DNS och teknisk infrastruktur
Hur domännamn pekar vidare till namnservrar, IP-adresser, e-post, certifikat och hosting.
DNS gör att ett läsbart domännamn kan kopplas till tekniska resurser. För analys är DNS inte ett facit, men det kan visa kontrollspår, återanvändning och samband som behöver granskas vidare.
DNS som vägvisare
DNS kan förenklat beskrivas som internets vägvisare. När någon skriver ett domännamn behöver systemet hitta vart namnet ska peka: till en webbserver, en e-postserver, ett alias, en molntjänst eller någon annan teknisk resurs.
Poängen: domännamnet är inte själva servern. Domänen är en vägvisare till den tekniska miljö som används just då.
Från domän till teknisk miljö
En domän kan läsas i flera lager. Varje lager kan ge egna kontrollfrågor, men inget lager ska övertolkas ensamt.
Vanliga DNS-spår
Internet är ett nät av nät
En IP-adress kan säga något om var en tjänst finns, men den säger inte automatiskt vem som ligger bakom innehållet. Bakom en IP-adress kan det finnas webbhotell, molntjänst, CDN, proxy, parkeringssida, VPN, NAT, delad hosting eller en stor plattform med många helt orelaterade kunder.
Därför är serveradress och nätägare viktiga kontrollspår, men de måste läsas med försiktighet. En gemensam IP-adress kan vara starkt intressant i en liten egen servermiljö, men svagt eller helt normalt i ett stort webbhotell eller CDN.
Analyskedjan: vad pekar på vad?
Det praktiska värdet ligger ofta i att följa kedjan från synlig domän till teknisk miljö och tillbaka till andra möjliga samband.
När tekniken återanvänds
För bedragare är domäner ofta förbrukningsvaror. Ett namn kan stängas, bytas ut eller överges. Men andra delar kan leva kvar: namnservrar, hosting, certifikatspår, e-postkonfiguration, redirect-kedjor, sidmallar, annonsspår eller formulärmotorer.
Det är därför infrastrukturen är användbar. Den kan visa att flera synligt olika domäner använder samma tekniska upplägg, eller att ett upplägg flyttar från ett namn till ett annat men behåller delar av den bakomliggande miljön.
- Registrerades flera domäner nära varandra i tid?
- Återkommer samma namnservrar, MX eller certifikatmönster?
- Pekar flera domäner till samma landningssida, redirect eller formulär?
- Byts domänen ut medan server, layout eller e-postspår lever kvar?
- Finns samma tekniska spår även i äldre eller senare upplägg?
Viktig brasklapp
Gemensam infrastruktur är en kontrollsignal, inte ett bevis. Många legitima aktörer delar webbhotell, DNS-operatör, CDN, molnplattform och e-postleverantör. Det som gör ett spår starkare är kombinationen: tekniken tillsammans med tidslinje, innehåll, domännamn, avsändare, kontaktvägar, betalflöden och återkommande beteenden.
Kontrollfråga: är sambandet specifikt för just detta upplägg, eller kan det förklaras av delad hosting, standardtjänster eller normal plattformsanvändning?
Praktiska kontrollfrågor
- Vilka namnservrar används och när ändrades de?
- Har domänen A/AAAA-post, CNAME, MX eller TXT-poster?
- Finns SPF, DKIM eller DMARC som visar e-postförberedelse?
- Finns certifikat eller subdomäner i CT-loggar?
- Redirectar webbplatsen vidare till annan domän eller plattform?
- Är IP-adressen delad med många andra domäner eller mer avgränsad?
- Återkommer samma tekniska spår i andra domäner, annonser, utskick eller landningssidor?
Länk till tekniska OSINT-spår
För praktiska kontrollverktyg finns länkarkivet för tekniska spår. Där samlas sökvägar för domän, DNS, certifikat, IP, routing, e-post och infrastruktur.
Kort sagt
DNS visar hur en domän kopplas till teknik, men tekniska sammanträffanden måste alltid kontrolleras mot kontext.
En IP-adress, namnserver, MX-post eller certifikatlogg är ett spår – inte ett färdigt bevis.
Styrkan uppstår när flera oberoende spår pekar åt samma håll.
