도메인 포렌식 조사는 무엇인가

도메인 포렌식 조사는 도메인 이름과 그 인프라에 대한 구조화된 검사입니다. 즉, 언제 생성되었는지, 누가 등록했는지, 어디에 호스팅되는지, 어떤 이메일 서버를 사용하는지, 그리고 시간이 지남에 따라 구성이 어떻게 변경되었는지 확인합니다. 사기성 도메인이 피싱, 비즈니스 이메일 침해(BEC), 온라인 사기 및 브랜드 사칭의 기반이 되기 때문에 대부분의 사이버 범죄 조사에서 첫 단계입니다.

시작점으로서의 생성 날짜

WHOIS 또는 RDAP 생성 날짜는 전체 조사의 기준점입니다. 사기성 청구서 또는 피싱 캠페인 며칠 전에 생성된 도메인은 사전 모의를 시사합니다. 사건 이전에 생성된 도메인은 사기를 위해 등록된 것이 아니라 침해되었을 수 있습니다. 다른 모든 관찰은 이 타임라인에 따라 검증됩니다.

등록인 및 등록 기관 분석

등록 기록은 등록 기관, 명시된 등록 조직 및 국가, 그리고 개인 정보 보호 서비스 사용 여부를 보여줍니다. 조사관은 이 세부 정보를 사칭된 합법적인 법인 및 동일한 패턴으로 등록된 다른 도메인과 비교합니다. 익명화된 데이터는 귀속을 제한하며, 기록은 인프라 및 타임라인을 보여줄 뿐 개인의 신원을 나타내지 않습니다.

DNS, 호스팅 및 이메일 인프라

주소 레코드, 네임서버 및 호스팅 제공업체는 도메인이 어디에 상주하고 어떤 인프라를 공유하는지 나타냅니다. 메일 교환기 레코드, SPF 및 DMARC 정책은 도메인이 이메일을 어떻게 보내고 그 정책이 시행되는지 보여줍니다. 이메일 사기 조사에서 발신 IP를 SPF 레코드와 대조하여 확인하는 것은 스푸핑과 계정 침해를 구분하는 표준적인 단계입니다.

시간 경과에 따른 기록 및 변경 사항

수동 DNS 및 등록 내역은 도메인이 사고 발생 시점에 소유자가 변경되었거나, 호스팅을 이전했거나, 이메일 서버가 변경되었는지 여부를 보여줍니다. 네임 서버나 메일 공급자의 갑작스러운 변경은 생성일 자체만큼 중요할 수 있습니다.

증거 처리

모든 관찰은 공개 출처와 UTC 타임스탬프와 함께 기록되며, 완성된 보고서는 검증 가능한 SHA-256 해시로 봉인되어 추후 변경 사항을 감지할 수 있습니다. 보고서는 데이터가 보여주는 것과 보여줄 수 없는 것, 기술적 연관성은 신원이 아니며, 의심은 증거가 아님을 명시합니다.

조사 시작

Digitpol이 개발하고 운영하는 URL Forensics 툴박스는 생성 날짜, 등록자 데이터, DNS 기록, 호스팅 제공업체, 이메일 서버 및 DMARC & SPF 정책을 단일 봉인된 증거 보고서로 수집합니다. 도메인 확인 실행, 다음을 읽어보십시오: 도메인 포렌식 방법론, 또는 Digitpol 문의 전문 조사용.