Was Domain-Forensik ist

Domain-Forensik ist die Sammlung und Analyse öffentlicher Beweismittel zu einem Domainnamen, um festzustellen, wann er registriert wurde, wie er konfiguriert ist, wer seine Infrastruktur bereitstellt und wie er genutzt wird. Sie ist der erste Schritt in den meisten Cyberkriminalitätsuntersuchungen.

Der Arbeitsablauf

1. Normalisierung des Namens auf seine registrierbare Domain. 2. Erfassung der RDAP/WHOIS-Registrierungsdaten, mit Fokus auf Erstellungsdatum, Registrar und Status. 3. Abfrage von DNS: A, AAAA, NS, MX, TXT, SOA. 4. Bewertung von SPF und DMARC. 5. Recherche der IP-Inhaber und des Hostings. 6. Suche in der Zertifikatstransparenz. 7. Vergleich mit echten Domains und verwandten Fällen. 8. Sicherung der Beweismittel mit einem Hash und Dokumentation der Einschränkungen.

Berichterstattung

Fakten mit Quellen und Zeitangaben präsentieren, Beobachtung von Interpretation trennen und angeben, was nicht gesammelt werden konnte. Ein klarer, nachvollziehbarer Bericht unterstützt die Löschung von Missbrauchsinhalten, polizeiliche Meldungen und zivilrechtliche Wiederherstellung.

  • Jeder Wert hat eine Quelle und einen Zeitstempel.
  • Nicht verfügbare Daten werden gekennzeichnet, nicht erraten.
  • Die Interpretation ist von der Evidenz getrennt.
  • Die Berichts-Integrität kann überprüft werden.

Quellen und weiterführende Literatur

ICANN, RDAPRFC 1034, DNS-Konzepte
Diese Ressource unterstützt die Priorisierung von Untersuchungen. Sie ist weder Rechtsberatung, eine Attributionsfeststellung noch eine Zertifizierung, dass eine Website sicher ist.