Migawka, nie historia

Publiczne zapytanie WHOIS, RDAP lub DNS raportuje stan domeny w momencie jego wykonania. Nie jest to zapis historyczny: nie może pokazać, jakie dane rejestrującego były rok temu, jakie były serwery nazw przed ostatnią zmianą ani ile razy domena została ponownie zarejestrowana. Śledczy, którzy potrzebują tej historii, muszą zwrócić się do dedykowanego historycznego zbioru danych DNS lub WHOIS utrzymywanego przez wyspecjalizowanego dostawcę, rozumiejąc, że takie zbiory danych mają własne luki w pokryciu i nie stanowią kompletnego archiwum każdej domeny w każdym punkcie czasowym.

Czego nie zawiera raport rejestracji ani DNS

Standardowy publiczny raport domeny zwraca to, co jest opublikowane pod samą nazwą domeny, takie jak pola rejestracji RDAP i typy rekordów DNS, takie jak A, AAAA, NS, MX i TXT. Nie wykonuje wyszukiwania wstecznego IP w celu wyliczenia innych domen hostowanych pod tym samym adresem, co wymaga albo wyspecjalizowanego zestawu danych reverse-IP lub pasywnych DNS, albo bezpośredniej współpracy z dostawcą hostingu. Nie wykonuje również wyszukiwania wstecznego DNS (PTR) dla dowolnego adresu IP, ponieważ jest to oddzielne zapytanie skierowane do strefy in-addr.arpa lub ip6.arpa dla danego adresu, a nie rekord opublikowany przez właściciela domeny.

Dowody uwierzytelniania poczty e-mail mają podobne ograniczenia: raport domeny może pobrać i ocenić rekordy SPF i DMARC TXT opublikowane dla domeny oraz potwierdzić politykę MTA-STS, jeśli taka została opublikowana, ale nie wykrywa selektorów DKIM, ponieważ nie istnieje publiczna, wyliczalna lista selektorów, których domena mogłaby użyć. Znalezienie selektora DKIM faktycznie użytego dla danej wiadomości wymaga odczytania nagłówka DKIM-Signature tego konkretnego zachowanego e-maila, który bezpośrednio wskazuje selektor i domenę podpisującą.

Redakcja, usługi prywatności i jurysdykcja

Od kiedy weszły w życie przepisy o ochronie danych, takie jak RODO, większość wyników WHOIS i RDAP dla generycznych domen najwyższego poziomu pomija dane osobowe rejestrującego lub zastępuje je usługą prywatności lub pośrednictwa, niezależnie od tego, czy domena jest używana legalnie, czy w sposób nadużywający. Domeny krajowe najwyższego poziomu różnią się znacznie pod względem tego, co publikują i za pomocą jakiej metody dostępu, a niektóre wymagają lokalnej obecności lub wskazanej podstawy prawnej, aby uzyskać nawet dane o kraju rejestrującego. Żadna z tych informacji sama w sobie nie jest dowodem ukrywania; jest to domyślny stan publicznego rejestru dla zdecydowanej większości domen obecnie.

Działanie w ramach ograniczeń

Solidne dochodzenie traktuje publiczny raport WHOIS, RDAP, DNS, certyfikatów i sieci RDAP jako jedną z kilku warstw dowodowych, jasno określa, na jakie pytania nie było w stanie odpowiedzieć, i kieruje śledczego do odpowiedniego wyspecjalizowanego źródła, dostawców historycznych DNS, zestawów danych reverse-IP lub pasywnych DNS, zachowanego samego e-maila w przypadku DKIM, lub bezpośredniego zapytania PTR o adres, zamiast zgadywać lub traktować brak danych jako samo w sobie ustalenie.

  • Traktuj wyszukiwanie jako migawkę z datą i godziną, a nie historię.
  • Użyj dedykowanego dostawcy historycznych danych DNS/WHOIS dla pytań o zmiany w czasie.
  • Użyj specjalistycznego źródła odwróconego IP lub pasywnego DNS, aby znaleźć współdzielone domeny.
  • Odczytaj nagłówek DKIM-Signature zachowanej wiadomości e-mail w celu uzyskania selektora i domeny.
  • Bezpośrednie wyszukiwanie w in-addr.arpa/ip6.arpa dla rekordów PTR konkretnego adresu IP.
  • Oczekuj redakcji w większości rekordów WHOIS/RDAP i nie traktuj jej jako samej w sobie podejrzanej.

Źródła i dalsze lektury

ICANN, Protokół Dostępu do Danych RejestracyjnychICANN, polityka danych rejestracyjnychRFC 6376, podpisy DomainKeys Identified Mail (DKIM)RFC 8461, SMTP MTA Strict Transport Security (MTA-STS)
Ten zasób wspiera wstępną analizę śledczą. Nie jest to porada prawna, ustalenie atrybucji ani certyfikat potwierdzający bezpieczeństwo strony internetowej.