La caja de herramientas se proporciona para investigar sitios web, direcciones IP, proveedores de alojamiento, servidores de correo electrónico, fecha de creación del dominio, información del registrante, y datos DMARC y SPF.

El análisis forense de URL es la práctica de examinar una dirección web y los registros públicos detrás de ella, el registro de dominio, la configuración de DNS, la infraestructura de alojamiento y correo, y la política de autenticación de correo electrónico, para establecer qué es un sitio, dónde se aloja y cuánto tiempo ha existido. El análisis forense de URL convierte ese examen en una única verificación repetible: se introduce un dominio o URL, el conjunto de herramientas consulta directamente las fuentes públicas y cada hallazgo se devuelve con la fuente de la que procede y la hora UTC en que se observó.

Lo que examina el conjunto de herramientas

Cada parte de una investigación de dominio o URL responde a una pregunta diferente. Juntas, sitúan una dirección web en el tiempo y en la infraestructura, lo cual es necesario para un primer triaje antes de que un caso avance.

Sitio web y URL
La dirección bajo investigación se divide en esquema, host, ruta y parámetros, para que el dominio registrado realmente detrás de un enlace sea claro antes de sacar cualquier conclusión.
Dirección IP
La dirección pública a la que resuelve un nombre, con su bloque de red, país y el contacto de abuso responsable de la asignación.
Proveedor de alojamiento
Dónde está asignada esa dirección, la empresa de alojamiento, la plataforma en la nube o la red de distribución de contenidos, lo que usualmente explica la infraestructura compartida entre sitios no relacionados.
Servidores de correo (MX)
Los servidores de correo para los que un dominio acepta correspondencia, en orden de prioridad, y las direcciones públicas asociadas a ellos.
Fecha de creación del dominio
Cuándo se creó el registro por primera vez, la última vez que se modificó y cuándo expira. Un dominio registrado días antes de la llegada de un mensaje es a menudo la señal temprana más fuerte en un caso.
Información del registrante
El titular registrado, el registrador y los servidores de nombres registrados para el dominio, junto con la antigüedad de registro disponible de fuentes públicas.
Datos SPF
Qué servidores autoriza un dominio para enviar correo en su nombre y si la dirección que realmente envió un mensaje aparece en esa lista.
Datos DMARC
La política que un dominio publica para los mensajes que fallan la autenticación, y la dirección que recibe los informes resultantes.
Registros DNS
Registros de dirección, alias, correo, servidor de nombres y texto leídos directamente de resolvedores públicos, con la hora de observación registrada.

Dominios fraudulentos

Los dominios fraudulentos se utilizan en el ciberdelito, el fraude por correo electrónico y las estafas en línea. El análisis de dominios fraudulentos es el primer paso en la mayoría de las investigaciones de ciberdelitos; a menudo, la fecha de creación del dominio y los servidores de correo electrónico son un punto de partida crítico.

Debido a que los registros de registro y DNS son públicos, se pueden verificar en segundos y preservar antes de que se desactive un sitio. La edad, el registrador, los servidores de nombres y la política de correo distinguen rutinariamente un dominio de apariencia similar recién registrado del dominio establecido que imita.

Cómo funciona una investigación de dominio

Una investigación de dominio se utiliza para obtener la dirección IP desde la que se envía el correo electrónico y luego la verifica con las mencionadas en el registro SPF. URL Forensics es una herramienta desarrollada por DIGITPOL.

En la práctica, la verificación sigue el mismo orden cada vez: se resuelve el nombre, se leen sus registros DNS y datos de registro, se identifica la infraestructura de alojamiento y correo, y las políticas SPF y DMARC publicadas se comparan con lo que realmente hace la dirección. El resultado es un informe de evidencia en lugar de una puntuación sin explicación.

Evidencia, no suposiciones

Los hallazgos provienen únicamente de fuentes públicas, y cada uno nombra esa fuente y su hora de observación. Los campos que una fuente no publica permanecen vacíos en lugar de ser adivinados, y los registros ilustrativos están etiquetados. El conjunto de herramientas no visita el sitio web detrás de una dirección, no afirma identificar a la persona detrás de un registro y no certifica que un destino sea seguro, sino que suministra el registro técnico a partir del cual trabaja un investigador o analista.

Cada verificación completada se sella con un resumen SHA-256 de su propio contenido, de modo que un informe guardado puede demostrarse que no ha sido alterado desde su producción.

Quién proporciona URL Forensics

Análisis Forense de URL es desarrollado y operado por Digitpol, una firma de investigación de cibercrimen, inteligencia y forense digital. Digitpol es el propietario y proveedor del conjunto de herramientas; el conjunto de herramientas en sí mismo es el objeto de esta página. Si un caso necesita ayuda más allá de los indicadores técnicos, sospecha de fraude, atribución, manejo de pruebas o respuesta a incidentes, contacte a Digitpol para discutir el alcance y los siguientes pasos apropiados.

Contactar a Digitpol

Información oficial de Digitpol

Acerca de Digitpol Servicios de investigación de dominios de Digitpol
Análisis Forense de URL apoya el triage investigativo. Informa registros técnicos públicos; no es asesoramiento legal, una conclusión de atribución o una certificación de que un sitio web es seguro.