ドメインフォレンジック調査とは

ドメインフォレンジック調査は、ドメイン名とそのインフラストラクチャ(いつ作成されたか、誰が登録したか、どこでホストされているか、どのメールサーバーを使用しているか、その設定が時間とともにどのように変化したか)の構造化された検査です。不正なドメインがフィッシング、ビジネスメール詐欺、オンライン詐欺、ブランドなりすましの基礎となるため、ほとんどのサイバー犯罪調査における第一歩となります。

出発点としての作成日

WHOISまたはRDAPの作成日は、調査全体の出発点となります。不正な請求書またはフィッシングキャンペーンの数日前に作成されたドメインは、計画的犯行を示唆します。インシデント以前に作成されたドメインは、詐欺目的で登録されたのではなく、侵害された可能性があります。その他のすべての観察は、このタイムラインと照合して検証されます。

登録者とレジストラの分析

登録記録は、レジストラ、記載されている登録組織および国、そしてプライバシー保護が使用されているかどうかを示す。捜査官はこれらの詳細を、なりすましの対象となっている正当なエンティティや、同じパターンで登録されている他のドメインと比較する。匿名化されたデータは帰属を制限し、記録は個人の身元ではなく、インフラストラクチャとタイムラインを示す。

DNS、ホスティング、およびメールインフラストラクチャ

アドレスレコード、ネームサーバー、ホスティングプロバイダーから、ドメインがどこに存在し、どのようなインフラストを共有しているかが明らかになります。メールエクスチェンジャーレコード、SPF、DMARCポリシーからは、ドメインがどのようにメールを送信し、そのポリシーが強制されているかを示します。メール詐欺調査において、送信IPをSPFレコードと照合して検証することは、なりすましとアカウント侵害を区別するためによく行われる標準的な手順です。

履歴と経時変化

パッシブDNSと登録履歴は、インシデント発生前後の期間にドメインの所有者が変更されたか、ホスティングが移行したか、またはメールサーバーが変更されたかを示します。ネームサーバーやメールプロバイダーの突然の変更は、作成日自体と同じくらい重要である場合があります。

証拠の取り扱い

すべての観測は公開された情報源とUTCタイムスタンプとともに記録され、完成したレポートは検証可能なSHA-256ハッシュで封印されるため、その後のいかなる変更も検出可能です。レポートはデータが何を示し、何を示せないかを明記しており、技術的な関連性は身元と同一ではなく、疑いは証拠ではありません。

調査を開始する

Digitpolが開発・運用するURL Forensicsツールボックスは、作成日、登録者データ、DNSレコード、ホスティングプロバイダ、メールサーバー、DMARCおよびSPFポリシーを単一の封印された証拠レポートにまとめています。 ドメインチェックを実行、読み込み ドメインフォレンジック手法、または Digitpolへのお問い合わせ 専門家による調査用。