Wat een domeinforensisch onderzoek is
Een forensisch domeinonderzoek is de gestructureerde analyse van een domeinnaam en zijn infrastructuur: wanneer het werd aangemaakt, wie het registreerde, waar het wordt gehost, welke e-mailservers het gebruikt en hoe de configuratie in de loop van de tijd is veranderd. Het is de eerste stap in de meeste cybercriminaliteitsonderzoeken, omdat frauduleuze domeinen de basis vormen voor phishing, zakelijke e-mailfraude (BEC), online oplichting en merkvervalsing.
De aanmaakdatum als startpunt
De WHOIS- of RDAP-aanmaakdatum is het anker van het hele onderzoek. Een domein dat dagen vóór een frauduleuze factuur of phishingcampagne is aangemaakt, wijst op voorbedachte rade; een domein dat dateert van vóór een incident, is mogelijk gecompromitteerd in plaats van geregistreerd voor fraude. Elke andere waarneming wordt getoetst aan deze tijdlijn.
Registrant- en registraranalyse
Registratiegegevens tonen de registrar, de opgegeven registrantorganisatie en het land, en of privacybescherming wordt gebruikt. Onderzoekers vergelijken deze gegevens met de legitieme entiteit die wordt geïmiteerd en met andere domeinen die volgens hetzelfde patroon zijn geregistreerd. Geanonimiseerde gegevens beperken attributie, het record toont infrastructuur en tijdlijnen, niet de identiteit van een persoon.
DNS-, hosting- en e-mailinfrastructuur
Adresgegevens, naamservers en hostingproviders tonen waar het domein zich bevindt en welke infrastructuur het deelt. Mail exchanger records, SPF en DMARC beleid laten zien hoe het domein e-mail verzendt en of het beleid wordt gehandhaafd. Bij e-mailfraude onderzoeken is het verifiëren van het verzendende IP-adres tegen de SPF record een standaardstap die vaak spoofing scheidt van accountovername.
Geschiedenis en veranderingen in de tijd
Passieve DNS en registratiehistorie tonen aan of een domein van eigenaar is veranderd, hosting heeft verplaatst of de e-mailservers heeft gewijzigd rond het tijdstip van een incident. Een plotselinge wijziging van nameserver of mailprovider kan even significant zijn als de aanmaakdatum zelf.
Bewijsvoering
Elke observatie wordt vastgelegd met de openbare bron en UTC-tijdstempel, en het voltooide rapport wordt verzegeld met een verifieerbare SHA-256-hash, zodat elke latere wijziging detecteerbaar is. Het rapport vermeldt wat de gegevens laten zien en wat ze niet kunnen laten zien, technische associatie is geen identiteit, en argwaan is geen bewijs.
Start een onderzoek
De URL Forensics toolbox, ontwikkeld en beheerd door Digitpol, verzamelt de aanmaakdatum, registrantgegevens, DNS-records, hostingprovider, e-mailservers en DMARC & SPF-beleid in één verzegeld bewijsrapport. Voer een domeincontrole uit, lees de forensische methodologie voor domeinen, of neem contact op met Digitpol voor een specialistisch onderzoek.
