Internetsweden 2.0 domänmetod

DNS och teknisk infrastruktur

Hur domännamn pekar vidare till namnservrar, IP-adresser, e-post, certifikat och hosting.

DNS gör att ett läsbart domännamn kan kopplas till tekniska resurser. För analys är DNS inte ett facit, men det kan visa kontrollspår, återanvändning och samband som behöver granskas vidare.

DNS som vägvisare

DNS kan förenklat beskrivas som internets vägvisare. När någon skriver ett domännamn behöver systemet hitta vart namnet ska peka: till en webbserver, en e-postserver, ett alias, en molntjänst eller någon annan teknisk resurs.

Användaren skriverexample.se
DNS frågarvilka namnservrar svarar?
DNS pekarIP, MX, CNAME eller annan tjänst
Tjänsten nåswebb, e-post eller annan funktion

Poängen: domännamnet är inte själva servern. Domänen är en vägvisare till den tekniska miljö som används just då.

Från domän till teknisk miljö

En domän kan läsas i flera lager. Varje lager kan ge egna kontrollfrågor, men inget lager ska övertolkas ensamt.

1. RegistreringenDomän, registrar, registreringsdatum, historik och eventuella innehavaruppgifter där sådana finns.
2. DNS-lagretNamnservrar, A/AAAA, MX, CNAME, TXT och andra poster som visar hur domänen är konfigurerad.
3. TjänstelagretWebbserver, webbhotell, CDN, parkeringssida, e-posttjänst, formulär, redirect eller landningssida.
4. NätlagretIP-adress, nätägare, hostingmiljö, molnleverantör, LIR/RIR och geografiska eller nätmässiga kontrollspår.

Vanliga DNS-spår

NSNamnservrar som berättar var DNS-zonen hanteras. Återkommande NS kan visa driftmiljö eller domänportfölj.
A/AAAAPekar domän eller subdomän till IPv4- eller IPv6-adress. Kan visa hosting, moln eller delad miljö.
MXPekar ut e-postservrar. Kan visa om domänen är förberedd för utskick, mottagning eller trovärdighet.
CNAMEAlias till annan teknisk tjänst. Kan visa plattform, landningssida, e-postsystem eller tredjepartsleverantör.
TXTKan innehålla SPF, DKIM, DMARC och verifieringar. Användbart för e-post- och plattformsanalys.
CertifikatCT-loggar kan visa domäner och subdomäner som fått TLS-certifikat, ibland innan de syns öppet.

Internet är ett nät av nät

En IP-adress kan säga något om var en tjänst finns, men den säger inte automatiskt vem som ligger bakom innehållet. Bakom en IP-adress kan det finnas webbhotell, molntjänst, CDN, proxy, parkeringssida, VPN, NAT, delad hosting eller en stor plattform med många helt orelaterade kunder.

Därför är serveradress och nätägare viktiga kontrollspår, men de måste läsas med försiktighet. En gemensam IP-adress kan vara starkt intressant i en liten egen servermiljö, men svagt eller helt normalt i ett stort webbhotell eller CDN.

Analyskedjan: vad pekar på vad?

Det praktiska värdet ligger ofta i att följa kedjan från synlig domän till teknisk miljö och tillbaka till andra möjliga samband.

DomänVilket namn granskas och när registrerades det?
RegistrarVilken registrar används? Återkommer samma registrar i andra domäner?
NamnservrarVilka NS används? Delas de med andra relevanta domäner?
Webb och e-postFinns A/AAAA, MX, CNAME, redirects eller aktivt innehåll?
IP och nätVilken IP eller leverantör används? Är det delad miljö eller något mer avgränsat?
MönsterÅterkommer text, mall, certifikat, timing, domännamn, redirects eller betalspår?

När tekniken återanvänds

För bedragare är domäner ofta förbrukningsvaror. Ett namn kan stängas, bytas ut eller överges. Men andra delar kan leva kvar: namnservrar, hosting, certifikatspår, e-postkonfiguration, redirect-kedjor, sidmallar, annonsspår eller formulärmotorer.

Det är därför infrastrukturen är användbar. Den kan visa att flera synligt olika domäner använder samma tekniska upplägg, eller att ett upplägg flyttar från ett namn till ett annat men behåller delar av den bakomliggande miljön.

  • Registrerades flera domäner nära varandra i tid?
  • Återkommer samma namnservrar, MX eller certifikatmönster?
  • Pekar flera domäner till samma landningssida, redirect eller formulär?
  • Byts domänen ut medan server, layout eller e-postspår lever kvar?
  • Finns samma tekniska spår även i äldre eller senare upplägg?

Viktig brasklapp

Gemensam infrastruktur är en kontrollsignal, inte ett bevis. Många legitima aktörer delar webbhotell, DNS-operatör, CDN, molnplattform och e-postleverantör. Det som gör ett spår starkare är kombinationen: tekniken tillsammans med tidslinje, innehåll, domännamn, avsändare, kontaktvägar, betalflöden och återkommande beteenden.

Kontrollfråga: är sambandet specifikt för just detta upplägg, eller kan det förklaras av delad hosting, standardtjänster eller normal plattformsanvändning?

Praktiska kontrollfrågor

  • Vilka namnservrar används och när ändrades de?
  • Har domänen A/AAAA-post, CNAME, MX eller TXT-poster?
  • Finns SPF, DKIM eller DMARC som visar e-postförberedelse?
  • Finns certifikat eller subdomäner i CT-loggar?
  • Redirectar webbplatsen vidare till annan domän eller plattform?
  • Är IP-adressen delad med många andra domäner eller mer avgränsad?
  • Återkommer samma tekniska spår i andra domäner, annonser, utskick eller landningssidor?

Länk till tekniska OSINT-spår

För praktiska kontrollverktyg finns länkarkivet för tekniska spår. Där samlas sökvägar för domän, DNS, certifikat, IP, routing, e-post och infrastruktur.

Öppna OSINT-källor för tekniska spår

Kort sagt

DNS visar hur en domän kopplas till teknik, men tekniska sammanträffanden måste alltid kontrolleras mot kontext.

En IP-adress, namnserver, MX-post eller certifikatlogg är ett spår – inte ett färdigt bevis.

Styrkan uppstår när flera oberoende spår pekar åt samma håll.