Perché i cambiamenti nell'infrastruttura sono importanti

Il registrar, i nameserver, il provider di posta e l'hosting di un dominio possono tutti cambiare nel tempo, a volte come manutenzione di routine e a volte perché il controllo del dominio è passato a una parte diversa, legittimamente o meno. Un cambiamento improvviso poco prima che un dominio venga utilizzato in una segnalazione di frode, o un cambiamento che interessa un dominio già noto per essere sensibile, come quello di un fornitore o del proprio marchio, è un evento significativo che merita di essere investigato, anche se il cambiamento stesso non è intrinsecamente sospetto.

Cosa confrontare

Confronta record RDAP successivi per lo stesso dominio: registrar, codici di stato, nameserver e il timestamp dell'evento di ultima modifica. Un trasferimento a un nuovo registrar combinato con nuovi nameserver in un breve lasso di tempo è più rilevante di una singola modifica. Sul lato DNS, confronta i record NS per una migrazione di nameserver, i record MX per una modifica del provider di posta e i record A/AAAA per una modifica dell'hosting, ognuno con timestamp al momento della raccolta.

I log di trasparenza dei certificati aggiungono un ulteriore punto di confronto: un improvviso nuovo certificato emesso per un dominio poco dopo altre modifiche infrastrutturali può indicare quando un nuovo operatore ha effettivamente messo online il sito, il che è spesso più informativo della sola data di modifica del DNS, poiché il DNS può essere modificato molto prima che i nuovi contenuti vengano pubblicati.

Rilevare un cambiamento senza un feed storico

Una singola ricerca DNS o RDAP pubblica "punto-nel-tempo" mostra solo lo stato attuale; da sola non può mostrare cosa è cambiato o quando. Rilevare un cambiamento richiede o un confronto con un'istantanea precedentemente salvata dallo stesso investigatore, o l'affidarsi a un servizio che esegue tale confronto per te. Tratta qualsiasi intervallo tra le osservazioni come un periodo durante il quale più cambiamenti avrebbero potuto verificarsi senza essere singolarmente catturati.

Utilizzo del monitoraggio continuo

Per i domini che sono rilevanti per un'organizzazione su base continuativa, come i propri domini, i domini dei propri fornitori o i lookalike precedentemente segnalati, il confronto automatico periodico è più affidabile dei controlli manuali ad hoc. Per gli abbonati Unlimited, il monitoraggio dei domini esegue differenze settimanali WHOIS sui domini tracciati e verifica la presenza di lookalike appena registrati, evidenziando le modifiche visibili al registrar, al nameserver e al registrante per la revisione poco dopo che si verificano, anziché solo quando qualcuno si trova a ricontrollare.

  • Salva un'istantanea con timestamp dei dati RDAP e DNS per i domini che monitori.
  • Confronta registrar, stato, nameserver ed eventi di ultima modifica nel tempo.
  • Confronta i record MX e A/AAAA per rilevare modifiche al provider di posta o di hosting.
  • Verificare la trasparenza dei certificati per una nuova emissione avvenuta all'incirca nello stesso periodo.
  • Utilizzare le differenze del monitoraggio settimanale per i domini che richiedono attenzione continua.

Fonti e ulteriori letture

ICANN, Protocollo di Accesso ai Dati di RegistrazioneRFC 9083, Risposte JSON per RDAPcrt.sh, ricerca trasparenza certificati
Questa risorsa supporta il triage investigativo. Non è una consulenza legale, una constatazione di attribuzione o una certificazione che un sito web sia sicuro.