Was Domain-Forensik ist
Domain-Forensik ist die Sammlung und Analyse öffentlicher Beweismittel zu einem Domainnamen, um festzustellen, wann er registriert wurde, wie er konfiguriert ist, wer seine Infrastruktur bereitstellt und wie er genutzt wird. Sie ist der erste Schritt in den meisten Cyberkriminalitätsuntersuchungen.
Der Arbeitsablauf
1. Normalisierung des Namens auf seine registrierbare Domain. 2. Erfassung der RDAP/WHOIS-Registrierungsdaten, mit Fokus auf Erstellungsdatum, Registrar und Status. 3. Abfrage von DNS: A, AAAA, NS, MX, TXT, SOA. 4. Bewertung von SPF und DMARC. 5. Recherche der IP-Inhaber und des Hostings. 6. Suche in der Zertifikatstransparenz. 7. Vergleich mit echten Domains und verwandten Fällen. 8. Sicherung der Beweismittel mit einem Hash und Dokumentation der Einschränkungen.
Berichterstattung
Fakten mit Quellen und Zeitangaben präsentieren, Beobachtung von Interpretation trennen und angeben, was nicht gesammelt werden konnte. Ein klarer, nachvollziehbarer Bericht unterstützt die Löschung von Missbrauchsinhalten, polizeiliche Meldungen und zivilrechtliche Wiederherstellung.
- Jeder Wert hat eine Quelle und einen Zeitstempel.
- Nicht verfügbare Daten werden gekennzeichnet, nicht erraten.
- Die Interpretation ist von der Evidenz getrennt.
- Die Berichts-Integrität kann überprüft werden.
