ähnlichkeitsanalyse“ für Forscher, SOC-Engineers und Threat-Intelligence-Analysten.
Verdächtige JavaScript-Primitiven in Web-Malware
Ein technischer ExploitShield-Deep-Dive zu „Verdächtige JavaScript-Primitiven in Web-Malware“ für Forscher, SOC-Engineers und Threat-Intelligence-Analysten.
Erkennung von Content-Type-Abweichungen
Ein technischer ExploitShield-Deep-Dive zu „Erkennung von Content-Type-Abweichungen“ für Forscher, SOC-Engineers und Threat-Intelligence-Analysten.
Frame-Tree-Erweiterung und versteckte Iframes
Ein technischer ExploitShield-Deep-Dive zu „Frame-Tree-Erweiterung und versteckte Iframes“ für Forscher, SOC-Engineers und Threat-Intelligence-Analysten.
Monitoring von Form-Actions und Submission-Endpunkten
Ein technischer ExploitShield-Deep-Dive zu „Monitoring von Form-Actions und Submission-Endpunkten“ für Forscher, SOC-Engineers und Threat-Intelligence-Analysten.
Service Worker und persistente Browser-Bedrohungen
Ein technischer ExploitShield-Deep-Dive zu „Service Worker und persistente Browser-Bedrohungen“ für Forscher, SOC-Engineers und Threat-Intelligence-Analysten.
Redirect-Graphen zur Infrastrukturaufklärung
Ein technischer ExploitShield-Deep-Dive zu „Redirect-Graphen zur Infrastrukturaufklärung“ für Forscher, SOC-Engineers und Threat-Intelligence-Analysten.
Interaktionsgetriggerte Redirects und Cloaking
Ein technischer ExploitShield-Deep-Dive zu „Interaktionsgetriggerte Redirects und Cloaking“ für Forscher, SOC-Engineers und Threat-Intelligence-Analysten.
Domain-Alter und RDAP-Intelligence in Redirect-Ketten
Ein technischer ExploitShield-Deep-Dive zu „Domain-Alter und RDAP-Intelligence in Redirect-Ketten“ für Forscher, SOC-Engineers und Threat-Intelligence-Analysten.
DNS-Malware-Intelligence und Sinkhole-Interpretation
Ein technischer ExploitShield-Deep-Dive zu „DNS-Malware-Intelligence und Sinkhole-Interpretation“ für Forscher, SOC-Engineers und Threat-Intelligence-Analysten.
ASN- und Hosting-Provider-Pivots
Ein technischer ExploitShield-Deep-Dive zu „ASN- und Hosting-Provider-Pivots“ für Forscher, SOC-Engineers und Threat-Intelligence-Analysten.
TLS-Zertifikate und Certificate-Transparency-Signale
Ein technischer ExploitShield-Deep-Dive zu „TLS-Zertifikate und Certificate-Transparency-Signale“ für Forscher, SOC-Engineers und Threat-Intelligence-Analysten.
Antivirus-Konsensmodellierung für Web-Artefakte
Ein technischer ExploitShield-Deep-Dive zu „Antivirus-Konsensmodellierung für Web-Artefakte“ für Forscher, SOC-Engineers und Threat-Intelligence-Analysten.
Snort IDS im Browser-Crawl-Workflow
Ein technischer ExploitShield-Deep-Dive zu „Snort IDS im Browser-Crawl-Workflow“ für Forscher, SOC-Engineers und Threat-Intelligence-Analysten.
Hybrid-Analysis-Ergebnisse für Script- und URL-Triage
Ein technischer ExploitShield-Deep-Dive zu „Hybrid-Analysis-Ergebnisse für Script- und URL-Triage“ für Forscher, SOC-Engineers und Threat-Intelligence-Analysten.
SecLookup und Domain-Reputationsanreicherung
Ein technischer ExploitShield-Deep-Dive zu „SecLookup und Domain-Reputationsanreicherung“ für Forscher, SOC-Engineers und Threat-Intelligence-Analysten.
DNS, AV, IDS, Reputation: Evidenzkonsens aufbauen
Ein technischer ExploitShield-Deep-Dive zu „DNS, AV, IDS, Reputation: Evidenzkonsens aufbauen“ für Forscher, SOC-Engineers und Threat-Intelligence-Analysten.
Scanner-Fehlerbehandlung und Evidenzvollständigkeit
Ein technischer ExploitShield-Deep-Dive zu „Scanner-Fehlerbehandlung und Evidenzvollständigkeit“ für Forscher, SOC-Engineers und Threat-Intelligence-Analysten.
