M3AAWG WHOIS/RDAP 数据使用建议

域名注册信息(WHOIS/RDAP 数据)是邮件安全运营和反滥用调查的核心数据来源之一。本文译自 M3AAWG 2016 年 7 月发布的政策建议《Using Generic Top Level Domain Registration Information (WHOIS Data) in Anti-Abuse Operations》,系统阐述 WHOIS 在反垃圾邮件、反钓鱼、恶意软件和 DDoS 等场景中的使用指南,并补充 CNNIC WHOIS 查询、工信部域名实名制等国内场景实践。

域名注册信息(WHOIS 数据)提供了查询域名注册者所提供信息的能力,这些信息由注册商或注册局采集并公开。无论滥用投诉应提交给注册商还是域名注册者,特定域名的联系方式都会在 WHOIS 数据中呈现。

WHOIS 信息在确定如何报告涉及域名的滥用事件方面发挥着关键作用。为了处理和缓解影响互联网用户安全或互联网本身安全、稳定和弹性的问题,准确和可靠的 WHOIS 信息是一种宝贵的资源。可利用域名 WHOIS 所展示信息来处理的事件类型包括:

本文引用来源:M3AAWG Policy Recommendations for Using WHOIS Data, July 2016 © Messaging, Malware and Mobile Anti-Abuse Working Group(M3AAWG)。本站采用 CC-BY 4.0 许可,可自由引用,仅需标注来源 ztpop.net。

WHOIS 要素概览

在 gTLD(通用顶级域)空间中,WHOIS 记录包含与域名本身、运营该 TLD 的注册局、赞助注册商、域名注册者及其管理联系人、技术联系人,以及可选的开票联系人相关的要素集合。所有注册商和注册局均采集此信息,并通过 WHOIS 协议或网页界面公开发布。

这些信息是公开可查的。以 "internic.net" 域名为例,其 WHOIS 信息可在 ICANN 的 WHOIS 网页上查询获取。

具有运营价值的 WHOIS 要素

以下是一些通常具有运营价值、并在滥用调查中频繁使用的 WHOIS 要素。

注册商的滥用投诉联系方式

某些类型的滥用应直接向注册商报告,另一些则可向域名注册者或管理联系人报告。应该向注册商直接提交滥用投诉的情况包括:域名被注册并用于网络钓鱼、僵尸网络命令与控制、恶意软件分发或域名欺诈(pharming)。另一个例子是,合法域名的域名服务器在攻击者攻破注册者账户凭证后被恶意更改。请注意,如果对注册者身份存在疑虑,最合适的途径是提交 WHOIS 数据不准确投诉。

ICANN 的《注册商认证协议》(RAA)规定,注册商必须维护滥用投诉联络点,以接收涉及其赞助域名的滥用举报。RAA 要求此信息必须在注册商网站主页上显示,但许多注册商也会通过其赞助域名的 WHOIS 输出来展示滥用投诉联系方式。

注册者或管理联系人

在某些情况下,联系域名注册者或管理联系人比联系注册商更为有效。例如钓鱼网站托管在被入侵的 Web 服务器上——此时域名通常是合法的,但 Web 服务器在注册者不知情的情况下托管了钓鱼页面。注册者和管理联系人在通过加固硬件和软件、删除欺诈网页来缓解威胁方面处于最佳位置。

权威域名服务器

权威域名服务器提供 DNS 查询的最终响应,如查询域名对应的 Web 服务器 IP 地址或邮件服务器地址。与恶意域名关联的域名服务器在某些情况下也可能与许多其他恶意域名关联。因此,确定与某个域名服务器关联的所有域名,有助于识别正在调查的犯罪活动所涉及的部分或全部犯罪基础设施。

另一方面,DNS 劫持攻击可能涉及将域名的合法域名服务器替换为攻击者运营的域名服务器,攻击者随后可将受害者的流量重定向到其犯罪服务器。用户和组织应了解此类攻击的存在,并将 DNS 资源作为互联网安全评估中值得保护的资产。

日期和时间戳

域名注册信息的更改通常不频繁。当怀疑域名存在欺诈或入侵时,应检查时间戳。WHOIS 记录中可找到创建时间和最后更新时间。虽然这不是滥用的确定性指标,但新创建或近期更新的域名可能需要根据具体情况进一步调查。

补充信息

代理与隐私保护服务

部分域名用户使用服务来保护其联系信息的隐私。这些服务将 WHOIS 记录中的信息替换为由第三方提供的信息,该第三方(理想情况下)会将查询转发给域名的被许可人或披露其身份(具体流程取决于域名是在代理服务还是隐私服务背后注册的)。请注意:代理和隐私保护服务可能会加大识别和联系实际域名被许可人的难度。

