作成日から始める
疑わしいドメインに関して最も明らかになる事実は、それがいつ作成されたかです。不正なドメインは通常、使用される数日前または数週間前に登録されます。実績のあるサプライヤーを装っているが先月作成されたドメインは、強い警告サインです。WHOISまたはRDAPを通じて作成日を取得し、観測のソースとUTC時刻を記録してください。
登録者情報を確認する
登録者の組織、国、レジストラを、なりすまされている正当な企業と比較します。秘匿化またはプライバシー保護された登録は一般的であり、それ自体が詐欺の証拠ではありませんが、主張されているエンティティと一致しない登録者、または大量かつ低コストの登録で知られるレジストラは、他の指標に重みを与えます。
インフラストラクチャをマッピングする
ドメインのアドレスレコード、ネームサーバー、ホスティングプロバイダーを解決する。不正なドメインは、安価な共有ホスティング上に存在したり、無料のDNSサービスを利用したり、他の疑わしいドメインとインフラストラクチャを共有したりすることがよくある。ネットワーク保有者をウェブサイト運営者とは別に特定する。両者が同じであることは稀である。
メールサーバーとポリシーを確認する
MXレコードを確認して、どのプロバイダがドメインのメールを処理しているかを調べ、その後SPFおよびDMARCレコードを読み取ります。メール詐欺に使用されるドメインは、しばしば新しく構成されたメールサーバー、許容的なまたは不在のDMARCポリシー、または予期しない送信サーバーを許可するSPFレコードを持っていることがあります。ビジネスメール詐欺(BEC)において、正規のドメインと不正なドメインのメール設定の違いが決定的な手がかりとなることがよくあります。
正規のドメインと比較
類似の手法を探してください: 追加または交換された文字、異なるトップレベルドメイン、ハイフン、またはホモグリフ。疑わしいドメインの作成日、登録者、ホスティング、メール設定を正規のドメインと並べて比較すると、通常は状況が明確になります。
証拠が終わる場所を知る
単一の指標だけでは詐欺を証明できません。最近の作成日、登録者の匿名化、共有ホスティングにはそれぞれ無実の理由があります。チェックリストは疑いを構築し文書化する方法として扱ってください。すべての観測結果をそのソースとタイムスタンプとともに保存し、元のメッセージや支払い指示などのインシデント証拠と照合し、不確実性を調査結果とともに報告してください。ドメインチェックは個人を特定するものではなく、調査官や裁判所が検証できるインフラストラクチャとタイムラインを特定するものです。
今すぐチェックを実行
URL Forensicsツールボックスは、作成日、登録者データ、DNSレコード、ホスティングプロバイダ、メールサーバー、DMARCおよびSPFポリシーを単一の証拠レポートにまとめ、検証可能なハッシュで封印します。 ドメインチェックを実行 または読む ドメインフォレンジック手法.
