大多数域名调查中的第一个问题

欺诈性域名被用于网络犯罪、电子邮件欺诈和在线诈骗。在大多数情况下,首要的实际问题很简单:这个域名是什么时候注册的?WHOIS 或 RDAP 中记录的创建日期告诉调查人员当前注册事件开始的时间,而这个单一日期往往会重塑整个案件。

一个多年前注册的供应商域名与一个在欺诈性发票到达前三天注册的几乎相同的域名,讲述着截然不同的故事。创建日期让调查人员可以将域名置于事件时间线上:在首次联系之前、谈判期间,或在付款请求发出之前。

创建日期能显示什么

时间线锚定:在网络钓鱼活动或发票变更前不久创建的域名是重要的调查线索。仿冒检测:冒充域名通常在使用时才注册。关联案件:在同一天通过同一注册商和使用相同名称服务器创建的多个域名可以指向一个共同的活动,并证明有必要进一步调查。

该日期还有助于判断紧急程度。一个近期创建的域名如果已经开始发送邮件或托管支付页面,可能仍处于其滥用生命周期的早期阶段,因此及时向注册商和主机报告滥用情况可以防止更多受害者。

创建日期不能显示什么

创建日期并非最终结论。每天都有新的合法企业注册域名,而旧域名可能已过期、被重新注册或被入侵。有些注册机构在域名被删除并重新注册时会重置日期;有些则仅公开有限数据。将日期视为注册事件的证据,然后通过DNS、托管、证书和电子邮件证据进行佐证。

始终记录来源(注册局RDAP、注册商RDAP或端口-43 WHOIS)、带有时区信息的准确值以及采集时间。URL Forensics会与原始响应一起记录这些信息,并通过SHA-256哈希密封报告。

  • 分别记录创建、最后更改和过期事件。
  • 将创建日期与首次欺诈性联系或付款请求进行比较。
  • 检查为该名称颁发的第一张证书的证书透明度日志。
  • 查找在同一天创建、使用相同注册商或名称服务器的同族域名。
  • 切勿仅凭一个近期日期就认定存在欺诈。

来源与延伸阅读

ICANN, 注册数据访问协议RFC 9083,RDAP JSON响应(事件)crt.sh,证书透明度搜索
此资源支持调查分类。它不是法律建议、归因判断,也不是网站安全的认证。