도메인 포렌식이란

도메인 포렌식은 도메인 이름에 대한 공개 증거를 수집 및 분석하여 언제 등록되었는지, 어떻게 구성되었는지, 누가 인프라를 제공하는지, 어떻게 사용되는지를 파악하는 것입니다. 이는 대부분의 사이버 범죄 조사의 첫 단계입니다.

워크플로

1. 이름을 등록 가능한 도메인으로 표준화합니다. 2. RDAP/WHOIS 등록 데이터를 수집하고, 생성일, 등록 기관 및 상태에 중점을 둡니다. 3. DNS 쿼리: A, AAAA, NS, MX, TXT, SOA. 4. SPF 및 DMARC를 평가합니다. 5. IP 소유자 및 호스팅 정보를 조회합니다. 6. 인증서 투명성을 검색합니다. 7. 정상 도메인 및 관련 사례와 비교합니다. 8. 해시로 증거를 봉인하고 제한 사항을 기록합니다.

보고

사실을 출처와 시간과 함께 제시하고, 관찰과 해석을 분리하며, 수집할 수 없었던 내용을 명시하십시오. 명확하고 검증 가능한 보고서는 남용 행위 중단, 경찰 의뢰 및 민사 회복을 지원합니다.

  • 모든 값에는 출처와 타임스탬프가 있습니다.
  • 사용 불가한 데이터는 추측하지 않고 라벨링됩니다.
  • 해석은 증거와 분리됩니다.
  • 보고서 무결성을 확인할 수 있습니다.

출처 및 추가 자료

ICANN, RDAPRFC 1034, DNS 개념
이 자료는 수사 분류(investigative triage)를 지원합니다. 이는 법률 자문, 귀속성 판단 또는 웹사이트가 안전하다는 인증이 아닙니다.