<div dir="ltr">It also appears that the registrant identifier does not carry the same meanings across all registrars. Some registrars supply only blank data for the field, despite always providing the fields. Most, if they supply it at all, appear to do so on a &quot;unique-per-domain&quot; basis which is useless for investigative purposes. The registrant identifier of &quot;C270-LRMS&quot; does yield more than one domain in a search but it&#39;s unclear if this means they are all on the same one paying account at the registrar, or if that happens to be a hash of some identifier coincidentally used by multiple different people.<div><br></div><div>Regardless, it doesn&#39;t matter, because &quot;rgret8eyhugregre&quot; is a perfectly valid street address for WHOIS and hashing a randomized result combined with valid identifiers will result in nothing useful for anyone attempting to enumerate domains associated with the same campaign.</div></div><div class="gmail_extra"><br><div class="gmail_quote">On Mon, Apr 24, 2017 at 9:31 AM, Paul Keating <span dir="ltr">&lt;<a href="mailto:Paul@law.es" target="_blank">Paul@law.es</a>&gt;</span> wrote:<br><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">I would like to understand this further and forgive my ignorance.  Could<br>
you please explain what you mean by the following:<br>
<span class=""><br>
We already have &quot;anonymized unique identifiers&quot; in the form of contact<br>
identifiers, sometimes also known as &quot;handles&quot; (but not to be confused<br>
with handle system (RFC 3650) identifiers). For example, a WHOIS query for<br>
a particular domain to one particular thick RDDS registry service will<br>
return a registrant identifier of &quot;C270-LRMS&quot; in addition to the more<br>
identifiable information that we&#39;re all familiar with. RDAP also supports<br>
these identifiers, so they are available for purposes as we see fit to<br>
recommend.<br>
<br>
<br>
<br>
</span>Also, although WHOIS information itself is not always helpful, WHOIS<br>
combined with other data (including DNS and historical data) can be<br>
extremely helpful.  So, I am not at all certain as to what is intended by<br>
the message or what the solution proposed is or how it works.<br>
<br>
Thank you,<br>
<br>
Paul Keating<br>
<br>
On 4/24/17, 2:47 PM, &quot;Hollenbeck, Scott via gnso-rds-pdp-wg&quot;<br>
&lt;<a href="mailto:gnso-rds-pdp-wg-bounces@icann.org">gnso-rds-pdp-wg-bounces@<wbr>icann.org</a> on behalf of <a href="mailto:gnso-rds-pdp-wg@icann.org">gnso-rds-pdp-wg@icann.org</a>&gt;<br>
wrote:<br>
<div class="HOEnZb"><div class="h5"><br>
&gt;I must have missed this note when it was original sent back in March.<br>
&gt;Chuck asked me to address one of the questions posed below.<br>
&gt;<br>
&gt;Scott<br>
&gt;<br>
&gt;&gt; -----Original Message-----<br>
&gt;&gt; From: Gomes, Chuck<br>
&gt;&gt; Sent: Monday, April 24, 2017 7:48 AM<br>
&gt;&gt; To: Hollenbeck, Scott &lt;<a href="mailto:shollenbeck@verisign.com">shollenbeck@verisign.com</a>&gt;<br>
&gt;&gt; Subject: FW: [EXTERNAL] Re: [gnso-rds-pdp-wg] international law<br>
&gt;&gt; enforcement association resolution regarding domain registration data<br>
&gt;&gt;<br>
&gt;&gt; FYI Scott.<br>
&gt;&gt;<br>
&gt;&gt; Chuck<br>
&gt;&gt;<br>
&gt;&gt; -----Original Message-----<br>
&gt;&gt; From: theo geurts [mailto:<a href="mailto:gtheo@xs4all.nl">gtheo@xs4all.nl</a>]<br>
&gt;&gt; Sent: Thursday, March 02, 2017 4:21 PM<br>
