A caixa de ferramentas é fornecida para investigar websites, endereços IP, provedores de hospedagem, servidores de email, data de criação de domínio, informações de registante, dados DMARC e SPF.
Perícia de URL é a prática de examinar um endereço web e os registros públicos associados a ele, o registro de domínio, a configuração de DNS, a infraestrutura de hospedagem e e-mail e a política de autenticação de e-mail, para estabelecer o que um site é, onde está e há quanto tempo existe. A Perícia de URL transforma esse exame em uma única verificação repetível: você insere um domínio ou URL, o conjunto de ferramentas consulta diretamente as fontes públicas e cada resultado é retornado com a origem de onde veio e a hora UTC em que foi observado.
O que o conjunto de ferramentas examina
Cada parte de uma investigação de domínio ou URL responde a uma questão diferente. Em conjunto, localizam um endereço web no tempo e na infraestrutura, o que é necessário para uma primeira triagem antes que um caso avance.
- Website e URL
- O endereço sob investigação é separado em esquema, hospedeiro, caminho e parâmetros, de modo que o domínio registado realmente por trás de um link fica claro antes de qualquer conclusão ser tirada.
- Endereço IP
- O endereço público para o qual um nome se resolve, com seu bloco de rede, país e o contato de abuso responsável pela alocação.
- Provedor de hospedagem
- Onde esse endereço está alocado, empresa de alojamento, plataforma na nuvem ou rede de entrega de conteúdo (CDN), o que geralmente explica a infraestrutura partilhada entre sites não relacionados.
- Servidores de e-mail (MX)
- Os servidores de email que um domínio aceita para envio de correio, em ordem de prioridade, e os endereços públicos associados a eles.
- Data de criação do domínio
- Quando o registo foi criado, a última alteração e quando expira. Um domínio registado dias antes da chegada de uma mensagem é frequentemente o sinal precoce mais forte num caso.
- Informações do registrante
- O titular registado, o registrador e os servidores de nomes registados para o domínio, juntamente com a idade do registro disponível em fontes públicas.
- Dados SPF
- Quais servidores um domínio autoriza a enviar e-mail em seu nome, e se o endereço que realmente enviou uma mensagem aparece nessa lista.
- Dados DMARC
- A política que um domínio publica para mensagens que falham na autenticação, e o endereço que recebe os relatórios resultantes.
- Registos DNS
- Registos de endereço, alias, e-mail, servidor de nomes e texto lidos diretamente de resolvedores públicos, com o tempo de observação registado.
Domínios fraudulentos
Domínios fraudulentos são usados em crimes cibernéticos, fraudes por e-mail e golpes online. A análise de domínios fraudulentos é o primeiro passo na maioria das investigações de crimes cibernéticos, e frequentemente a data de criação do domínio e os servidores de e-mail são um ponto de partida crítico.
Como os registos de registo e DNS são públicos, podem ser verificados em segundos e preservados antes que um site seja derrubado. A idade, o registrador, os servidores de nomes e a política de e-mail rotineiramente distinguem um domínio recém-registado e parecido do domínio estabelecido que ele imita.
Como funciona uma investigação de domínio
Uma investigação de domínio é usada para obter o endereço IP de onde o e-mail é enviado e, em seguida, verifica-o com os mencionados no registo SPF. O URL Forensics é uma ferramenta desenvolvida pela DIGITPOL.
Na prática, a verificação segue sempre a mesma ordem: o nome é resolvido, os seus registos DNS e dados de registo são lidos, a infraestrutura de alojamento e correio é identificada, e as políticas SPF e DMARC publicadas são comparadas com o que o endereço realmente faz. O resultado é um relatório de evidências, em vez de uma pontuação sem explicação.
Evidência, não suposições
Os resultados provêm apenas de fontes públicas, e cada um nomeia essa fonte e a hora da sua observação. Os campos que uma fonte não publica permanecem vazios em vez de serem adivinhados, e os registos ilustrativos são rotulados. A ferramenta não visita o website por trás de um endereço, não afirma identificar a pessoa por trás de um registo e não certifica que um destino é seguro, fornece o registo técnico com o qual um investigador ou analista trabalha.
Cada verificação concluída é selada com um resumo SHA-256 do seu próprio conteúdo, para que um relatório guardado possa ser provado como inalterado desde a sua produção.
Quem fornece a URL Forensics
URL Forensics é desenvolvido e operado pela Digitpol, uma empresa de investigação de cibercrime, inteligência e perícia digital. A Digitpol é a proprietária e provedora do conjunto de ferramentas; o próprio conjunto de ferramentas é o tema desta página. Se um caso precisar de ajuda além de indicadores técnicos, suspeita de fraude, atribuição, tratamento de evidências ou resposta a incidentes, entre em contacto com a Digitpol para discutir o âmbito e os próximos passos apropriados.
Contactar a Digitpol