Commencer par un enregistrement vérifiable

Une investigation de domaine commence par une cible préservée et son contexte : le message original, l'usurpation d'identité présumée, la transaction ou l'incident. Les requêtes DNS publiques et d'enregistrement ajoutent des observations techniques. Elles n'identifient pas indépendamment un suspect ni ne prouvent la fraude.

Établir le portrait de l'infrastructure

Examiner les enregistrements d'adresses, les serveurs de noms, les alias, les échangeurs de courrier et les événements d'enregistrement. Enregistrer la source et l'heure UTC pour chaque observation. Distinguer le registraire, le fournisseur DNS, le détenteur du réseau et l'opérateur du site web; ces rôles appartiennent souvent à des parties différentes.

Corroborer avant de conclure

L'hébergement partagé, les données d'enregistrement masquées et la création récente de domaine ne sont pas des indicateurs concluants. Les comparer avec les artefacts d'incident, les sources historiques autorisées et d'autres preuves vérifiées indépendamment. Signaler l'incertitude et les explications alternatives en plus des conclusions.