履歴ではなくスナップショット
公開WHOIS、RDAP、またはDNS検索は、照会された時点でのドメインの状態を報告します。これは履歴記録ではありません。1年前の登録者データがどうだったか、最新の変更前のネームサーバーは何だったか、ドメインが何回再登録されたかを示すことはできません。そのような履歴を必要とする捜査官は、専門プロバイダーが管理する専用の履歴DNSまたは履歴WHOISデータセットを利用する必要があります。ただし、そのようなデータセットには独自のカバー範囲のギャップがあり、あらゆる時点のすべてのドメインの完全なアーカイブではないことを理解しておく必要があります。
登録またはDNSレポートに含まれないもの
標準的な公開ドメインレポートは、RDAP登録フィールドやA、AAAA、NS、MX、TXTなどのDNSレコードタイプといった、ドメイン名自体のもとに公開されている情報を返します。同じアドレスでホストされている他のドメインを列挙するためのリバースIP検索は実行しません。これには専門のリバースIPまたはパッシブDNSデータセット、またはホスティングプロバイダーからの直接協力が必要です。また、任意のIPアドレスの逆引きDNS (PTR) 検索も実行しません。これは、ドメイン所有者によって公開されたレコードではなく、in-addr.arpaまたはip6.arpaゾーンに対する別個のクエリであるためです。
メール認証の証拠にも同様の限界があります。ドメインレポートは、ドメイン用に公開されたSPFおよびDMARC TXTレコードを取得および評価でき、MTA-STSポリシーが公開されていればそれを確認できますが、DKIMセレクタは発見できません。これは、ドメインが使用する可能性のあるセレクタの公開された列挙可能なリストが存在しないためです。特定のメッセージで実際に使用されたDKIMセレクタを見つけるには、その特定の保存されたメールのDKIM-Signatureヘッダーを読み取る必要があり、そこにはセレクタと署名ドメインが直接記載されています。
編集、プライバシーサービス、および管轄
GDPRのようなデータ保護規則が施行されて以来、ほとんどの汎用トップレベルドメイン(gTLD)のWHOISおよびRDAP出力は、ドメインが合法的に使用されているか悪用されているかに関わらず、個人の登録者詳細を省略するか、プライバシーまたはプロキシサービスに置き換えています。国別コードトップレベルドメイン(ccTLD)は、公開する情報とアクセス方法においてかなり異なり、一部は登録者の国データでさえ取得するために、現地の拠点または明示された法的根拠を要求します。これらのいずれも、それ自体が隠蔽の証拠ではありません。今日、ドメインの大部分にとって、これが公開記録のデフォルトの状態です。
制限内で作業する
適切な調査では、公開WHOIS、RDAP、DNS、証明書透明性、およびネットワークRDAPレポートを複数の証拠層の一つとして扱い、回答できなかった質問を明確に述べ、捜査官を適切な専門情報源、履歴DNSプロバイダー、リバースIPまたはパッシブDNSデータセット、DKIMのための保存されたメール自体、またはアドレスの直接PTRクエリに誘導します。推測したり、データの不在をそれ自体で発見として扱ったりすることはありません。
- 検索結果は、履歴ではなく、タイムスタンプ付きのスナップショットとして扱ってください。
- 時間経過による変化に関する質問には、専用の過去DNS/WHOISプロバイダを使用する。
- 共同ホストされているドメインを見つけるには、専門の逆引きIPまたはパッシブDNSソースを使用する。
- 保全されたメールのDKIM-Signatureヘッダーからセレクターとドメインを読み取ります。
- 特定のIPのPTRレコードをin-addr.arpa/ip6.arpaで直接照会します。
- ほとんどのWHOIS/RDAP記録は墨消しされることが予想されるため、それだけを以て不審と見なさないでください。
