从可验证的记录开始

域名调查始于受保护的目标及其上下文:原始消息、可疑冒充、交易或事件。公共DNS和注册查询会添加技术观察结果。它们本身不能独立识别嫌疑人或证明欺诈。

构建基础设施图景

审查地址记录、名称服务器、别名、邮件交换器和注册事件。记录每次观察的来源和UTC时间。区分注册商、DNS提供商、网络持有者和网站运营方;这些角色通常属于不同的实体。

在得出结论前进行核实

共享托管、匿名注册数据和最近的域名创建并非决定性指标。将其与事件证据、授权的历史来源和其他独立验证的证据进行比较。在提供调查结果的同时,报告不确定性和其他解释。