Una instantánea, no un historial

Una búsqueda pública de WHOIS, RDAP o DNS informa el estado de un dominio en el momento en que se consulta. No es un registro histórico: no puede mostrar qué datos de registro había hace un año, cuáles eran los servidores de nombres antes del cambio más reciente, o cuántas veces se ha vuelto a registrar un dominio. Los investigadores que necesiten ese historial deben recurrir a un conjunto de datos histórico de DNS o WHOIS dedicado, mantenido por un proveedor especializado, entendiendo que dichos conjuntos de datos tienen sus propias lagunas de cobertura y no son un archivo completo de cada dominio en cada momento del tiempo.

Qué no incluye un informe de registro o DNS

Un informe de dominio público estándar devuelve lo que se publica bajo el propio nombre de dominio, como los campos de registro RDAP y los tipos de registro DNS como A, AAAA, NS, MX y TXT. No realiza una búsqueda inversa de IP para enumerar otros dominios alojados en la misma dirección, lo que requiere un conjunto de datos especializado de IP inversa o DNS pasivo o la cooperación directa del proveedor de alojamiento. Tampoco realiza una búsqueda inversa de DNS (PTR) de una dirección IP arbitraria, ya que esa es una consulta separada contra la zona in-addr.arpa o ip6.arpa para la dirección en lugar de un registro publicado por el propietario del dominio.

La evidencia de autenticación de correo electrónico tiene un límite similar: un informe de dominio puede recuperar y evaluar los registros TXT de SPF y DMARC publicados para un dominio, y puede confirmar una política MTA-STS si se publica, pero no descubre selectores DKIM, ya que no existe una lista pública y enumerable de selectores que un dominio pueda usar. Encontrar el selector DKIM realmente utilizado para un mensaje dado requiere leer el encabezado DKIM-Signature de ese correo electrónico específico conservado, que nombra el selector y el dominio de firma directamente.

Anonimización, servicios de privacidad y jurisdicción

Desde que las normas de protección de datos, como el GDPR, entraron en vigor, la mayoría de las salidas de WHOIS y RDAP de los dominios genéricos de nivel superior omiten los detalles personales del registrante o los reemplazan por un servicio de privacidad o proxy, independientemente de si el dominio se utiliza de forma legítima o abusiva. Los dominios de nivel superior con código de país varían considerablemente en lo que publican y a través de qué método de acceso, y algunos requieren una presencia local o una base legal establecida para obtener incluso los datos del país del registrante. Nada de esto es por sí mismo una prueba de ocultación; es el estado por defecto del registro público para la gran mayoría de los dominios en la actualidad.

Trabajando dentro de los límites

Una investigación sólida trata un informe público de WHOIS, RDAP, DNS, transparencia de certificados y RDAP de red como una capa de evidencia entre varias, establece claramente qué preguntas no pudo responder y dirige al investigador a la fuente especializada apropiada, proveedores históricos de DNS, conjuntos de datos de IP inversa o DNS pasivo, el correo electrónico conservado para DKIM, o una consulta PTR directa para una dirección, en lugar de adivinar o tratar la ausencia de datos como un hallazgo en sí misma.

  • Trate una consulta como una instantánea con marca de tiempo, no como un historial.
  • Use un proveedor especializado de DNS/WHOIS histórico para preguntas sobre cambios a lo largo del tiempo.
  • Use una fuente especializada de IP inversa o DNS pasivo para encontrar dominios co-alojados.
  • Leer el encabezado DKIM-Signature del correo electrónico preservado para el selector y el dominio.
  • Consultar in-addr.arpa/ip6.arpa directamente para registros PTR de una IP específica.
  • Espere la anonimización en la mayoría de los registros WHOIS/RDAP y no lo considere sospechoso por sí solo.

Fuentes y lecturas adicionales

ICANN, Protocolo de Acceso a Datos de RegistroICANN, Política de datos de registroRFC 6376, Firmas de correo identificado con DomainKeys (DKIM)RFC 8461, Seguridad de Transporte Estricta para MTA de SMTP (MTA-STS)
Este recurso apoya el triage investigativo. No es asesoramiento legal, una conclusión de atribución o una certificación de que un sitio web es seguro.