&gt;&gt; To: Gomes, Chuck &lt;<a href="mailto:cgomes@verisign.com">cgomes@verisign.com</a>&gt;; Greg Aaron &lt;<a href="mailto:gca@icginc.com">gca@icginc.com</a>&gt;<br>
&gt;&gt; Cc: <a href="mailto:gnso-rds-pdp-wg@icann.org">gnso-rds-pdp-wg@icann.org</a><br>
&gt;&gt; Subject: [EXTERNAL] Re: [gnso-rds-pdp-wg] international law enforcement<br>
&gt;&gt; association resolution regarding domain registration data<br>
&gt;&gt;<br>
&gt;&gt;<br>
&gt;&gt; Thanks, Chuck.<br>
&gt;&gt;<br>
&gt;&gt; I think it is important that we as a WG understand that gated access<br>
&gt;&gt;could<br>
&gt;&gt; be a recommendation. But it does not single out any other<br>
&gt;&gt; solutions/recommendations,  but to get to that point, we should keep<br>
&gt;&gt; exploring.<br>
&gt;&gt;<br>
&gt;&gt; To give this some more color. In 2016 we assisted <a href="http://paloaltonetworks.com" rel="noreferrer" target="_blank">paloaltonetworks.com</a><br>
&gt;&gt;and<br>
&gt;&gt; shadow server taking down the Prince of Persia malware that went<br>
&gt;&gt; undetected and roamed the internet for ten years (that&#39;s a long time<br>
&gt;&gt; folks) <a href="http://researchcenter.paloaltonetworks.com/2016/06/unit42-prince-" rel="noreferrer" target="_blank">http://researchcenter.<wbr>paloaltonetworks.com/2016/06/<wbr>unit42-prince-</a><br>
&gt;&gt; of-persia-game-over/<br>
&gt;&gt;<br>
&gt;&gt; So the actual WHOIS data was useless in a sense we were dealing with<br>
&gt;&gt; stolen identities.<br>
&gt;&gt; But we were able to map out the botnet controller network through the<br>
&gt;&gt; WHOIS and coordinated with more Registrars to sinkhole the entire lot.<br>
&gt;&gt;<br>
&gt;&gt; Again the WHOIS data was useless in this case as it was fake, could have<br>
&gt;&gt; passed every syntax or WHOIS cross-validation check.<br>
&gt;&gt;<br>
&gt;&gt; So instead of gated access, why not aim for an RDS that used anonymized<br>
&gt;&gt; unique identifiers that are available for everyone?<br>
&gt;<br>
&gt;We already have &quot;anonymized unique identifiers&quot; in the form of contact<br>
&gt;identifiers, sometimes also known as &quot;handles&quot; (but not to be confused<br>
&gt;with handle system (RFC 3650) identifiers). For example, a WHOIS query<br>
&gt;for a particular domain to one particular thick RDDS registry service<br>
&gt;will return a registrant identifier of &quot;C270-LRMS&quot; in addition to the<br>
&gt;more identifiable information that we&#39;re all familiar with. RDAP also<br>
&gt;supports these identifiers, so they are available for purposes as we see<br>
&gt;fit to recommend.<br>
&gt;<br>
&gt;Scott<br>
&gt;_____________________________<wbr>__________________<br>
&gt;gnso-rds-pdp-wg mailing list<br>
&gt;<a href="mailto:gnso-rds-pdp-wg@icann.org">gnso-rds-pdp-wg@icann.org</a><br>
&gt;<a href="https://mm.icann.org/mailman/listinfo/gnso-rds-pdp-wg" rel="noreferrer" target="_blank">https://mm.icann.org/mailman/<wbr>listinfo/gnso-rds-pdp-wg</a><br>
<br>
<br>
______________________________<wbr>_________________<br>
gnso-rds-pdp-wg mailing list<br>
<a href="mailto:gnso-rds-pdp-wg@icann.org">gnso-rds-pdp-wg@icann.org</a><br>
<a href="https://mm.icann.org/mailman/listinfo/gnso-rds-pdp-wg" rel="noreferrer" target="_blank">https://mm.icann.org/mailman/<wbr>listinfo/gnso-rds-pdp-wg</a><br>
</div></div></blockquote></div><br><br clear="all"><div><br></div>-- <br><div class="gmail_signature" data-smartmail="gmail_signature">_________________________________<br>Note to self: Pillage BEFORE burning.</div>
</div>