Cosa include un'indagine sul dominio

Un'indagine sul dominio è il processo di raccolta e interpretazione del record tecnico pubblico allegato a un nome di dominio: chi lo ha registrato, quando, tramite quale registrar, dove si risolve attualmente e come sono configurati la sua infrastruttura di posta e web. Di per sé, nessuno di questi fatti prova frode o legittimità; insieme, essi stabiliscono una cronologia e un'impronta infrastrutturale che un investigatore può confrontare con i fatti di un caso.

URL Forensics automatizza la fase di raccolta in modo che un investigatore non debba eseguire separatamente le ricerche WHOIS, RDAP, DNS e di trasparenza dei certificati e poi riconciliare i risultati manualmente. La piattaforma interroga ogni fonte, normalizza l'output e lo presenta insieme agli altri punti dati per lo stesso dominio nello stesso momento.

  • Dati di registrazione: data di creazione, data di scadenza, registrar, codici di stato
  • Record DNS: A/AAAA, MX, TXT, NS, CNAME
  • RDAP di rete per l'indirizzo IP risolto e la sua allocazione
  • Log di trasparenza dei certificati tramite crt.sh
  • Postura di autenticazione della posta: SPF, DMARC, MTA-STS ove pubblicato

Perché le prove puntuali sono importanti

Modifiche all'infrastruttura del dominio. Un registrante può aggiornare i nameserver, un fornitore di hosting può riassegnare un indirizzo IP e un certificato può essere riemesso in poche ore. Un'indagine sul dominio è quindi significativa solo se registra ciò che era pubblicamente osservabile in un momento specifico e se tale registrazione può essere successivamente dimostrata non essere stata alterata.

Ogni report di URL Forensics è sigillato con un hash SHA-256 del JSON canonico sottostante al report. L'hash consente a chiunque di verificare che il contenuto del report non sia stato modificato dopo la sua generazione. È un meccanismo a prova di manomissione, non una firma digitale e non un timestamp affidabile, e non attesta che i dati di origine sottostanti (ad esempio, un campo registrante WHOIS) siano di per sé accurati o veritieri.

Cosa la piattaforma non fa

URL Forensics non visita, non rende e non esegue la scansione del sito web dietro il dominio, e non ricerca malware, exploit o script dannosi. Inoltre, non fornisce dati DNS storici; ogni ricerca riflette il record pubblico corrente al momento della generazione del rapporto, non configurazioni passate.

L'output è una prova per un'indagine, non un verdetto. La piattaforma non può e non intende dire se un dominio è sicuro, malevolo o fraudolento; essa riporta ciò che il registro pubblico indica affinché un investigatore esperto o un team legale possa trarre conclusioni nel contesto del caso più ampio.

Utilizzo di un'indagine sul dominio in un caso specifico

Gli investigatori combinano tipicamente le date di registrazione, l'attribuzione dell'hosting e la postura di autenticazione della posta per stabilire se l'infrastruttura di un dominio sia coerente con la narrativa ricevuta: un dominio registrato giorni prima di un'email di frode di fattura, ospitato su un'infrastruttura non correlata al mittente dichiarato, senza record SPF o DMARC, è un modello di fatto diverso da un dominio stabile da un decennio con autenticazione della posta correttamente configurata.

Un report DIGITPOL in PDF scaricabile raccoglie i risultati per l'inclusione in un fascicolo, una lettera di messa in mora o un rinvio alle forze dell'ordine, con l'hash SHA-256 registrato in modo che l'integrità del report possa essere verificata in seguito.

Chi lo usa

  • Investigatori antifrode
  • Studi legali e supporto al contenzioso
  • Banche e fornitori di pagamenti
  • Team di conformità e antiriciclaggio (AML).
  • Team SOC e di risposta agli incidenti
  • Investigatori di sinistri assicurativi

Domande frequenti

Un'indagine su un dominio prova che un sito web è fraudolento?

No. Documenta il record tecnico pubblico allegato a un dominio in un dato momento. Determinare se un dominio viene utilizzato in modo fraudolento richiede la combinazione di quel record con i fatti più ampi del caso ed è un giudizio dell'investigatore, non un verdetto automatizzato.

Il rapporto può mostrare come apparivano i record DNS di un dominio l'anno scorso?

No. URL Forensics interroga solo i dati attuali pubblici di DNS, RDAP e trasparenza dei certificati. Non mantiene né fornisce record DNS storici.

Cosa prova effettivamente l'hash SHA-256 su un rapporto?

Dimostra che il contenuto del rapporto non è stato alterato da quando è stato generato. Non agisce come una firma digitale o un timestamp affidabile e non dice nulla sull'accuratezza dei dati di origine sottostanti, come il nome di un registrante nel WHOIS.

Cosa succede se il mio caso richiede più del rapporto automatico?

Digitpol offre supporto investigativo specializzato al di là della piattaforma automatizzata. È possibile contattare il team tramite la pagina dei contatti per discutere esigenze specifiche del caso.

Hai bisogno di prove conservabili?

Ogni ricerca produce un report completo da fonte pubblica sigillato con un digest SHA-256. Gli account mantengono una cronologia salvata e possono scaricare il report DIGITPOL PDF.

Hai bisogno di aiuto specialistico per un caso? Contatta Digitpol