Czym jest śledztwo kryminalistyczne domeny
Kryminalistyczne badanie domeny to ustrukturyzowane badanie nazwy domeny i jej infrastruktury: kiedy została utworzona, kto ją zarejestrował, gdzie jest hostowana, jakich serwerów pocztowych używa i jak zmieniała się jej konfiguracja w czasie. Jest to pierwszy krok w większości dochodzeń dotyczących cyberprzestępczości, ponieważ fałszywe domeny leżą u podstaw phishingu, oszustw BEC (Business Email Compromise), oszustw internetowych i podszywania się pod marki.
Data utworzenia jako punkt wyjścia
Data utworzenia WHOIS lub RDAP stanowi punkt odniesienia dla całego dochodzenia. Domena utworzona na dni przed fałszywą fakturą lub kampanią phishingową wskazuje na premedytację; domena, która powstała przed incydentem, mogła zostać skompromitowana, a nie zarejestrowana w celu oszustwa. Każda inna obserwacja jest weryfikowana na podstawie tej osi czasu.
Analiza rejestrującego i rejestratora
Rekordy rejestracji pokazują rejestratora, podaną organizację i kraj rejestrującego oraz to, czy stosowana jest ochrona prywatności. Śledczy porównują te dane z legalnym podmiotem, pod który się podszywano, oraz z innymi domenami zarejestrowanymi w ten sam sposób. Zanonimizowane dane ograniczają atrybucję, rekord pokazuje infrastrukturę i ramy czasowe, a nie tożsamość osoby.
DNS, hosting i infrastruktura pocztowa
Rekordy adresów, serwery nazw i dostawcy hostingu ujawniają, gdzie domena się znajduje i z jaką infrastrukturą jest współdzielona. Rekordy wymiany poczty (MX), SPF i polityka DMARC pokazują, jak domena wysyła e-maile i czy jej polityka jest egzekwowana. W dochodzeniach dotyczących oszustw e-mailowych weryfikacja wysyłającego adresu IP w stosunku do rekordu SPF jest standardowym krokiem, który często pozwala odróżnić spoofing od naruszenia konta.
Historia i zmiany w czasie
Pasywny DNS i historia rejestracji pokazują, czy domena zmieniła właściciela, hosting lub zmieniła serwery pocztowe w czasie incydentu. Nagła zmiana serwera nazw lub dostawcy poczty może być tak samo znacząca, jak sama data utworzenia.
Postępowanie z dowodami
Każda obserwacja jest rejestrowana z jej publicznym źródłem i znacznikiem czasu UTC, a gotowy raport jest zabezpieczany weryfikowalnym skrótem SHA-256, dzięki czemu każda późniejsza zmiana jest wykrywalna. Raport stwierdza, co dane pokazują i czego nie mogą pokazać, powiązanie techniczne nie jest tożsamością, a podejrzenie nie jest dowodem.
Rozpocznij dochodzenie
Narzędzie URL Forensics, opracowane i obsługiwane przez Digitpol, gromadzi datę utworzenia, dane rejestrującego, rekordy DNS, dostawcę hostingu, serwery poczty e-mail oraz politykę DMARC i SPF w jednym zapieczętowanym raporcie dowodowym. Uruchom weryfikację domeny, przeczytaj metodologia kryminalistyki domen, lub skontaktuj się z Digitpol do specjalistycznego śledztwa.
