ドメイン調査における最初の疑問点

不正ドメインはサイバー犯罪、メール詐欺、オンライン詐欺に利用されます。ほとんどの場合、最初の実用的な疑問は単純です: このドメインはいつ登録されたのか? WHOISまたはRDAPに記録された作成日は、現在の登録イベントがいつ開始されたかを調査員に伝え、そのたった一つの日付が事件全体を再形成することがよくあります。

何年も前に登録されたサプライヤーのドメインと、詐欺的な請求書が届く3日前に登録されたほぼ同じドメインは、全く異なる状況を示しています。作成日によって、捜査官はドメインをインシデントのタイムライン(最初の連絡の前、交渉中、または支払い要求の直前)に配置することができます。

作成日が示すもの

タイムラインアンカー:フィッシングキャンペーンや請求書変更の直前に作成されたドメインは、強力な調査の手がかりとなります。類似ドメイン検出:なりすましドメインは、使用される時期に近く登録されることがよくあります。事例の連携:同じ日に、同じレジストラを介して、同じネームサーバーで作成された複数のドメインは、共通のキャンペーンを示唆し、さらなる調査を正当化する可能性があります。

日付は緊急性を判断するのにも役立ちます。最近作成されたドメインがすでにメールを送信したり、支払いページをホストしている場合、その悪用ライフサイクルの初期段階にある可能性があります。そのため、レジストラとホストに迅速に不正利用を報告することで、さらなる被害を防ぐことができます。

作成日が示せないもの

作成日は判決ではありません。毎日、新しい正当なビジネスがドメインを登録していますし、古いドメインは期限切れになったり、再登録されたり、侵害されたりする可能性があります。一部のレジストリは、ドメインが削除されて再登録されると日付をリセットします。その他は限られたデータしか公開しません。日付を登録イベントの証拠として扱い、DNS、ホスティング、証明書、メールの証拠と照合してください。

常に情報源(レジストリRDAP、レジストラRDAP、またはポート43 WHOIS)、タイムゾーンを含む正確な値、および収集時刻を記録します。URL Forensicsは、これらを生の応答とともに記録し、SHA-256ハッシュでレポートを封印します。

  • レコードの作成、最終変更、有効期限イベントを個別に記録する。
  • 作成日と最初の不正な連絡または支払い要求を比較します。
  • その名前に最初に発行された証明書の透明性を確認します。
  • 同じ日に同じレジストラまたはネームサーバーで作成された関連ドメインを探します。
  • 最近の日付だけを詐欺の証拠として扱わないでください。

情報源とさらなる読書

ICANN、登録データアクセスプロトコルRFC 9083, RDAP JSONレスポンス(イベント)crt.sh, 証明書の透明性検索
このリソースは調査トリアージをサポートします。これは法的助言、帰属判断、またはウェブサイトが安全であることの認証ではありません。