サイバー攻撃の高度化やフィッシングサイトの急増に伴い、不審なドメインの背後にいる人物を特定する技術は、セキュリティエンジニアや調査員にとって欠かせないスキルとなっています。
ターゲットとなるドメインが「誰によって」「どのような目的で」運用されているのかを解明することは、インシデントレスポンスや脅威インテリジェンスの構築において極めて重要なプロセスです。
本記事では、ドメイン調査の基本であるWHOIS情報の活用方法から、DNSレコードの詳細な解析手法、さらにはプライバシー保護の壁を越えて所有者に迫るための実践的なアプローチまでを詳しく解説します。
WHOIS情報を活用したドメイン登録者の調査
WHOISプロトコルの基本構造と役割
WHOISは、ドメイン名の登録者情報やレジストラ情報を取得するために古くから利用されているプロトコルです。
このデータベースを参照することで、ドメインがいつ登録され、いつ有効期限が切れるのかといった時間軸の情報を得ることができます。
また、登録に使用されたネームサーバー情報を確認することで、そのドメインがどのホスティング事業者のインフラ上で稼働しているかを推測することが可能です。
調査の第一歩として、まずは対象ドメインの基本的な登録情報をWHOISで取得することが定石とされています。
GDPR導入によるWHOIS情報の匿名化と現状
2018年に欧州で施行されたGDPR(一般データ保護規則)以降、WHOIS情報の公開範囲は劇的に制限されるようになりました。
かつては登録者の氏名、メールアドレス、電話番号が誰でも閲覧可能でしたが、現在はその多くが「REDACTED FOR PRIVACY」といった表記で隠蔽されています。
多くのレジストラがプライバシー保護サービスを標準提供しており、直接的な個人情報をWHOISから取得することは困難になっています。
しかし、匿名化されている場合でも、登録された国や都道府県、あるいは管理組織名の一部が残されているケースがあり、これらが重要な手がかりとなります。
WHOIS履歴情報の追跡による分析
現在のWHOIS情報が隠蔽されていても、過去の情報を遡ることで所有者に到達できる場合があります。
「Whois History」と呼ばれるサービスを活用すれば、プライバシー保護機能が適用される前や、設定ミスによって一時的に情報が露出した瞬間のデータを取得できる可能性があります。
過去に使用されていたメールアドレスが判明すれば、そのアドレスを軸に他のドメインとの関連性を調査することが可能です。
このように、点ではなく線の情報としてWHOISを捉えることが、高度な調査においては不可欠です。
DNSレコードの解析によるインフラの紐付け
AレコードとAAAAレコードによるサーバー特定
DNSレコードの中で最も基本的なものは、ドメイン名をIPアドレスに変換するAレコードおよびAAAAレコードです。
このIPアドレスを調査することで、ドメインがホストされているサーバーの物理的な場所やネットワーク事業者を特定できます。
同一のIPアドレス上で他にどのようなドメインが稼働しているかを調査する「リバースIPルックアップ」は、攻撃者のインフラ規模を把握するために有効です。
特定の攻撃グループが専用のVPSサーバーを使い回している場合、IPアドレスの重複から同一犯による犯行を裏付けることができます。
MXレコードから判明するメール運用実態
MX(Mail Exchange)レコードは、そのドメインのメール送信先を指定するものであり、組織の正体を突き止める有力な情報源となります。
例えば、MXレコードがGoogle WorkspaceやMicrosoft 365を指している場合、その組織がビジネス用途でドメインを運用している可能性が高まります。
一方で、独自に構築されたメールサーバーを使用している場合、そのサーバーのバナー情報からホスト名やOSのバージョンが判明することもあります。
メールサーバーの構成が他の不審なドメインと一致していれば、それは同一の運用者によるキャンペーンの一部である可能性を示唆します。
TXTレコードに含まれる認証情報の解析
ドメインの所有権を証明するために使用されるTXTレコードには、調査において極めて価値の高い情報が含まれています。
特に、外部サービスを利用する際の認証用トークンは、所有者の特定に直結するケースが少なくありません。
例えば、google-site-verificationやfacebook-domain-verificationといった値は、特定の広告アカウントや管理アカウントに紐付いています。
これらのトークンをWeb上の検索エンジンや専用のデータベースで検索することで、同じ認証コードを使用している別ドメインを発見できることがあります。
また、SPFレコード(v=spf1)を確認することで、そのドメインからのメール送信を許可されているIPアドレスのリストを把握でき、隠れた送信サーバーの存在が明らかになります。
コマンドラインツールによる調査の実践
whoisコマンドを使用した情報取得
LinuxやmacOSの標準的なターミナルでは、whoisコマンドを使用して直接データベースにクエリを投げることができます。
以下の例は、特定のドメインに対してWHOIS情報を照会する基本的な実行方法です。
# example.jpの登録情報を確認する
whois example.jp
実行結果には、レジストラ、登録日、最終更新日、およびネームサーバー情報が含まれます。
Domain Information: [ドメイン情報]
[Domain Name] EXAMPLE.JP
[Registrant] Example Corporation
[Organization] Example Corp.
