Che cos'è l'analisi forense dei domini
La forense sui domini è la raccolta e l'analisi di prove pubbliche relative a un nome di dominio per stabilire quando è stato registrato, come è configurato, chi fornisce la sua infrastruttura e come viene utilizzato. È il primo passo nella maggior parte delle indagini sui crimini informatici.
Il flusso di lavoro
1. Normalizzare il nome al suo dominio registrabile. 2. Raccogliere i dati di registrazione RDAP/WHOIS, focalizzandosi sulla data di creazione, registrar e stato. 3. Interrogare il DNS: A, AAAA, NS, MX, TXT, SOA. 4. Valutare SPF e DMARC. 5. Cercare i titolari di IP e l'hosting. 6. Effettuare una ricerca sulla trasparenza dei certificati. 7. Confrontare con domini autentici e casi correlati. 8. Sigillare le prove con un hash e registrare le limitazioni.
Segnalazione
Presentare i fatti con fonti e tempistiche, separare l'osservazione dall'interpretazione e indicare ciò che non è stato possibile raccogliere. Un rapporto chiaro e verificabile supporta la rimozione di abusi, i rinvii alla polizia e il recupero civile.
- Ogni valore ha una fonte e un timestamp.
- I dati non disponibili sono etichettati, non ipotizzati.
- L'interpretazione è separata dalle prove.
- L'integrità del rapporto può essere verificata.
