WHOIS-Abfrage
Öffentliche Datenbank mit Registrierungsdaten einer Domain – seit der DSGVO sind Inhaberdaten meist anonymisiert.
Was bedeutet WHOIS-Abfrage?
WHOIS ist ein öffentliches Abfrageprotokoll, über das sich Registrierungsdaten einer Domain abrufen lassen: zuständiger Registrar, Erstellungs- und Ablaufdatum sowie – historisch – Name und Kontaktdaten des Domaininhabers. Seit Inkrafttreten der DSGVO 2018 blenden die meisten Registrare personenbezogene Inhaberdaten europäischer Domaininhaber standardmäßig aus oder zeigen nur einen anonymisierten Privacy-Proxy-Eintrag; Registrar und Registrierungsdatum bleiben aber in der Regel sichtbar.
Sichtbar bleibt in der Regel ein überraschend nützlicher Rest: das Datum der Registrierung, das Datum der letzten Änderung, das Ablaufdatum, der Name des Registrars, die eingetragenen Nameserver und die Status-Codes der Domain. Technisch wird WHOIS zunehmend durch RDAP abgelöst, ein moderneres Protokoll mit strukturierten Antworten und abgestuften Zugriffsrechten – die inhaltliche Aussage bleibt für Verbraucher dieselbe.
Bei deutschen Domains gilt eine Besonderheit: Die Registrierungsstelle DENIC veröffentlicht seit 2018 keine Inhaberdaten mehr im freien Abruf. Für .de-Domains erfährst du also in der Regel nur technische Eckdaten. Das ist kein Hinweis auf Verschleierung, sondern schlicht die geltende Praxis – wer aus einem anonymen .de-WHOIS einen Verdacht ableitet, liegt systematisch falsch.
Für die Fake-Shop-Prüfung ist WHOIS trotzdem nützlich: Das Erstellungsdatum der Domain (siehe Domain-Alter) lässt sich daraus ablesen, ebenso Auffälligkeiten wie ein Registrar, der häufig mit Massen-Registrierungen oder Domain-Parking in Verbindung gebracht wird, oder ein kurz bevorstehendes Ablaufdatum bei einem angeblich etablierten Shop.
Der eigentliche Erkenntnisgewinn entsteht durch den Abgleich mit dem, was der Shop über sich selbst behauptet. Ein Beispiel: Die Seite wirbt mit „seit 2009 Ihr Fachhändler“, die Domain wurde laut WHOIS vor sieben Wochen registriert, das Zertifikat ist ebenso alt, und die Nameserver gehören zu einem Billig-Hoster im Ausland. Jede Angabe für sich wäre erklärbar – zusammen widersprechen sie der Selbstdarstellung so deutlich, dass ein Kauf per Vorkasse ausscheidet.
Ebenso aufschlussreich ist der umgekehrte Fall: Eine Domain existiert seit vielen Jahren, wurde aber laut WHOIS erst kürzlich zu einem anderen Registrar übertragen und hat frisch geänderte Nameserver. Das ist ein typisches Muster nach einem Inhaberwechsel oder nach der Übernahme einer abgelaufenen Domain. Der gute Ruf des alten Inhalts wird dann für etwas völlig anderes benutzt – ein Blick in ein Webarchiv zeigt, was früher unter der Adresse stand.
Abfragen lässt sich das ohne Fachkenntnisse. Nahezu jeder Registrar bietet ein Suchfeld für WHOIS-Abfragen an, und die Registrierungsstellen selbst betreiben RDAP-Schnittstellen, die dieselben Daten strukturiert ausliefern. Wichtig ist nur, die reine Domain einzugeben – also ohne „https://“, ohne „www.“ und ohne Pfad. Subdomains haben keinen eigenen Eintrag; maßgeblich ist immer die registrierte Domain selbst.
Besonders aufschlussreich sind die Nameserver. Sie verraten, wer die Adresse technisch betreibt. Tauchen bei mehreren verdächtigen Shops dieselben, wenig verbreiteten Nameserver auf, spricht das für einen gemeinsamen Betreiber oder zumindest denselben Baukasten. Für Verbraucher ist das selten direkt nachprüfbar, erklärt aber, warum sich Fake-Shops untereinander oft bis ins Layout gleichen.
Auch die Status-Codes lohnen einen Blick. Einträge wie „clientHold“ bedeuten, dass die Domain vom Registrar aus dem Verkehr genommen wurde – ein deutlicher Hinweis darauf, dass es bereits Beschwerden gab. „pendingDelete“ zeigt eine Domain kurz vor dem Verfall. Beides passt schlecht zu einem Shop, der gerade Vorkasse verlangt und eine Lieferung in der kommenden Woche verspricht.
Historische Daten schließen die Lücke, die der Datenschutz hinterlässt. Archivdienste speichern ältere WHOIS-Stände und frühere Fassungen von Websites. Wer sehen will, ob eine Domain früher jemand anderem gehörte oder etwas völlig anderes beherbergte, kommt darüber oft weiter als über die aktuelle Abfrage – gerade bei alten Domains mit neuem, verdächtigem Inhalt.
Bei den Grenzen sollte man ehrlich bleiben: WHOIS sagt nichts darüber, wer den Shop betreibt, wer die Bestellungen bearbeitet oder wohin das Geld fließt. Es liefert technische Eckdaten und Zeitpunkte. Genau darin liegt sein Wert – als schnelle, kostenlose Gegenprobe zu den Behauptungen der Seite, nicht als Ermittlungswerkzeug.
Wichtig ist die Einordnung: Ein anonymisierter WHOIS-Eintrag ist für sich genommen kein Betrugssignal – die große Mehrheit legitimer Domaininhaber in der EU nutzt aus Datenschutzgründen ebenfalls einen Privacy-Dienst. Aussagekräftig wird WHOIS erst in Kombination mit anderen Merkmalen wie einer sehr jungen Domain, einem Impressum, das nicht zum Registranden-Land passt, oder einem Ablaufdatum in wenigen Wochen.
Verwandte Begriffe
Alle Begriffe ansehenUnsicher bei einem konkreten Shop?
Unser Fake-Shop-Check bewertet über 30 Vertrauens-Merkmale – kostenlos und in Sekunden.
Shop kostenlos prüfen