Qué es el análisis forense de dominios

La forense de dominios es la recopilación y el análisis de evidencia pública sobre un nombre de dominio para establecer cuándo fue registrado, cómo está configurado, quién proporciona su infraestructura y cómo se utiliza. Es el primer paso en la mayoría de las investigaciones de ciberdelincuencia.

El flujo de trabajo

1. Normalizar el nombre a su dominio registrable. 2. Recopilar datos de registro RDAP/WHOIS, centrándose en la fecha de creación, el registrador y el estado. 3. Consultar DNS: A, AAAA, NS, MX, TXT, SOA. 4. Evaluar SPF y DMARC. 5. Buscar titulares de IP y alojamiento. 6. Buscar transparencia de certificados. 7. Comparar con dominios genuinos y casos relacionados. 8. Sellar la evidencia con un hash y registrar las limitaciones.

Reportar

Presente los hechos con fuentes y fechas, separe la observación de la interpretación y declare lo que no pudo recopilarse. Un informe claro y verificable apoya las solicitudes de eliminación de abuso, las remisiones policiales y la recuperación civil.

  • Cada valor tiene una fuente y una marca de tiempo.
  • Los datos no disponibles se etiquetan, no se infieren.
  • La interpretación se separa de la evidencia.
  • La integridad del informe puede verificarse.

Fuentes y lecturas adicionales

ICANN, RDAPRFC 1034, conceptos de DNS
Este recurso apoya el triage investigativo. No es asesoramiento legal, una conclusión de atribución o una certificación de que un sitio web es seguro.