Qu'est-ce qu'une enquête forensique sur un domaine

Une investigation forensique de domaine est l'examen structuré d'un nom de domaine et de son infrastructure : quand il a été créé, qui l'a enregistré, où il est hébergé, quels serveurs de messagerie il utilise et comment sa configuration a évolué au fil du temps. C'est la première étape dans la plupart des enquêtes sur la cybercriminalité, car les domaines frauduleux sont à la base du phishing, de la compromission de la messagerie professionnelle (BEC), des escroqueries en ligne et de l'usurpation d'identité de marque.

La date de création comme point de départ

La date de création WHOIS ou RDAP ancre l'ensemble de l'enquête. Un domaine créé quelques jours avant une facture frauduleuse ou une campagne de phishing indique une préméditation ; un domaine antérieur à un incident peut avoir été compromis plutôt qu'enregistré pour une fraude. Chaque autre observation est testée par rapport à cette chronologie.

Analyse du titulaire et du registraire

Les enregistrements d'inscription indiquent le registraire, l'organisation et le pays du titulaire déclaré, ainsi que l'utilisation ou non d'un service de confidentialité. Les enquêteurs comparent ces détails avec l'entité légitime usurpée et avec d'autres domaines enregistrés selon le même modèle. Les données caviardées limitent l'attribution, l'enregistrement indique l'infrastructure et les délais, et non l'identité d'une personne.

Infrastructure DNS, hébergement et courriel

Les enregistrements d'adresse, les serveurs de noms et les fournisseurs d'hébergement révèlent où se situe le domaine et avec quelle infrastructure il partage. Les enregistrements de l'échangeur de courrier, la politique SPF et DMARC montrent comment le domaine envoie les e-mails et si sa politique est appliquée. Dans les enquêtes sur la fraude par e-mail, la vérification de l'adresse IP d'envoi par rapport à l'enregistrement SPF est une étape standard qui permet souvent de distinguer l'usurpation d'identité du compromis de compte.

Historique et évolution dans le temps

L'historique DNS passif et d'enregistrement indique si un domaine a changé de propriétaire, d'hébergement ou modifié ses serveurs de messagerie au moment d'un incident. Un changement soudain de serveur de noms ou de fournisseur de messagerie peut être aussi significatif que la date de création elle-même.

Gestion des preuves

Chaque observation est enregistrée avec sa source publique et son horodatage UTC, et le rapport final est scellé avec un hachage SHA-256 vérifiable, de sorte que toute modification ultérieure est détectable. Le rapport indique ce que les données montrent et ce qu'elles ne peuvent pas montrer, l'association technique n'est pas l'identité, et la suspicion n'est pas une preuve.

Lancer une enquête

La boîte à outils URL Forensics, développée et exploitée par Digitpol, rassemble la date de création, les données du déclarant, les enregistrements DNS, le fournisseur d'hébergement, les serveurs de messagerie et la politique DMARC et SPF dans un rapport de preuve unique et scellé. Lancer une vérification de domaine, lisez le méthodologie d'investigation forensique de domaine, ou contacter Digitpol pour une investigation spécialisée.