Ogni dominio su Internet è registrato tramite un registrar: GoDaddy, Namecheap, Google Domains e migliaia di altri. Quando registri un dominio, fornisci le informazioni di contatto: nome, email, numero di telefono, indirizzo.
WHOIS è il sistema che storicamente ha reso la maggior parte di queste informazioni pubblicamente interrogabili da chiunque. Digita un dominio in una ricerca WHOIS e potrai scoprire chi lo ha registrato, quando è stato registrato, quando scade, quali server dei nomi utilizza e chi contattare in caso di problemi.
O almeno, funzionava così prima che il GDPR cambiasse tutto.
Cosa contiene un record WHOIS
Un record WHOIS completo è composto da diverse sezioni:
Informazioni sul dominio:
- Nome del dominio
- Registrar (tramite il quale è stato acquistato il dominio)
- Data di registrazione
- Data di scadenza
- Data dell'ultimo aggiornamento
- Stato del dominio (attivo, scaduto, bloccato, ecc.)
Server dei nomi:
- Quali server DNS sono autorevoli per questo dominio
- Questo ti dice chi ospita il DNS (Cloudflare, AWS Route 53, il DNS del tuo registrar, ecc.)
Contatto del registrante:
- Nome, organizzazione, email, telefono e indirizzo postale del proprietario del dominio
Contatti amministrativi e tecnici:
- A volte separato dal registrante: la persona che gestisce tecnicamente il dominio rispetto al proprietario legale
Ecco un esempio semplificato di ciò che vedresti per un'attività legittima:
Domain Name: EXAMPLE.COM
Registry Domain ID: 2336799_DOMAIN_COM-VRSN
Registrar: Example Registrar, Inc.
Registrar URL: http://www.example-registrar.com
Updated Date: 2023-08-14T07:00:00Z
Creation Date: 1995-08-14T04:00:00Z
Registry Expiry Date: 2024-08-13T04:00:00Z
Registrar Iana ID: 376
Name Server: A.IANA-SERVERS.NET
Name Server: B.IANA-SERVERS.NET
Registrant Name: Internet Assigned Numbers Authority
Registrant Organization: Internet Assigned Numbers Authority
Registrant Email: noc@iana.org
Cosa ha fatto il GDPR al WHOIS
Nel 2018, il GDPR è entrato in vigore in Europa e ha cambiato radicalmente i dati WHOIS. I registrar erano ora legalmente obbligati a smettere di esporre le informazioni di contatto personali dei singoli proprietari di domini (non aziendali).
Il risultato: la maggior parte dei record WHOIS oggi appaiono così per la sezione registrante:
Registrant Name: REDACTED FOR PRIVACY
Registrant Organization: Privacy service provided by Withheld for Privacy ehf
Registrant Email: Please query the RDDS service of the Registrar of Record
Ciò vale a livello globale, non solo in Europa, perché la maggior parte dei principali registrar ha scelto di implementare la protezione della privacy per tutti i clienti anziché cercare di segmentare per giurisdizione.
Cosa è ancora visibile dopo il GDPR:
- Il nome del registrar
- Date di registrazione, aggiornamento e scadenza
- Flag di stato del dominio
- Server dei nomi
- Contatto per abusi del registrar
Cosa è ora nascosto:
- Nome del registrante (per privati)
- E-mail, telefono, indirizzo del registrante (per privati)
Le registrazioni delle imprese sono diverse: le aziende non sono protette come persone fisiche ai sensi del GDPR, quindi i dettagli del registrante dell'impresa potrebbero comunque essere visualizzati.
Quando i dati WHOIS sono ancora rivelatori
Anche con la protezione della privacy, i record WHOIS ti dicono una quantità sorprendente.
La data di registrazione rivela età e credibilità. Un sito di phishing che si spaccia per una banca registrato ieri è un campanello d'allarme, non importa quanto sia convincente il design. Un dominio registrato nel 1998 è quasi certamente un'infrastruttura legittima. La data di creazione non è mai nascosta.
Le date di scadenza sono importanti per la due diligence. Il dominio di un'azienda che scade tra due settimane è una preoccupazione. Se stai per firmare un contratto o effettuare un pagamento, una rapida verifica WHOIS sul dominio presente nell'indirizzo email vale 30 secondi.
I name server indicano il provider di hosting. Anche senza i dettagli del registrante, i server dei nomi ti dicono chi ospita il DNS. ns1.cloudflare.com significa Cloudflare DNS. awsdns-xx.com significa AWS Route 53. È utile per segnalare abusi e comprendere l'infrastruttura dietro un dominio.
Contatti abusivi del Registrar. Se un dominio viene utilizzato per spam, phishing o malware, l'e-mail di abuso del registrar è sempre nel record WHOIS. Questo è il posto giusto per segnalarlo.
Corrispondenza dei modelli tra le registrazioni. Se stai indagando su una campagna di domini di phishing, spesso condividono caratteristiche: registrati presso lo stesso registrar, stessi server con nomi, date di registrazione raggruppate insieme. I dati WHOIS (anche redatti) possono rivelare questi modelli.
Come eseguire una ricerca WHOIS
Il metodo più semplice: utilizzare il file Strumento WHOIS e digita qualsiasi dominio o indirizzo IP.