[Name Server] ns1.example.jp
[Status] Connected (2025/12/31)
[Registered Date] 2000/01/01
[Last Update] 2025/01/01 00:00:00 (JST)
出力された情報の各項目を精査し、特に組織名や連絡先情報が公開されていないかを確認します。
digコマンドによる詳細なDNSクエリ
DNSレコードの調査には、dig(Domain Information Groper)コマンドが非常に強力です。
特定のレコードタイプを指定してクエリを送信することで、必要な情報を効率的に収集できます。
# 全てのレコード情報を取得しようと試みる
dig example.com ANY
ただし、最近のDNSサーバーはANYクエリに対して制限をかけていることが多いため、個別に取得するのが確実です。
# TXTレコードを指定して取得する
dig example.com TXT
; <<>> DiG 9.10.6 <<>> example.com TXT
;; ANSWER SECTION:
example.com. 3600 IN TXT "v=spf1 include:_spf.google.com ~all"
example.com. 3600 IN TXT "google-site-verification=ABCDEFG1234567"
このように、取得されたTXTレコードから、そのドメインがGoogleのサービスを利用していることや、SPFの設定内容を確認できます。
調査結果を統合したプロファイリング手法
パッシブDNS(Passive DNS)の活用
パッシブDNSとは、世界中のDNSクエリの応答結果を蓄積したデータベースを指します。
現在のDNS設定だけでなく、「過去にそのドメインがどのIPアドレスを指していたか」という履歴を把握できる点が最大の特徴です。
攻撃者はドメインのIPアドレスを頻繁に変更して検知を逃れようとしますが、パッシブDNSを利用すればその足跡をすべて追跡できます。
ある特定のIPアドレスに、過去にどのような悪意のあるドメインが紐付いていたかを分析することで、攻撃者のインフラ利用の傾向が見えてきます。
ネームサーバーの共通性によるグループ化
ドメイン所有者が独自のネームサーバー(バニティネームサーバー)を運用している場合、それは強力な識別子となります。
たとえば、ns1.attacker-provider.comというネームサーバーを共有しているドメイン群は、すべて同一の管理下にある可能性が非常に高いと言えます。
ネームサーバーの名称そのものに、登録者のハンドルネームや組織名の一部が反映されているケースも少なくありません。
ドメイン名自体に意味がなくても、ネームサーバーを共通の分母として検索をかけることで、芋づる式に関連ドメインを特定できることがあります。
SOAレコードのRNAMEフィールドに注目する
意外と見落とされがちなのが、SOA(Start of Authority)レコードに含まれる管理者のメールアドレス情報です。
SOAレコードの「RNAME」フィールドには、そのゾーンの管理責任者のメールアドレスが記載されますが、ここはプライバシー保護サービスの対象外となっていることがあります。
admin.example.comのような形式で記載されている場合、ドットをアットマークに置き換えることで実際のメールアドレスとして機能します。
このフィールドに、開発者の個人のメールアドレスや、組織固有の管理アドレスが残されていることが、調査の決定打になることもあります。
調査における注意点と法的境界線
アクティブ調査とパッシブ調査の使い分け
ドメイン調査には、対象に直接クエリを送る「アクティブ調査」と、蓄積されたログを参照する「パッシブ調査」の2種類があります。
digやnslookupを頻繁に実行すると、相手側のDNSサーバーのログに調査元のIPアドレスが記録される可能性があります。
特に標的型攻撃の調査など、相手にこちらの動きを察知されたくない場合は、パッシブDNSサービスや公開されているスキャンデータベースを活用するのが賢明です。
自分のIPアドレスを秘匿した状態で調査を進めることは、プロの調査員として守るべき基本的な作法の一つです。
情報の信憑性とスプーフィングの可能性
WHOISやDNSに記載されている情報は、あくまで「登録者が自己申告した、あるいは設定した」情報に過ぎません。
攻撃者が調査を攪乱するために、意図的に無関係な組織の情報をTXTレコードに記載したり、有名な企業のネームサーバーを装ったりすることもあります。
そのため、一つの情報だけで断定するのではなく、複数のソースから得られた情報をクロスリファレンス(相互参照)することが不可欠です。
「情報の裏付けが取れるまで確信を持たない」という慎重な姿勢が、誤ったプロファイリングを防ぐ鍵となります。
まとめ
WHOIS情報とDNSレコードの調査は、デジタル領域における身元特定のための最も基本的かつ強力な手法です。
GDPRによるプライバシー保護の強化によって、直接的な所有者情報の取得は難しくなっていますが、解析のポイントを絞ることで多くの手がかりを得ることができます。
特に、TXTレコード内の認証トークンや、SOAレコードの記述、過去のWHOIS履歴などの「周辺情報」を組み合わせることが、現代のドメイン調査における勝利の方程式です。
コマンドラインツールや外部の分析サービスを適切に使い分け、収集したデータを体系的に分析することで、隠れたドメイン所有者の実像に一歩ずつ近づくことが可能となります。
これらの調査技術を習得し、日々のセキュリティ業務や脅威分析に役立ててください。
