Wat domeinforensisch onderzoek is
Domeinforensisch onderzoek is het verzamelen en analyseren van openbaar bewijs over een domeinnaam om vast te stellen wanneer deze is geregistreerd, hoe deze is geconfigureerd, wie de infrastructuur levert en hoe deze wordt gebruikt. Het is de eerste stap in de meeste cybercrime-onderzoeken.
De workflow
1. Normaliseer de naam naar het registreerbare domein. 2. Verzamel RDAP/WHOIS registratiegegevens, met focus op aanmaakdatum, registrar en status. 3. Query DNS: A, AAAA, NS, MX, TXT, SOA. 4. Evalueer SPF en DMARC. 5. Zoek IP-houders en hosting op. 6. Zoek in certificaattransparantie. 7. Vergelijk met legitieme domeinen en gerelateerde zaken. 8. Verzegel het bewijsmateriaal met een hash en noteer beperkingen.
Rapportage
Presenteer feiten met bronnen en tijden, scheid observatie van interpretatie en vermeld wat niet kon worden verzameld. Een duidelijk, verifieerbaar rapport ondersteunt misbruikverwijdering, politieverwijzingen en civiele verhaalprocedures.
- Elke waarde heeft een bron en tijdstempel.
- Niet-beschikbare gegevens worden gelabeld, niet gegist.
- Interpretatie is gescheiden van bewijs.
- De integriteit van het rapport kan worden geverifieerd.
