Che cos'è un'indagine forense sui domini
Un'indagine forense su un dominio è l'esame strutturato di un nome di dominio e della sua infrastruttura: quando è stato creato, chi lo ha registrato, dove è ospitato, quali server di posta elettronica utilizza e come la sua configurazione è cambiata nel tempo. È il primo passo nella maggior parte delle indagini sulla criminalità informatica, perché i domini fraudolenti sono alla base di phishing, compromissione della posta elettronica aziendale (BEC), truffe online e impersonificazione del marchio.
La data di creazione come punto di partenza
La data di creazione WHOIS o RDAP è il punto di ancoraggio dell'intera indagine. Un dominio creato giorni prima di una fattura fraudolenta o di una campagna di phishing indica premeditazione; un dominio precedente a un incidente potrebbe essere stato compromesso piuttosto che registrato per frode. Ogni altra osservazione viene verificata rispetto a questa cronologia.
Analisi del registrante e del registrar
I record di registrazione mostrano il registrar, l'organizzazione e il paese del registrante dichiarato, e se viene utilizzata la protezione della privacy. Gli investigatori confrontano questi dettagli con l'entità legittima impersonificata e con altri domini registrati con lo stesso modello. I dati anonimizzati limitano l'attribuzione, il record mostra l'infrastruttura e le tempistiche, non l'identità di una persona.
Infrastruttura DNS, hosting ed email
I record degli indirizzi, i nameserver e i fornitori di hosting rivelano dove risiede il dominio e con quale infrastruttura condivide i servizi. I record di scambio di posta (MX), la policy SPF e DMARC mostrano come il dominio invia le email e se la sua policy è applicata. Nelle indagini sulle frodi via email, la verifica dell'IP di invio rispetto al record SPF è un passaggio standard che spesso distingue lo spoofing dalla compromissione dell'account.
Cronologia e cambiamenti nel tempo
Il DNS passivo e la cronologia delle registrazioni mostrano se un dominio ha cambiato proprietario, ha spostato l'hosting o ha modificato i suoi server di posta elettronica al momento di un incidente. Un improvviso cambiamento di nameserver o fornitore di posta può essere tanto significativo quanto la data di creazione stessa.
Gestione delle prove
Ogni osservazione è registrata con la sua fonte pubblica e il timestamp UTC, e il rapporto finale è sigillato con un hash SHA-256 verificabile in modo che qualsiasi modifica successiva sia rilevabile. Il rapporto indica cosa mostrano i dati e cosa non possono mostrare, l'associazione tecnica non è identità e il sospetto non è prova.
Avviare un'indagine
La toolbox URL Forensics, sviluppata e gestita da Digitpol, raccoglie la data di creazione, i dati del registrante, i record DNS, il provider di hosting, i server di posta elettronica e la policy DMARC & SPF in un unico report di prova sigillato. Esegui un controllo del dominio, leggi il metodologia di analisi forense dei domini, oppure contatta Digitpol per un'indagine specialistica.
