La toolbox è fornita per investigare siti web, indirizzi IP, fornitori di hosting, server email, data di creazione del dominio, informazioni sul registrante, dati DMARC e SPF.
L'analisi forense degli URL è la pratica di esaminare un indirizzo web e i registri pubblici ad esso associati, la registrazione del dominio, la configurazione DNS, l'infrastruttura di hosting e di posta, e la politica di autenticazione delle email, per stabilire cos'è un sito, dove si trova e da quanto tempo esiste. URL Forensics trasforma questa analisi in un'unica verifica ripetibile: si inserisce un dominio o un URL, il set di strumenti interroga direttamente le fonti pubbliche e ogni risultato viene restituito con la fonte da cui proviene e l'ora UTC in cui è stato osservato.
Cosa esamina il set di strumenti
Ogni parte di un'indagine su un dominio o URL risponde a una domanda diversa. Insieme, collocano un indirizzo web nel tempo e nell'infrastruttura, il che è necessario per un primo triage prima che un caso proceda ulteriormente.
- Sito web e URL
- L'indirizzo sotto indagine è separato in schema, host, percorso e parametri, in modo che il dominio registrato effettivamente dietro un link sia chiaro prima di trarre qualsiasi conclusione.
- Indirizzo IP
- L'indirizzo pubblico a cui si risolve un nome, con il suo blocco di rete, il paese e il contatto per abusi responsabile dell'allocazione.
- Provider di hosting
- Dove è allocato tale indirizzo, società di hosting, piattaforma cloud o rete di distribuzione dei contenuti, il che di solito spiega l'infrastruttura condivisa tra siti non correlati.
- Server di posta elettronica (MX)
- I server di posta per i quali un dominio accetta la corrispondenza, in ordine di priorità, e gli indirizzi pubblici ad essi associati.
- Data di creazione del dominio
- Quando la registrazione è stata creata per la prima volta, quando è stata modificata l'ultima volta e quando scade. Un dominio registrato giorni prima che arrivi un messaggio è spesso il segnale precoce più forte in un caso.
- Informazioni sul registrante
- Il titolare registrato, il registrar e i server dei nomi registrati per il dominio, insieme all'età di registrazione disponibile da fonti pubbliche.
- Dati SPF
- Quali server un dominio autorizza a inviare posta per suo conto e se l'indirizzo che ha effettivamente inviato un messaggio compare in tale elenco.
- Dati DMARC
- La policy che un dominio pubblica per i messaggi che falliscono l'autenticazione, e l'indirizzo che riceve i rapporti risultanti.
- Record DNS
- Record di indirizzi, alias, posta, name server e testo letti direttamente dai resolver pubblici, con l'ora di osservazione registrata.
Domini fraudolenti
I domini fraudolenti sono utilizzati in crimini informatici, frodi via email e truffe online; l'analisi dei domini fraudolenti è il primo passo nella maggior parte delle indagini di cybercrime, spesso la data di creazione del dominio e i server di posta elettronica sono un punto di partenza critico.
Poiché i record di registrazione e DNS sono pubblici, possono essere verificati in pochi secondi e conservati prima che un sito venga rimosso. Età, registrar, name server e policy di posta separano regolarmente un lookalike appena registrato dal dominio consolidato che imita.
Come funziona un'indagine sul dominio
Un'indagine sul dominio è utilizzata per ottenere l'indirizzo IP da cui è stata inviata l'e-mail e lo verifica con quelli menzionati nel record SPF. URL Forensics è uno strumento sviluppato da DIGITPOL.
In pratica, il controllo segue sempre lo stesso ordine: il nome viene risolto, i suoi record DNS e i dati di registrazione vengono letti, l'infrastruttura di hosting e di posta viene identificata, e le policy SPF e DMARC pubblicate vengono confrontate con ciò che l'indirizzo effettivamente fa. Il risultato è un rapporto di prova piuttosto che un punteggio senza spiegazione.
Prove, non supposizioni
I risultati provengono solo da fonti pubbliche, e ognuno nomina tale fonte e il suo tempo di osservazione. I campi che una fonte non pubblica rimangono vuoti piuttosto che essere ipotizzati, e i record illustrativi sono etichettati. Il set di strumenti non visita il sito web dietro un indirizzo, non pretende di identificare la persona dietro una registrazione e non certifica che una destinazione sia sicura; fornisce il record tecnico su cui lavora un investigatore o un analista.
Ogni controllo completato è sigillato con un digest SHA-256 del suo contenuto, in modo che un rapporto salvato possa essere dimostrato come inalterato dalla sua produzione.
Chi fornisce URL Forensics
URL Forensics è sviluppato e gestito da Digitpol, una società di indagini su crimini informatici, intelligence e forensica digitale. Digitpol è il proprietario e fornitore del set di strumenti; il set di strumenti stesso è l'oggetto di questa pagina. Se un caso necessita di aiuto oltre gli indicatori tecnici, frodi sospette, attribuzione, gestione delle prove o risposta agli incidenti, contatta Digitpol per discutere l'ambito e i passi successivi appropriati.
Contatta Digitpol