Se preferisci la riga di comando:
whois example.com
Su Windows (se il comando whois non è integrato, scaricalo da Sysinternals):
whois.exe example.com
Per gli indirizzi IP, WHOIS funziona in modo diverso: interroga il registro Internet regionale (ARIN per il Nord America, RIPE per l'Europa, APNIC per l'Asia-Pacifico) per informazioni su chi possiede il blocco IP.
whois 8.8.8.8
Restituisce l'organizzazione che detiene quell'intervallo IP, in questo caso Google LLC.
WHOIS per indirizzi IP e domini
Vale la pena capire che il WHOIS del dominio e il WHOIS dell'IP sono sistemi separati gestiti da organizzazioni diverse.
DOMINIO WHOIS è gestito da ICANN e vi si accede tramite registrar. Ogni registrar mantiene il proprio server WHOIS per i domini che gestisce.
WHOIS IP è gestito dai Registri Internet regionali:
- ARIN — Nord America
- RIPE NCC — Europa, Medio Oriente, Asia centrale
- APNIC — Asia-Pacifico
- LACNIC — America Latina e Caraibi
- AFRINIC — Africa
Quando cerchi un IP, stai interrogando qualunque registro contenga quel blocco IP. Le informazioni restituite includono l'organizzazione che detiene il blocco, il contatto per l'abuso e talvolta dati di assegnazione più granulari.
RDAP: il sostituto moderno
WHOIS è un protocollo degli anni '80 in esecuzione sulla porta 43: non crittografato, formattato in modo incoerente e sempre più deprecato. Il suo sostituto moderno è RDAP (Registration Data Access Protocol), che:
- Utilizza HTTPS (crittografato)
- Restituisce JSON strutturato anziché testo in formato libero
- Supporta l'autenticazione per l'accesso ai dati non oscurati (per le forze dell'ordine, ecc.)
- Ha un formato standardizzato in tutti i registri
La maggior parte degli strumenti WHOIS (incluso il nostro) interrogano sia WHOIS che RDAP, ove disponibili, e restituiscono quello che fornisce più dati. Se stai creando qualcosa a livello di codice, RDAP è l'API giusta da utilizzare.
Endpoint RDAP di ICANN per i domini: https://rdap.org/domain/example.com RDAP di ARIN per IP: https://rdap.arin.net/registry/ip/8.8.8.8
Casi pratici d'uso
Due diligence del dominio prima di una transazione. Prima di pagare qualcuno per un dominio, un servizio o un prodotto, controlla il dominio nell'e-mail. La data di registrazione corrisponde a quella in cui dichiarano che l'attività è stata fondata? Stanno utilizzando un registratore di masterizzatori? I name server sembrano legittimi?
Indagare su spam o phishing. Trova il contatto per gli abusi del registrar e invia una segnalazione. La maggior parte dei registrar interviene sui domini di phishing entro 24-48 ore da una segnalazione di abuso credibile.
Ricerca di un concorrente o di un contatto. Se stai cercando di capire chi c'è dietro un'azienda, i dati WHOIS (soprattutto per domini più vecchi o scarsamente gestiti) possono far emergere nomi di organizzazioni, contatti o domini correlati.
Controllare la scadenza del proprio dominio. Problema comune e imbarazzante: i domini scadono perché il proprietario si è dimenticato di rinnovarli. Una ricerca WHOIS sul tuo dominio richiede due secondi e ti dice esattamente quando scade e se il rinnovo automatico è configurato nel registrar.
Verifica della configurazione DNS. I server dei nomi in un record WHOIS dovrebbero corrispondere a quanto previsto. Se hai appena indirizzato un dominio a un nuovo provider DNS e non funziona nulla, controlla WHOIS per confermare che l'aggiornamento del server dei nomi si è propagato a livello di registro.
Ciò che il WHOIS non può dirti
Per evitare un uso improprio dei dati WHOIS, è bene chiarirne i limiti:
- Le informazioni sul registrante potrebbero essere errate. Le persone inseriscono continuamente informazioni false durante la registrazione dei domini. Storicamente si trattava di una violazione dei termini del registrar, ma l'applicazione era minima.
- Il proprietario indicato potrebbe non essere l'effettivo operatore. I servizi di parcheggio, i rivenditori e gli intermediari spesso compaiono come registranti per i domini che non utilizzano attivamente.
- WHOIS protetto dalla privacy non significa anonimo. Il registrar possiede ancora i dati reali del registrante. Le forze dell'ordine possono citarlo. I registrar li forniscono in risposta a legittime richieste legali.
- IP WHOIS non ti dice chi sta utilizzando un IP in questo momento. Ti dice chi possiede il blocco IP. Quel blocco potrebbe essere un ISP e l'utente effettivo dietro un IP specifico sulla rete di quell'ISP richiede un mandato di comparizione all'ISP.
Il risultato finale
WHOIS non è più la directory completa di una volta: il GDPR ha cancellato molte informazioni di identificazione personale per i singoli proprietari di domini. Ma anche se oscurato, un record WHOIS fornisce date di registrazione, server dei nomi, identità del registrar e contatti di abusi, che spesso è esattamente ciò di cui hai bisogno per la ricerca sulla sicurezza, la due diligence del dominio e la segnalazione di abusi.
Esegui una ricerca su qualsiasi dominio o IP con il file Strumento WHOIS. Ci vogliono circa tre secondi e può dirti di più sulla storia di un dominio rispetto alla maggior parte delle altre singole fonti di informazione sul web.