O que é uma investigação de perícia de domínio
Uma investigação forense de domínio é o exame estruturado de um nome de domínio e da sua infraestrutura: quando foi criado, quem o registou, onde está alojado, quais os servidores de e-mail que utiliza e como a sua configuração mudou ao longo do tempo. É o primeiro passo na maioria das investigações de cibercrime, porque os domínios fraudulentos sustentam phishing, compromisso de e-mail comercial, golpes online e personificação de marca.
A data de criação como ponto de partida
A data de criação WHOIS ou RDAP ancora toda a investigação. Um domínio criado dias antes de uma fatura fraudulenta ou campanha de phishing aponta para premeditação; um domínio que antecede um incidente pode ter sido comprometido em vez de registado para fraude. Todas as outras observações são testadas contra esta linha temporal.
Análise de registrante e registrador
Os registros de registro mostram o registrador, a organização e o país do registrante declarado, e se a proteção de privacidade é usada. Investigadores comparam esses detalhes com a entidade legítima sendo personificada e com outros domínios registrados no mesmo padrão. Dados anonimizados limitam a atribuição, o registro mostra a infraestrutura e os prazos, não a identidade de uma pessoa.
DNS, hospedagem e infraestrutura de e-mail
Os registos de endereço, servidores de nomes e fornecedores de alojamento revelam onde o domínio está hospedado e com que infraestruturas partilha recursos. Os registos de 'mail exchanger', a política SPF e DMARC mostram como o domínio envia e-mail e se a sua política é aplicada. Em investigações de fraude por e-mail, verificar o IP de envio contra o registo SPF é um passo padrão que muitas vezes distingue entre 'spoofing' e compromisso de conta.
Histórico e mudança ao longo do tempo
O DNS passivo e o histórico de registo mostram se um domínio mudou de mãos, mudou de alojamento ou alterou os seus servidores de e-mail na época de um incidente. Uma mudança súbita de servidor de nomes ou de provedor de e-mail pode ser tão significativa quanto a própria data de criação.
Manuseamento de evidências
Cada observação é registada com a sua fonte pública e carimbo de data/hora UTC, e o relatório final é selado com um hash SHA-256 verificável para que qualquer alteração posterior seja detetável. O relatório indica o que os dados mostram e o que não podem mostrar, a associação técnica não é identidade, e a suspeita não é prova.
Iniciar uma investigação
A caixa de ferramentas URL Forensics, desenvolvida e operada pela Digitpol, reúne a data de criação, dados do registrante, registos DNS, provedor de hospedagem, servidores de e-mail e políticas DMARC & SPF num único relatório de evidências selado. Executar uma verificação de domínio, leia o metodologia de perícia forense de domínio, ou contactar a Digitpol para uma investigação especializada.
