Umfang vor der Sammlung festlegen

Ein forensischer Domain-Bericht sollte vorab angeben, welche Domain, URL oder E-Mail er betrifft, Datum und Uhrzeit der Untersuchung sowie die Frage, die er zu beantworten versucht, zum Beispiel ob Registrierung und Infrastruktur einer gegebenen Domain mit den Behauptungen übereinstimmen, die in einer von ihr gesendeten E-Mail gemacht wurden. Ein klarer Untersuchungsrahmen verhindert, dass der Bericht in Spekulationen über Angelegenheiten abgleitet, die er nicht tatsächlich mit Beweisen untermauern kann.

Was zu sammeln ist und wie es aufzuzeichnen ist

Erfassen Sie RDAP-Registrierungsdaten (Erstellungs-, Aktualisierungs- und Ablaufereignisse, Registrar, Status und alle sichtbaren Registrantenfelder), DNS-Einträge (A, AAAA, NS, MX, TXT, SOA), SPF- und DMARC-Auswertung, RDAP-Netzwerkdaten für alle aufgelösten IP-Adressen und eine Zertifikat-Transparenz-Suche für die Domain und relevante Subdomains. Für jeden Punkt protokollieren Sie die genaue gestellte Abfrage, die abgefragte Quelle, die vollständige Rohantwort und einen UTC-Zeitstempel, nicht nur eine zusammenfassende Schlussfolgerung.

Wo eine Überprüfung nicht abgeschlossen werden konnte, zum Beispiel eine Registrierungsstelle keine Daten zurückgab oder ein Resolver ein Timeout hatte, ist dies explizit als 'nicht verfügbar' oder 'nicht zurückgegeben' zu vermerken, anstatt eine leere Stelle zu belassen, die später fälschlicherweise als negatives Ergebnis interpretiert werden könnte.

Ergebnisse schreiben, ohne ein Urteil zu fällen

Jeder Befund wird als Beobachtung mit seiner Quelle dargestellt: „Die Domain wurde am [Datum] laut RDAP-Daten, die um [Uhrzeit] abgerufen wurden, erstellt“ und nicht „Die Domain ist betrügerisch“. Verwandte Beobachtungen gruppieren und vermerken, wo sie konsistent oder inkonsistent miteinander oder mit einer unabhängig bestätigten Basislinie sind. Die endgültige Beurteilung von Betrug, Kompromittierung oder Legitimität bleibt dem Leser und der breiteren Beweislage überlassen, da DNS- und Registrierungsdaten allein keine Absicht feststellen können.

Versiegelung und Zustellung des Berichts

Sobald der Bericht erstellt ist, berechnen Sie einen kryptografischen Hash, typischerweise SHA-256, über das endgültige Dokument oder Beweisbündel und speichern Sie diesen Hash separat vom Dokument selbst. Dies ermöglicht es jedem Empfänger des Berichts, später zu bestätigen, dass er seit seiner Erstellung nicht verändert wurde, was für Missbrauchsbeschwerden, Versicherungsansprüche, behördliche Einreichungen oder Gerichtsverfahren, bei denen die Integrität der Beweismittel angefochten werden könnte, von Bedeutung ist. Bewahren Sie die Rohdaten zusammen mit dem Bericht auf, falls ein Prüfer ein bestimmtes Feld überprüfen muss.

  • Umfang, Gegenstand und die spezifische Frage der Untersuchung festlegen.
  • Erfassung von Rohantworten, Quellen und UTC-Zeitstempeln für jeden Datenpunkt.
  • Nicht verfügbare Daten explizit kennzeichnen, anstatt sie leer zu lassen.
  • Formulieren Sie Erkenntnisse als belegte Beobachtungen, nicht als Urteile.
  • Hashen Sie den Abschlussbericht und bewahren Sie die zugrunde liegenden Rohdaten auf.

Quellen und weiterführende Literatur

NIST SP 800-86, Leitfaden zur Integration forensischer Techniken in die Incident ResponseICANN, Registrierungsdaten-ZugriffsprotokollNIST SP 800-61 Rev. 3, Incident Response
Diese Ressource unterstützt die Priorisierung von Untersuchungen. Sie ist weder Rechtsberatung, eine Attributionsfeststellung noch eine Zertifizierung, dass eine Website sicher ist.