Eine Momentaufnahme, keine Historie
Eine öffentliche WHOIS-, RDAP- oder DNS-Abfrage gibt den Zustand einer Domain zum Zeitpunkt der Abfrage wieder. Es handelt sich nicht um eine historische Aufzeichnung: Sie kann nicht zeigen, welche Registrantendaten vor einem Jahr gültig waren, welche Nameserver vor der letzten Änderung verwendet wurden oder wie oft eine Domain neu registriert wurde. Ermittler, die diese Historie benötigen, müssen auf einen speziellen historischen DNS- oder historischen WHOIS-Datensatz zurückgreifen, der von einem spezialisierten Anbieter gepflegt wird, wobei zu beachten ist, dass solche Datensätze eigene Lücken aufweisen und kein vollständiges Archiv jeder Domain zu jedem Zeitpunkt darstellen.
Was ein Registrierungs- oder DNS-Bericht nicht enthält
Ein standardmäßiger öffentlicher Domainbericht gibt das zurück, was unter dem Domainnamen selbst veröffentlicht ist, wie z.B. RDAP-Registrierungsfelder und DNS-Ressourcentypen wie A, AAAA, NS, MX und TXT. Er führt keine Reverse-IP-Abfrage durch, um andere auf derselben Adresse gehostete Domains aufzulisten, was entweder einen speziellen Reverse-IP- oder passiven DNS-Datensatz oder die direkte Zusammenarbeit des Hosting-Anbieters erfordert. Er führt auch keine Reverse-DNS- (PTR) Abfrage einer beliebigen IP-Adresse durch, da dies eine separate Abfrage gegen die in-addr.arpa- oder ip6.arpa-Zone für die Adresse ist und nicht ein vom Domaininhaber veröffentlichter Eintrag.
Der Nachweis der E-Mail-Authentifizierung hat eine ähnliche Grenze: Ein Domain-Bericht kann die für eine Domain veröffentlichten SPF- und DMARC-TXT-Einträge abrufen und bewerten sowie eine MTA-STS-Richtlinie bestätigen, falls eine veröffentlicht ist. Er entdeckt jedoch keine DKIM-Selektoren, da es keine öffentliche, aufzählbare Liste von Selektoren gibt, die eine Domain verwenden könnte. Das Auffinden des tatsächlich für eine bestimmte Nachricht verwendeten DKIM-Selektors erfordert das Lesen des DKIM-Signature-Headers dieser spezifischen, archivierten E-Mail, der den Selektor und die Signaturdomain direkt benennt.
Schwärzung, Datenschutzdienste und Gerichtsbarkeit
Seit dem Inkrafttreten von Datenschutzvorschriften wie der DSGVO werden in den meisten generischen Top-Level-Domain WHOIS- und RDAP-Ausgaben persönliche Registrierungsdaten weggelassen oder durch einen Datenschutz- oder Proxy-Dienst ersetzt, unabhängig davon, ob die Domain legitim oder missbräuchlich genutzt wird. Länderbezogene Top-Level-Domains (ccTLDs) variieren erheblich in dem, was sie veröffentlichen und durch welche Zugangsmethode, und einige erfordern eine lokale Präsenz oder eine angegebene Rechtsgrundlage, um überhaupt Registrierungslanddaten zu erhalten. Nichts davon ist per se ein Beweis für eine Verschleierung; es ist der Standardzustand der öffentlichen Aufzeichnungen für die überwiegende Mehrheit der Domains heute.
Innerhalb der Grenzen arbeiten
Eine fundierte Untersuchung behandelt einen öffentlichen WHOIS-, RDAP-, DNS-, Zertifikatstransparenz- und Netzwerk-RDAP-Bericht als eine von mehreren Beweisebenen, gibt klar an, welche Fragen er nicht beantworten konnte, und verweist den Ermittler auf die entsprechende Fachquelle, historische DNS-Anbieter, Reverse-IP- oder passive DNS-Datensätze, die archivierte E-Mail selbst für DKIM oder eine direkte PTR-Abfrage für eine Adresse, anstatt zu raten oder das Fehlen von Daten als Ergebnis an sich zu behandeln.
- Betrachten Sie eine Abfrage als einen zeitgestempelten Schnappschuss, nicht als eine Historie.
- Für Fragen zu Änderungen im Zeitverlauf einen spezialisierten Anbieter für historische DNS-/WHOIS-Daten nutzen.
- Eine spezialisierte Reverse-IP- oder passive DNS-Quelle verwenden, um gemeinsam gehostete Domains zu finden.
- Lesen des DKIM-Signature-Headers der gesicherten E-Mail nach Selektor und Domain.
- Direkte Abfrage von in-addr.arpa/ip6.arpa nach PTR-Einträgen einer spezifischen IP-Adresse.
- Erwarten Sie eine Schwärzung der meisten WHOIS/RDAP-Einträge und werten Sie dies nicht isoliert als verdächtig.