Ein Domain-Bedrohungsdossier erstellen
Ein technischer ExploitShield-Deep-Dive zu „Ein Domain-Bedrohungsdossier erstellen“ für Forscher, SOC-Engineers und Threat-Intelligence-Analysten.
Indikator-Pivoting für Web-Malware-Untersuchungen
Ein technischer ExploitShield-Deep-Dive zu „Indikator-Pivoting für Web-Malware-Untersuchungen“ für Forscher, SOC-Engineers und Threat-Intelligence-Analysten.
Infrastruktur-Wiederverwendung über Domains hinweg
Ein technischer ExploitShield-Deep-Dive zu „Infrastruktur-Wiederverwendung über Domains hinweg“ für Forscher, SOC-Engineers und Threat-Intelligence-Analysten.
Von Rohartefakten zu Analystennotizen
Ein technischer ExploitShield-Deep-Dive zu „Von Rohartefakten zu Analystennotizen“ für Forscher, SOC-Engineers und Threat-Intelligence-Analysten.
False-Positive-Triage im Client-Side-Malware-Monitoring
Ein technischer ExploitShield-Deep-Dive zu „False-Positive-Triage im Client-Side-Malware-Monitoring“ für Forscher, SOC-Engineers und Threat-Intelligence-Analysten.
Risk Score vs Confidence Score
Ein technischer ExploitShield-Deep-Dive zu „Risk Score vs Confidence Score“ für Forscher, SOC-Engineers und Threat-Intelligence-Analysten.
FastAPI/OpenAPI für domainbegrenzte Threat Intelligence
Ein technischer ExploitShield-Deep-Dive zu „FastAPI/OpenAPI für domainbegrenzte Threat Intelligence“ für Forscher, SOC-Engineers und Threat-Intelligence-Analysten.
Architektur des Connector-Ökosystems
Ein technischer ExploitShield-Deep-Dive zu „Architektur des Connector-Ökosystems“ für Forscher, SOC-Engineers und Threat-Intelligence-Analysten.
Operative Telemetrie für den Crawler-Stack
Ein technischer ExploitShield-Deep-Dive zu „Operative Telemetrie für den Crawler-Stack“ für Forscher, SOC-Engineers und Threat-Intelligence-Analysten.
Kontinuierliches Web-Malware-Monitoring für Analysten entwerfen
Ein technischer ExploitShield-Deep-Dive zu „Kontinuierliches Web-Malware-Monitoring für Analysten entwerfen“ für Forscher, SOC-Engineers und Threat-Intelligence-Analysten.
Wie ExploitShield Ihre Website auf Malware prüft
Ein praktischer Leitfaden zu „Wie ExploitShield Ihre Website auf Malware prüft“ für Website-Betreiber und erfahrene Sicherheitsteams mit ExploitShield.
Was nach dem Start eines Scans passiert
Ein praktischer Leitfaden zu „Was nach dem Start eines Scans passiert“ für Website-Betreiber und erfahrene Sicherheitsteams mit ExploitShield.
Den ExploitShield-Bedrohungsbericht verstehen
Ein praktischer Leitfaden zu „Den ExploitShield-Bedrohungsbericht verstehen“ für Website-Betreiber und erfahrene Sicherheitsteams mit ExploitShield.
Was ist eine schädliche Weiterleitung?
Ein praktischer Leitfaden zu „Was ist eine schädliche Weiterleitung?“ für Website-Betreiber und erfahrene Sicherheitsteams mit ExploitShield.
Warum saubere Websites trotzdem gefährliche Skripte laden können
Ein praktischer Leitfaden zu „Warum saubere Websites trotzdem gefährliche Skripte laden können“ für Website-Betreiber und erfahrene Sicherheitsteams mit ExploitShield.
API-Credits für Website-Sicherheitsscans erklärt
Ein praktischer Leitfaden zu „API-Credits für Website-Sicherheitsscans erklärt“ für Website-Betreiber und erfahrene Sicherheitsteams mit ExploitShield.
Warum Domain-Verifizierung vor dem Scan nötig ist
Ein praktischer Leitfaden zu „Warum Domain-Verifizierung vor dem Scan nötig ist“ für Website-Betreiber und erfahrene Sicherheitsteams mit ExploitShield.
Kontinuierliches Website-Monitoring statt Einmal-Scan
Ein praktischer Leitfaden zu „Kontinuierliches Website-Monitoring statt Einmal-Scan“ für Website-Betreiber und erfahrene Sicherheitsteams mit ExploitShield.
