Qu'est-ce que l'analyse forensique de domaine

L'analyse forensique des domaines est la collecte et l'analyse de preuves publiques concernant un nom de domaine afin d'établir quand il a été enregistré, comment il est configuré, qui fournit son infrastructure et comment il est utilisé. C'est la première étape de la plupart des enquêtes de cybercriminalité.

Le flux de travail

1. Normaliser le nom en son domaine enregistrable. 2. Collecter les données d'enregistrement RDAP/WHOIS, en se concentrant sur la date de création, le registraire et le statut. 3. Interroger les DNS : A, AAAA, NS, MX, TXT, SOA. 4. Évaluer SPF et DMARC. 5. Rechercher les détenteurs d'adresses IP et l'hébergement. 6. Rechercher la transparence des certificats. 7. Comparer avec les domaines légitimes et les cas connexes. 8. Sceller la preuve avec un hachage et enregistrer les limitations.

Rapports

Présentez les faits avec des sources et des dates, séparez l'observation de l'interprétation, et indiquez ce qui n'a pas pu être collecté. Un rapport clair et vérifiable soutient les suppressions d'abus, les signalements à la police et les recours civils.

  • Chaque valeur a une source et un horodatage.
  • Les données non disponibles sont étiquetées, non devinées.
  • L'interprétation est séparée des preuves.
  • L'intégrité du rapport peut être vérifiée.

Sources et lectures complémentaires

ICANN, RDAPRFC 1034, concepts DNS
Cette ressource soutient le triage d'enquête. Il ne s'agit pas d'un avis juridique, d'une constatation d'attribution ou d'une certification qu'un site web est sûr.