Un'istantanea, non una cronologia
Una ricerca pubblica WHOIS, RDAP o DNS riporta lo stato di un dominio nel momento in cui viene interrogato. Non è un registro storico: non può mostrare cosa dicevano i dati del registrante un anno fa, quali erano i nameserver prima del cambiamento più recente, o quante volte un dominio è stato ri-registrato. Gli investigatori che necessitano di tale cronologia devono rivolgersi a un dataset storico DNS o WHOIS dedicato gestito da un fornitore specializzato, comprendendo che tali dataset hanno le proprie lacune di copertura e non sono un archivio completo di ogni dominio in ogni momento.
Cosa non include un rapporto di registrazione o DNS
Un report di dominio pubblico standard restituisce ciò che è pubblicato sotto il nome di dominio stesso, come i campi di registrazione RDAP e i tipi di record DNS come A, AAAA, NS, MX e TXT. Non esegue una ricerca IP inversa per enumerare altri domini ospitati sullo stesso indirizzo, il che richiede un dataset IP inverso specializzato o DNS passivo, o la cooperazione diretta del fornitore di hosting. Inoltre, non esegue una ricerca DNS inversa (PTR) di un indirizzo IP arbitrario, poiché si tratta di una query separata rispetto alla zona in-addr.arpa o ip6.arpa per l'indirizzo piuttosto che un record pubblicato dal proprietario del dominio.
Le prove di autenticazione email hanno un limite simile: un report di dominio può recuperare e valutare i record SPF e DMARC TXT pubblicati per un dominio e può confermare una policy MTA-STS se ne viene pubblicata una, ma non rileva i selettori DKIM, poiché non esiste un elenco pubblico ed enumerabile di selettori che un dominio potrebbe utilizzare. Trovare il selettore DKIM effettivamente utilizzato per un determinato messaggio richiede la lettura dell'intestazione DKIM-Signature di quella specifica email conservata, che nomina direttamente il selettore e il dominio di firma.
Redazione, servizi di privacy e giurisdizione
Da quando sono entrate in vigore le norme sulla protezione dei dati come il GDPR, la maggior parte degli output WHOIS e RDAP dei domini di primo livello generici omette i dettagli personali del registrante o li sostituisce con un servizio di privacy o proxy, indipendentemente dal fatto che il dominio sia utilizzato legittimamente o in modo abusivo. I domini di primo livello con codice di paese (ccTLD) variano considerevolmente in ciò che pubblicano e attraverso quale metodo di accesso, e alcuni richiedono una presenza locale o una base legale dichiarata per ottenere anche i dati del paese del registrante. Nessuno di questi elementi costituisce di per sé una prova di occultamento; è lo stato predefinito del registro pubblico per la grande maggioranza dei domini oggi.
Operare entro i limiti
Un'indagine approfondita tratta un rapporto pubblico WHOIS, RDAP, DNS, di trasparenza dei certificati e RDAP di rete come uno strato probatorio tra i molti, dichiara chiaramente a quali domande non è stato possibile rispondere e indirizza l'investigatore alla fonte specializzata appropriata, ai fornitori di DNS storici, ai dataset IP inversi o DNS passivi, all'email stessa conservata per DKIM, o a una query PTR diretta per un indirizzo, piuttosto che indovinare o trattare l'assenza di dati come un risultato in sé.
- Considerare una ricerca come un'istantanea con timestamp, non una cronologia.
- Utilizzare un provider DNS/WHOIS storico dedicato per domande sui cambiamenti nel tempo.
- Utilizzare una fonte specialistica di reverse-IP o DNS passivo per trovare domini co-ospitati.
- Leggere l'intestazione DKIM-Signature dell'email conservata per selettore e dominio.
- Interrogare direttamente in-addr.arpa/ip6.arpa per i record PTR di un IP specifico.
- Ci si aspetta una redazione sulla maggior parte dei record WHOIS/RDAP e non bisogna considerarla di per sé sospetta.
