O que uma investigação de domínio abrange

Uma investigação de domínio é o processo de recolha e interpretação do registo técnico público anexado a um nome de domínio: quem o registou, quando, através de qual registrador, onde atualmente resolve, e como a sua infraestrutura de correio e web estão configuradas. Por si só, nenhum destes factos prova fraude ou legitimidade; juntos, eles estabelecem uma linha do tempo e uma pegada de infraestrutura que um investigador pode testar contra os factos de um caso.

O URL Forensics automatiza a etapa de coleta para que um investigador não precise executar pesquisas de WHOIS, RDAP, DNS e transparência de certificados separadamente e depois conciliar os resultados manualmente. A plataforma consulta cada fonte, normaliza a saída e apresenta-a juntamente com os outros pontos de dados para o mesmo domínio no mesmo ponto no tempo.

  • Dados de registo: data de criação, data de expiração, registador, códigos de estado
  • Registos DNS: A/AAAA, MX, TXT, NS, CNAME
  • RDAP de rede para o endereço IP resolvido e sua alocação
  • Registos de transparência de certificados via crt.sh
  • Postura de autenticação de e-mail: SPF, DMARC, MTA-STS onde publicado

Por que a prova pontual importa

Alterações na infraestrutura do domínio. Um registrante pode atualizar os servidores de nomes, um provedor de hospedagem pode reatribuir um endereço IP e um certificado pode ser reemitido em questão de horas. Uma investigação de domínio é, portanto, significativa apenas se registrar o que era publicamente observável em um momento específico, e se esse registro puder ser posteriormente comprovado como não alterado.

Cada relatório do URL Forensics é selado com um hash SHA-256 do JSON canônico subjacente ao relatório. O hash permite que qualquer pessoa verifique se o conteúdo do relatório não foi modificado após sua geração. É um mecanismo de prova de adulteração, não uma assinatura digital e não um carimbo de data/hora confiável, e não atesta que os dados de origem subjacentes (por exemplo, um campo de registrante WHOIS) são por si só precisos ou verdadeiros.

O que a plataforma não faz

A URL Forensics não visita, renderiza ou rastreia o website por trás do domínio, e não verifica malware, exploits ou scripts maliciosos. Ela também não fornece dados históricos de DNS; cada consulta reflete o registro público atual no momento em que o relatório é gerado, e não configurações passadas.

O resultado é uma prova para uma investigação, não um veredicto. A plataforma não indica e não pode indicar se um domínio é seguro, malicioso ou fraudulento; ela reporta o que o registo público diz para que um investigador treinado ou equipa jurídica possa tirar conclusões no contexto do caso mais amplo.

Usando uma investigação de domínio em um caso

Os investigadores tipicamente combinam datas de registo, atribuição de alojamento e postura de autenticação de e-mail para estabelecer se a infraestrutura de um domínio é consistente com a narrativa que lhes foi dada: um domínio registado dias antes de um e-mail de fraude de fatura, alojado em infraestrutura não relacionada com o remetente alegado, sem registo SPF ou DMARC, é um padrão de facto diferente de um domínio que tem sido estável por uma década com autenticação de e-mail corretamente configurada.

Um relatório DIGITPOL em PDF para download agrupa as descobertas para inclusão em um processo, uma carta de notificação ou um encaminhamento para as autoridades, com o hash SHA-256 registado para que a integridade do relatório possa ser verificada posteriormente.

Quem usa

  • Investigadores de fraude
  • Escritórios de advogados e suporte a litígios
  • Bancos e provedores de pagamento
  • Equipas de Conformidade e AML
  • Equipes SOC e de resposta a incidentes
  • Investigadores de sinistros de seguros

Perguntas frequentes

Uma investigação de domínio prova que um site é fraudulento?

Não. Ela documenta o registro técnico público anexado a um domínio em um determinado momento. Determinar se um domínio está sendo usado fraudulentamente exige a combinação desse registro com os fatos mais amplos do caso e é um julgamento para o investigador, não um veredicto automatizado.

O relatório pode mostrar como os registros DNS de um domínio se pareciam no ano passado?

Não. O URL Forensics consulta apenas os dados atuais de DNS público, RDAP e transparência de certificados. Não mantém nem fornece registros DNS históricos.

O que o hash SHA-256 em um relatório realmente prova?

Comprova que o conteúdo do relatório não foi alterado desde a sua geração. Não atua como uma assinatura digital ou um carimbo de data/hora fidedigno, e nada diz sobre se os dados da fonte subjacente, como um nome de registante no WHOIS, são precisos.

E se meu caso precisar de mais do que o relatório automatizado?

A Digitpol oferece suporte especializado de investigação para além da plataforma automatizada. Pode contactar a equipa através da página de contacto para discutir necessidades específicas do caso.

Precisa de provas que possa manter?

Cada pesquisa produz um relatório completo de fonte pública selado com um resumo SHA-256. As contas mantêm um histórico salvo e podem baixar o relatório DIGITPOL em PDF.

Precisa de ajuda especializada com um caso? Contactar a Digitpol