Wie ExploitShield neu erschienene Domains erkennt
Ein praktischer Leitfaden zu „Wie ExploitShield neu erschienene Domains erkennt“ für Website-Betreiber und erfahrene Sicherheitsteams mit ExploitShield.
Warum historische Diffs für Website-Sicherheit wichtig sind
Ein praktischer Leitfaden zu „Warum historische Diffs für Website-Sicherheit wichtig sind“ für Website-Betreiber und erfahrene Sicherheitsteams mit ExploitShield.
Wie Sandboxie-isoliertes Crawling funktioniert
Ein praktischer Leitfaden zu „Wie Sandboxie-isoliertes Crawling funktioniert“ für Website-Betreiber und erfahrene Sicherheitsteams mit ExploitShield.
Wie MITM-Erfassung Web-Malware sichtbar macht
Ein praktischer Leitfaden zu „Wie MITM-Erfassung Web-Malware sichtbar macht“ für Website-Betreiber und erfahrene Sicherheitsteams mit ExploitShield.
Content-Type-Abweichungen bei Web-Malware erkennen
Ein praktischer Leitfaden zu „Content-Type-Abweichungen bei Web-Malware erkennen“ für Website-Betreiber und erfahrene Sicherheitsteams mit ExploitShield.
Weiterleitungsketten als Graph verstehen
Ein praktischer Leitfaden zu „Weiterleitungsketten als Graph verstehen“ für Website-Betreiber und erfahrene Sicherheitsteams mit ExploitShield.
Iframes, Frame-Trees und versteckte Website-Gefahren
Ein praktischer Leitfaden zu „Iframes, Frame-Trees und versteckte Website-Gefahren“ für Website-Betreiber und erfahrene Sicherheitsteams mit ExploitShield.
Wie Antivirus-Konsens funktioniert
Ein praktischer Leitfaden zu „Wie Antivirus-Konsens funktioniert“ für Website-Betreiber und erfahrene Sicherheitsteams mit ExploitShield.
Was Snort IDS zur Web-Malware-Erkennung beiträgt
Ein praktischer Leitfaden zu „Was Snort IDS zur Web-Malware-Erkennung beiträgt“ für Website-Betreiber und erfahrene Sicherheitsteams mit ExploitShield.
DNS-Malware-Intelligence in ExploitShield
Ein praktischer Leitfaden zu „DNS-Malware-Intelligence in ExploitShield“ für Website-Betreiber und erfahrene Sicherheitsteams mit ExploitShield.
Ein Blick in die vollständige ExploitShield-Crawl-Pipeline
Ein praktischer Leitfaden zu „Ein Blick in die vollständige ExploitShield-Crawl-Pipeline“ für Website-Betreiber und erfahrene Sicherheitsteams mit ExploitShield.
Script-Lineage: Eltern- und Kindskripte verfolgen
Ein praktischer Leitfaden zu „Script-Lineage: Eltern- und Kindskripte verfolgen“ für Website-Betreiber und erfahrene Sicherheitsteams mit ExploitShield.
Erkennung von DOM-Runtime-Script-Injection
Ein praktischer Leitfaden zu „Erkennung von DOM-Runtime-Script-Injection“ für Website-Betreiber und erfahrene Sicherheitsteams mit ExploitShield.
Historische Script-Diffs mit Hashes und Ähnlichkeit
Ein praktischer Leitfaden zu „Historische Script-Diffs mit Hashes und Ähnlichkeit“ für Website-Betreiber und erfahrene Sicherheitsteams mit ExploitShield.
Risikoscoring aus vielen schwachen Signalen
Ein praktischer Leitfaden zu „Risikoscoring aus vielen schwachen Signalen“ für Website-Betreiber und erfahrene Sicherheitsteams mit ExploitShield.
Browserbasierte Malware-Erkennung statt statischem Scan
Ein praktischer Leitfaden zu „Browserbasierte Malware-Erkennung statt statischem Scan“ für Website-Betreiber und erfahrene Sicherheitsteams mit ExploitShield.
Wie ExploitShield interne Secrets schützt
Ein praktischer Leitfaden zu „Wie ExploitShield interne Secrets schützt“ für Website-Betreiber und erfahrene Sicherheitsteams mit ExploitShield.