WHOIS 数据准确性

域名注册者有义务提供当前、准确和可靠的注册信息。当信息不准确时,您可以通过 ICANN 合约合规团队(Contractual Compliance Team)的投诉表格提交投诉。

历史 WHOIS 信息

某些第三方提供历史 WHOIS 信息的查询服务,通常需要付费。历史 WHOIS 记录在确定被调查域名曾关联的名称、电子邮件地址、域名服务器、经销商或其他类型数据方面具有重要价值。

WHOIS 数据在滥用投诉中的使用指南

WHOIS 数据用于识别域名注册和运营的责任方。它也常用于识别和防御各种类型的滥用行为,包括垃圾邮件、恶意软件、DDoS 攻击和其他威胁。本文简要概述了 gTLD WHOIS 输出中运营相关性最高的字段,这些字段有助于恰当且及时地处理滥用事件。

在所有这些数据可用的情况下,安全研究人员和执法人员必须始终自行评估:所调查域名的 WHOIS 信息的准确性、与每个域名相关的滥用类型,以及他们将如何使用这些数据。他们还必须根据潜在影响决定应将滥用报告发送给注册商、注册者还是管理联系人——即该域名可能被暂停或注销,或注册商可能会联系注册者,而注册者可能与恶意活动有关也可能无关。

对大量 WHOIS 数据(对应于成千上万个恶意域名)的分析有助于定义趋势和模式、识别作案手法、找出可能涉及的当事人,并提供其他相关信息。尽管这可能需要特定技能和更分布式、更健壮的基础设施,但调查所获得的收益通常超过额外成本。

RDAP 过渡说明

ICANN 正在推动从传统 WHOIS 协议向注册数据访问协议(RDAP)的过渡。RDAP 是 WHOIS 的现代化替代方案,提供更标准化的数据格式、差异化的访问控制(区分公开数据和受限数据)、支持国际化域名(IDN)字符集以及更可靠的数据查询。RDAP 由 RFC 7480–7484 定义,目前已逐步成为 gTLD 和各 ccTLD 的推荐查询方式。

在过渡期间,大多数注册局和注册商同时支持 WHOIS 端口 43 查询和 RDAP(HTTP/HTTPS)查询。安全运营团队应在自动化工具中优先支持 RDAP,以获取更规范的数据结构。RDAP 的引导(Bootstrap)服务由 IANA 维护1

国内场景补充

以上为 M3AAWG 的通用建议框架。结合中国的域名注册与 WHOIS 查询生态,安全运营人员还需关注以下要点:

CNNIC WHOIS 查询

中国互联网络信息中心(CNNIC)负责运营 .CN、.中国 等国家顶级域名的注册管理。查询 .CN 域名的注册信息可通过以下渠道:

.CN 域名的 WHOIS 数据同样包含注册者信息、管理联系人、技术联系人、创建和过期时间等核心字段。需要特别注意的是,根据《互联网域名管理办法》,.CN 域名的注册信息需经过实名认证(参见下文),因此 WHOIS 中展示的注册者信息可信度相对较高。

工信部域名实名制与 WHOIS 数据关系

根据工业和信息化部《互联网域名管理办法》(工业和信息化部令第 43 号)的要求,在中国境内注册的域名(包括 .CN、.COM、.NET 等在中国境内注册使用的域名)须执行域名实名制认证。这意味着域名注册者的身份信息在注册前必须经过验证,注册信息的准确性有强制性保障。

实名制对 WHOIS 数据运营的影响体现在:

国内安全运营实操建议

结论

WHOIS/RDAP 数据是邮件安全和更广泛的互联网反滥用运营不可或缺的基础设施。准确理解和正确使用 WHOIS 数据,可以显著提升滥用事件响应的时效性和精确度。随着 RDAP 的逐步普及和 ICANN 注册数据政策的持续演进,安全运营团队应持续关注数据可获取性的变化,及时调整自动化查询策略。

无论是 ICANN 框架下的 gTLD,还是 CNNIC 管理下的 .CN 域名,域名注册信息的合理利用都是打击网络滥用行为的重要支撑手段。

参考文献

  1. IANA RDAP Bootstrap Service — https://www.iana.org/assignments/rdap
  2. ICANN SSAC, SAC 051 — Report on Domain Name WHOIS Terminology and Structure, 19 September 2011
  3. ICANN Registrar Accreditation Agreement (RAA), Section 3.18 — Abuse Contact
  4. ICANN WHOIS网页 — https://www.icann.org/whois
  5. RFC 7480–7484 — Registration Data Access Protocol (RDAP)
  6. M3AAWG Policy Recommendations for Using WHOIS Data, July 2016 © M3AAWG
  7. 工业和信息化部令第 43 号 — 《互联网域名管理办法》
  8. CNNIC WHOIS 查询 — https://whois.cnnic.cn
  9. 中国互联网协会 12321 举报中心 — https://www.12321.cn