Um instantâneo, não um histórico
Uma consulta pública WHOIS, RDAP ou DNS reporta o estado de um domínio no momento em que é consultado. Não é um registo histórico: não pode mostrar o que os dados do registante indicavam há um ano, quais eram os servidores de nomes antes da alteração mais recente, ou quantas vezes um domínio foi registado novamente. Os investigadores que necessitam desse histórico devem recorrer a um conjunto de dados DNS histórico ou WHOIS histórico dedicado, mantido por um fornecedor especializado, compreendendo que esses conjuntos de dados têm as suas próprias lacunas de cobertura e não são um arquivo completo de todos os domínios em todos os momentos.
O que um relatório de registro ou DNS não inclui
Um relatório padrão de domínio público retorna o que é publicado sob o próprio nome de domínio, como campos de registo RDAP e tipos de registo DNS como A, AAAA, NS, MX e TXT. Não realiza uma pesquisa de IP reverso para enumerar outros domínios alojados no mesmo endereço, o que requer um conjunto de dados especializado de IP reverso ou DNS passivo ou cooperação direta do fornecedor de alojamento. Também não realiza uma pesquisa de DNS reverso (PTR) de um endereço IP arbitrário, uma vez que se trata de uma consulta separada contra a zona in-addr.arpa ou ip6.arpa para o endereço, em vez de um registo publicado pelo proprietário do domínio.
A evidência de autenticação de e-mail tem um limite semelhante: um relatório de domínio pode recuperar e avaliar os registros TXT de SPF e DMARC publicados para um domínio, e pode confirmar uma política MTA-STS se houver uma publicada, mas não descobre seletores DKIM, uma vez que não há uma lista pública e enumerável de seletores que um domínio possa usar. Encontrar o seletor DKIM realmente usado para uma determinada mensagem requer a leitura do cabeçalho DKIM-Signature desse e-mail preservado específico, que nomeia o seletor e o domínio de assinatura diretamente.
Redação, serviços de privacidade e jurisdição
Desde que as regras de proteção de dados, como o GDPR, entraram em vigor, a maioria das saídas de WHOIS e RDAP de domínios de topo genéricos omite detalhes pessoais do titular ou os substitui por um serviço de privacidade ou proxy, independentemente de o domínio ser usado de forma legítima ou abusiva. Os domínios de topo de código de país variam consideravelmente no que publicam e através de que método de acesso, e alguns exigem uma presença local ou uma base legal declarada para obter até mesmo dados do país do titular. Nada disto é evidência de ocultação por si só; é o estado predefinido do registo público para a grande maioria dos domínios atualmente.
Trabalhando dentro dos limites
Uma investigação sólida trata um relatório público WHOIS, RDAP, DNS, de transparência de certificados e de rede RDAP como uma das várias camadas de evidência, indica claramente quais perguntas não conseguiu responder e direciona o investigador para a fonte especializada apropriada, fornecedores de DNS histórico, conjuntos de dados de IP reverso ou DNS passivo, o e-mail preservado para DKIM, ou uma consulta PTR direta para um endereço, em vez de adivinhar ou tratar a ausência de dados como uma descoberta em si.
- Trate uma pesquisa como um instantâneo com carimbo de data/hora, não como um histórico.
- Use um provedor histórico dedicado de DNS/WHOIS para questões de mudança ao longo do tempo.
- Use uma fonte especializada de IP reverso ou DNS passivo para encontrar domínios co-hospedados.
- Ler o cabeçalho DKIM-Signature do e-mail preservado para o seletor e domínio.
- Consultar in-addr.arpa/ip6.arpa diretamente para registos PTR de um IP específico.
- Espere a ocultação na maioria dos registos WHOIS/RDAP e não a trate como suspeita isoladamente.