FastAPI- und OpenAPI-Integrationsleitfaden
Ein praktischer Leitfaden zu „FastAPI- und OpenAPI-Integrationsleitfaden“ für Website-Betreiber und erfahrene Sicherheitsteams mit ExploitShield.
Wie Updates im Connector-Ökosystem funktionieren
Ein praktischer Leitfaden zu „Wie Updates im Connector-Ökosystem funktionieren“ für Website-Betreiber und erfahrene Sicherheitsteams mit ExploitShield.
Threat-Intelligence-Korrelation über Crawls hinweg
Ein praktischer Leitfaden zu „Threat-Intelligence-Korrelation über Crawls hinweg“ für Website-Betreiber und erfahrene Sicherheitsteams mit ExploitShield.
Hybrid-Analysis-Integration für Script- und URL-Intelligence
Ein praktischer Leitfaden zu „Hybrid-Analysis-Integration für Script- und URL-Intelligence“ für Website-Betreiber und erfahrene Sicherheitsteams mit ExploitShield.
WHOIS, RDAP und Domain-Alters-Intelligence
Ein praktischer Leitfaden zu „WHOIS, RDAP und Domain-Alters-Intelligence“ für Website-Betreiber und erfahrene Sicherheitsteams mit ExploitShield.
Warum API-Credits besser sind als unbegrenzte Scans
Ein praktischer Leitfaden zu „Warum API-Credits besser sind als unbegrenzte Scans“ für Website-Betreiber und erfahrene Sicherheitsteams mit ExploitShield.
Wie Hosting-Anbieter ExploitShield weiterverkaufen können
Ein praktischer Leitfaden zu „Wie Hosting-Anbieter ExploitShield weiterverkaufen können“ für Website-Betreiber und erfahrene Sicherheitsteams mit ExploitShield.
Wie WordPress-Betreiber ExploitShield nutzen
Ein praktischer Leitfaden zu „Wie WordPress-Betreiber ExploitShield nutzen“ für Website-Betreiber und erfahrene Sicherheitsteams mit ExploitShield.
Wie Agenturen Kundendomains überwachen können
Ein praktischer Leitfaden zu „Wie Agenturen Kundendomains überwachen können“ für Website-Betreiber und erfahrene Sicherheitsteams mit ExploitShield.
ExploitShield als Sicherheits-Add-on für Hosting-Pläne
Ein praktischer Leitfaden zu „ExploitShield als Sicherheits-Add-on für Hosting-Pläne“ für Website-Betreiber und erfahrene Sicherheitsteams mit ExploitShield.
Fehlerbehebung bei teilweisen Scan-Ergebnissen
Ein praktischer Leitfaden zu „Fehlerbehebung bei teilweisen Scan-Ergebnissen“ für Website-Betreiber und erfahrene Sicherheitsteams mit ExploitShield.
Was Scanner Environment Failed bedeutet
Ein praktischer Leitfaden zu „Was Scanner Environment Failed bedeutet“ für Website-Betreiber und erfahrene Sicherheitsteams mit ExploitShield.
Einen sauberen ExploitShield-Bericht lesen
Ein praktischer Leitfaden zu „Einen sauberen ExploitShield-Bericht lesen“ für Website-Betreiber und erfahrene Sicherheitsteams mit ExploitShield.
Auf eine bestätigte Website-Bedrohung reagieren
Ein praktischer Leitfaden zu „Auf eine bestätigte Website-Bedrohung reagieren“ für Website-Betreiber und erfahrene Sicherheitsteams mit ExploitShield.
False Positives und Analystenprüfung
Ein praktischer Leitfaden zu „False Positives und Analystenprüfung“ für Website-Betreiber und erfahrene Sicherheitsteams mit ExploitShield.
Historical Diff Analysis for Website Threat Monitoring
Why the most useful signal in client-side security is often not a single detection, but what changed since the last clean crawl.
Sandboxie-Isolated Crawling for Client-Side Malware Detection
How isolated browser sessions help expose redirects, injected scripts, iframe behavior, and malicious third-party dependencies without relying on a full VM workflow.
API Credits for Continuous Website Security Monitoring
A practical model for selling domain-scoped scans, API access, reports, and integrations without exposing internal crawler secrets to customers.
Magecart-Skimmer erkennen im Jahr 2026: Was sich nach Gruppe 12 verändert hat
Moderne Card-Skimmer verstecken sich längst nicht mehr in offensichtlichen <script>-Tags. So erkennen wir sie in Service Workern, WASM-Blobs und lazy-importierten Chunks.
