快照,而非历史记录
公共WHOIS、RDAP或DNS查询报告的是域名在查询时刻的状态。它不是历史记录:它无法显示一年前的注册人数据、最近更改之前的域名服务器是什么,或者域名被重新注册了多少次。需要这些历史记录的调查人员必须求助于专业提供商维护的专用历史DNS或历史WHOIS数据集,并理解这些数据集有其自身的覆盖空白,并非域名在每个时间点的完整存档。
注册或DNS报告不包括什么
标准公共域名报告返回的是域名本身下发布的信息,例如RDAP注册字段以及A、AAAA、NS、MX和TXT等DNS记录类型。它不执行反向IP查询来枚举托管在同一地址上的其他域名,这需要专业的反向IP或被动DNS数据集,或者托管提供商的直接配合。它也不对任意IP地址执行反向DNS(PTR)查询,因为那是针对in-addr.arpa或ip6.arpa区域的独立查询,而不是域名所有者发布的记录。
电子邮件认证证据也存在类似边界:域名报告可以检索和评估为域名发布的SPF和DMARC TXT记录,如果发布了MTA-STS策略也可以确认,但它不发现DKIM选择器,因为没有公开可枚举的域名可能使用的选择器列表。要查找特定邮件实际使用的DKIM选择器,需要读取该特定保留邮件的DKIM-Signature头部,其中直接指明了选择器和签名域名。
编辑、隐私服务和管辖权
自GDPR等数据保护法规生效以来,大多数通用顶级域名WHOIS和RDAP输出省略了个人注册人详细信息,或将其替换为隐私或代理服务,无论该域名是合法使用还是滥用。国家代码顶级域名在发布内容和访问方式上差异很大,有些甚至需要本地存在或明确的法律依据才能获取注册人国家数据。这些本身都不能证明存在隐藏行为;这只是当今绝大多数域名公共记录的默认状态。
在限制内工作
一项健全的调查会将公共WHOIS、RDAP、DNS、证书透明度和网络RDAP报告视为多个证据层之一,明确说明其未能回答的问题,并引导调查人员求助于适当的专业来源,例如历史DNS提供商、反向IP或被动DNS数据集、用于DKIM的已保存电子邮件本身,或用于地址的直接PTR查询,而不是猜测或将数据缺失本身视为调查结果。
- 将查询视为带有时间戳的快照,而不是历史记录。
- 对于随时间变化的问题,请使用专业的历史DNS/WHOIS提供商。
- 使用专业的反向IP或被动DNS源来查找共同托管的域名。
- 读取已保留电子邮件的 DKIM-Signature 头部以获取选择器和域名。
- 直接通过 in-addr.arpa/ip6.arpa 查询特定 IP 的 PTR 记录。
- 大多数 WHOIS/RDAP 记录会进行匿名化处理,不应单独将其视为可疑。
