検証可能な記録から始める

ドメイン調査は、保全されたターゲットとその文脈(元のメッセージ、疑われるなりすまし、取引、またはインシデント)から始まります。公開DNSおよび登録クエリにより、技術的な観察が追加されます。これらは単独で容疑者を特定したり、詐欺を証明したりするものではありません。

インフラストラクチャの全体像を構築する

アドレスレコード、ネームサーバー、エイリアス、メール交換器、および登録イベントを確認します。すべての観測についてソースとUTC時刻を記録します。レジストラ、DNSプロバイダ、ネットワーク所有者、およびウェブサイト運営者を区別します。これらの役割はしばしば異なる当事者に属します。

結論を出す前に確認する

共有ホスティング、非公開の登録データ、および最近のドメイン作成は決定的な指標ではありません。これらをインシデントのアーティファクト、正規の履歴情報源、およびその他の独立して検証された証拠と比較してください。調査結果とともに不確実性や代替説明を報告してください。