Qué cubre una investigación de dominio

Una investigación de dominio es el proceso de recopilar e interpretar el registro técnico público asociado a un nombre de dominio: quién lo registró, cuándo, a través de qué registrador, dónde resuelve actualmente y cómo están configuradas su infraestructura de correo y web. Por sí solos, ninguno de estos hechos prueba fraude o legitimidad; juntos, establecen una cronología y una huella de infraestructura que un investigador puede cotejar con los hechos de un caso.

URL Forensics automatiza el paso de recolección para que un investigador no necesite ejecutar búsquedas de WHOIS, RDAP, DNS y transparencia de certificados por separado y luego conciliar los resultados manualmente. La plataforma consulta cada fuente, normaliza la salida y la presenta junto con los otros puntos de datos para el mismo dominio en el mismo momento.

  • Datos de registro: fecha de creación, fecha de vencimiento, registrador, códigos de estado
  • Registros DNS: A/AAAA, MX, TXT, NS, CNAME
  • RDAP de red para la dirección IP resuelta y su asignación
  • Registros de transparencia de certificados a través de crt.sh
  • Postura de autenticación de correo: SPF, DMARC, MTA-STS cuando estén publicados

Por qué es importante la evidencia en un momento dado

Cambios en la infraestructura del dominio. Un registrante puede actualizar los servidores de nombres, un proveedor de alojamiento puede reasignar una dirección IP y un certificado puede ser reemitido en cuestión de horas. Por lo tanto, una investigación de dominio solo es significativa si registra lo que era públicamente observable en un momento específico, y si ese registro puede demostrarse posteriormente que no ha sido alterado.

Cada informe de URL Forensics está sellado con un hash SHA-256 del JSON canónico subyacente al informe. El hash permite a cualquier persona verificar que el contenido del informe no ha sido modificado después de su generación. Es un mecanismo de evidencia de manipulación, no una firma digital ni una marca de tiempo confiable, y no certifica que los datos de la fuente subyacente (por ejemplo, un campo de registrante WHOIS) sean precisos o veraces por sí mismos.

Lo que la plataforma no hace

Digitpol URL Forensics no visita, renderiza ni rastrea el sitio web detrás del dominio, y no busca malware, exploits ni scripts maliciosos. Tampoco proporciona datos históricos de DNS; cada consulta refleja el registro público actual en el momento en que se genera el informe, no configuraciones pasadas.

El resultado es una prueba para una investigación, no un veredicto. La plataforma no le dice y no puede decirle si un dominio es seguro, malicioso o fraudulento; informa lo que dice el registro público para que un investigador capacitado o un equipo legal pueda sacar conclusiones en el contexto del caso más amplio.

Uso de una investigación de dominio en la gestión de casos

Los investigadores suelen combinar las fechas de registro, la atribución de alojamiento y la postura de autenticación de correo para establecer si la infraestructura de un dominio es coherente con la narrativa que se les ha proporcionado: un dominio registrado días antes de un correo electrónico de fraude de factura, alojado en una infraestructura no relacionada con el remitente declarado, sin registro SPF o DMARC, presenta un patrón de hechos diferente al de un dominio que ha sido estable durante una década con la autenticación de correo configurada correctamente.

Un informe DIGITPOL PDF descargable recopila los hallazgos para su inclusión en un expediente, una carta de demanda o una derivación a las fuerzas del orden, con el hash SHA-256 registrado para que la integridad del informe pueda verificarse posteriormente.

Quién lo usa

  • Investigadores de fraude
  • Bufetes de abogados y apoyo en litigios
  • Bancos y proveedores de pagos
  • Equipos de cumplimiento y AML
  • Equipos de SOC y respuesta a incidentes
  • Investigadores de reclamaciones de seguros

Preguntas frecuentes

¿Una investigación de dominio prueba que un sitio web es fraudulento?

No. Documenta el registro técnico público asociado a un dominio en un momento dado. Determinar si un dominio se está utilizando de forma fraudulenta requiere combinar ese registro con los hechos más amplios del caso y es un juicio para el investigador, no un veredicto automatizado.

¿Puede el informe mostrar cómo se veían los registros DNS de un dominio el año pasado?

No. URL Forensics solo consulta los datos actuales de DNS público, RDAP y transparencia de certificados. No mantiene ni proporciona registros DNS históricos.

¿Qué prueba realmente el hash SHA-256 en un informe?

Demuestra que el contenido del informe no ha sido alterado desde su generación. No actúa como firma digital o marca de tiempo confiable, y no dice nada sobre si los datos fuente subyacentes, como el nombre de un registrante en WHOIS, son precisos.

¿Qué pasa si mi caso necesita más que el informe automatizado?

Digitpol ofrece soporte de investigación especializado más allá de la plataforma automatizada. Puede contactar al equipo a través de la página de contacto para discutir necesidades específicas de casos.

¿Necesita pruebas que pueda conservar?

Cada búsqueda produce un informe completo de fuente pública sellado con un resumen SHA-256. Las cuentas guardan un historial y pueden descargar el informe DIGITPOL PDF.

¿Necesita ayuda especializada con un caso? Contactar a Digitpol