Anatomie des „Fake-CAPTCHA → ClickFix“-Köders
Ein 90-sekündiger Walkthrough durch eine der wirkungsvollsten Social-Engineering-Ketten des Jahres – mit dem vollständigen MITM-Transkript aus einer Live-Erkennung.
Warum wir uns für ein 5-Minuten-Scan-Intervall entschieden haben (und nicht 1 Minute)
Schneller ist nicht immer besser. Hier ist die Mathematik hinter Erkennungslatenz, Crawler-Footprint und den Kompromissen mit Client-Budgets.
Formjacking erklärt: Wie Angreifer Kartendaten auf Checkout-Seiten stehlen
Formjacking erfordert keinen Einbruch in Ihren Server – ein einziges kompromittiertes Drittanbieter-Skript reicht aus. Hier ist die vollständige Anatomie und was den Angriff tatsächlich stoppt.
Web-Skimming 2026: Der vollständige Leitfaden für Verteidiger
Magecart, Formjacking und Service-Worker-Skimmer gehören zu einer einzigen Bedrohungsfamilie. So sieht Web-Skimming heute aus und was Monitoring tatsächlich dagegen hilft.
Client-Side Security: Die Angriffsfläche, die Ihre WAF nicht sieht
Ihre WAF schützt Ihren Origin. Doch die meisten modernen Website-Angriffe spielen sich im Browser des Besuchers über Drittanbieter-Code ab. Warum Client-Side Security eine eigene Disziplin ist.
Was ist eine Malware-Domain-Blocklist (und wie wir über 500 Quellen zusammenführen)
Eine Blocklist ist nur so gut wie ihre Quellen und ihre Aktualisierungsfrequenz. So konsolidieren wir über 500 Feeds zu einer einzigen Lösung bei jedem Scan.
Von der Anmeldung zum ersten Scan: So funktioniert das Onboarding bei ExploitShield
Neu bei ExploitShield? Das passiert in den ersten zehn Minuten — vom Hinzufügen einer Domain bis zum ersten verifizierten Scan-Bericht.
Anatomie eines Scans: Was die Engine wirklich tut
Ein Scan ist keine curl-Anfrage. Wir gehen jede Phase durch — vom Einreihen einer URL bis zum verifizierten Urteil — damit Sie wissen, was Ihre Alarme antreibt.
Warum wir echte Browser statt Crawler nutzen, um Skimmer zu finden
Moderne Angriffe verstecken sich vor Header-Scannern. So führt unsere instrumentierte Chromium-Flotte Seiten so aus wie ein echter Käufer — und warum das zählt.
Wie Echtzeit-Alarme funktionieren — und warum sie bewusst leise sind
Ein gutes Sicherheitstool gewinnt Vertrauen, indem es schweigt, bis es zählt. So entscheidet ExploitShield, was Sie erreicht — und wie schnell.
ExploitShield in Ihren Stack integrieren: Webhooks, SIEM und CI
Erkennung nützt nur, wenn sie dort landet, wo Ihr Team bereits arbeitet. So binden neue Kunden Alarme in Webhooks, SIEM-Pipelines und Deployment-Gates ein.
Wie wir Fehlalarme gering halten, ohne echte Angriffe zu verpassen
Ein lauter Scanner bringt Ihrem Team bei, ihn zu ignorieren. Das ist die Verifizierungs-Pipeline, mit der ExploitShield sensibel und vertrauenswürdig zugleich bleibt.
Den richtigen Tarif wählen: Scan-Frequenz, Domains und Abdeckung
Nicht jede Website braucht ein Fünf-Minuten-Scan-Intervall. So passen Sie Ihren Tarif an Ihr echtes Risikoprofil an, ohne zu viel zu zahlen.
Was wir speichern und was nicht: Datenverarbeitung bei ExploitShield
Bevor Sie einem Scanner Ihre Website anvertrauen, sollten Sie wissen, was er behält. Das genau erfasst ExploitShield — warum und wie lange.
Von der Erkennung zur Behebung: Was passiert, wenn ein Alarm auslöst
Einen Skimmer zu finden ist Schritt eins. Das ist der Workflow, den ExploitShield Ihnen gibt, um eine aktive clientseitige Bedrohung zu bestätigen, einzudämmen und zu entfernen.
Warum kontinuierliche Überwachung das einmalige Sicherheitsaudit schlägt
Ein sauberer Pentest am Montag sagt nichts über das Deployment am Dienstag aus. Deshalb verlangen clientseitige Bedrohungen Überwachung, keine Momentaufnahmen.