Co obejmuje dochodzenie dotyczące domeny
Dochodzenie dotyczące domeny to proces zbierania i interpretowania publicznych danych technicznych związanych z nazwą domeny: kto ją zarejestrował, kiedy, za pośrednictwem którego rejestratora, gdzie aktualnie się rozwiązuje i jak skonfigurowana jest jej infrastruktura pocztowa i webowa. Żaden z tych faktów sam w sobie nie dowodzi oszustwa ani legalności; razem tworzą one oś czasu i ślad infrastruktury, które śledczy może porównać z faktami sprawy.
URL Forensics automatyzuje etap zbierania danych, dzięki czemu śledczy nie musi oddzielnie wykonywać wyszukiwań WHOIS, RDAP, DNS i przejrzystości certyfikatów, a następnie ręcznie uzgadniać wyników. Platforma odpytuje każde źródło, normalizuje wyniki i prezentuje je wraz z innymi punktami danych dla tej samej domeny w tym samym momencie.
- Dane rejestracyjne: data utworzenia, data wygaśnięcia, rejestrator, kody statusu
- Rekordy DNS: A/AAAA, MX, TXT, NS, CNAME
- Sieciowy RDAP dla rozpoznanego adresu IP i jego alokacji
- Dzienniki przejrzystości certyfikatów poprzez crt.sh
- Status uwierzytelniania poczty: SPF, DMARC, MTA-STS (jeśli opublikowano)
Dlaczego dowody z konkretnej chwili są ważne
Zmiany w infrastrukturze domen. Rejestrujący może aktualizować serwery nazw, dostawca hostingu może ponownie przypisać adres IP, a certyfikat może zostać ponownie wydany w ciągu kilku godzin. Badanie domeny ma zatem sens tylko wtedy, gdy rejestruje to, co było publicznie obserwowalne w określonym momencie, i jeśli można później wykazać, że ten zapis nie został zmieniony.
Każdy raport URL Forensics jest zapieczętowany hashem SHA-256 kanonicznego formatu JSON, który stanowi podstawę raportu. Hash umożliwia każdemu weryfikację, że treść raportu nie została zmodyfikowana po jego wygenerowaniu. Jest to mechanizm potwierdzający brak manipulacji, a nie podpis cyfrowy ani zaufany znacznik czasu, i nie zaświadcza, że podstawowe dane źródłowe (na przykład pole rejestrującego WHOIS) są same w sobie dokładne lub prawdziwe.
Czego platforma nie robi
URL Forensics nie odwiedza, nie renderuje ani nie indeksuje strony internetowej stojącej za domeną, ani nie skanuje w poszukiwaniu złośliwego oprogramowania, exploitów ani złośliwych skryptów. Nie dostarcza również historycznych danych DNS; każde wyszukiwanie odzwierciedla aktualny publiczny rekord w momencie generowania raportu, a nie wcześniejsze konfiguracje.
Wyniki stanowią dowód w śledztwie, a nie wyrok. Platforma nie informuje i nie może informować, czy domena jest bezpieczna, złośliwa czy oszukańcza; raportuje, co mówią publiczne rejestry, aby przeszkolony śledczy lub zespół prawny mógł wyciągnąć wnioski w kontekście szerszej sprawy.
Wykorzystanie dochodzenia domeny w pracy nad sprawą
Śledczy zazwyczaj łączą daty rejestracji, atrybucję hostingu i postawę uwierzytelniania poczty, aby ustalić, czy infrastruktura domeny jest zgodna z otrzymaną narracją: domena zarejestrowana kilka dni przed e-mailem o oszustwie faktury, hostowana na infrastrukturze niezwiązanej z rzekomym nadawcą, bez rekordu SPF lub DMARC, to inny wzorzec faktów niż domena, która jest stabilna od dekady z poprawnie skonfigurowanym uwierzytelnianiem poczty.
Raport DIGITPOL w formacie PDF, który można pobrać, porządkuje ustalenia w celu włączenia ich do akt sprawy, pisma z żądaniem zapłaty lub skierowania do organów ścigania, z zarejestrowanym hashem SHA-256, aby można było później sprawdzić integralność raportu.
Kto tego używa
- Śledczy ds. oszustw
- Kancelarie prawne i wsparcie w sporach sądowych
- Banki i dostawcy płatności
- Zespoły ds. zgodności i przeciwdziałania praniu pieniędzy
- Zespoły SOC i reagowania na incydenty
- Śledczy ds. roszczeń ubezpieczeniowych
Często zadawane pytania
Czy dochodzenie w sprawie domeny dowodzi, że witryna jest fałszywa?
Nie. Dokumentuje publiczny zapis techniczny przypisany do domeny w danym momencie. Ustalenie, czy domena jest wykorzystywana w sposób oszukańczy, wymaga połączenia tego zapisu z szerszymi faktami sprawy i jest oceną dla śledczego, a nie automatycznym werdyktem.
Czy raport może pokazać, jak wyglądały rekordy DNS domeny w zeszłym roku?
Nie. URL Forensics wysyła zapytania tylko do aktualnych publicznych danych DNS, RDAP i przejrzystości certyfikatów. Nie utrzymuje ani nie dostarcza historycznych rekordów DNS.
Co faktycznie udowadnia skrót SHA-256 w raporcie?
Dowodzi to, że treść raportu nie została zmieniona od momentu jego wygenerowania. Nie działa jako podpis cyfrowy ani zaufany znacznik czasu i nie mówi nic o tym, czy podstawowe dane źródłowe, takie jak nazwa rejestrującego w WHOIS, są dokładne.
Co jeśli moja sprawa wymaga więcej niż zautomatyzowany raport?
Digitpol oferuje specjalistyczne wsparcie w zakresie dochodzeń, wykraczające poza automatyczną platformę. Można skontaktować się z zespołem za pośrednictwem strony kontaktowej, aby omówić specyficzne potrzeby sprawy.
Potrzebujesz dowodów, które możesz zachować?
Każde wyszukiwanie generuje pełny raport z publicznych źródeł, zapieczętowany skrótem SHA-256. Konta przechowują zapisaną historię i mogą pobrać raport DIGITPOL w formacie PDF.
