Zurück zu den Updates
New releaseAug 6, 2026

puncia v0.35

Panthera(P.)uncia - Offizielles CLI-Dienstprogramm für Subdomain Center & Exploit Observer.

Teilen

Panthera(P.)uncia

Offizielles CLI-Dienstprogramm für Subdomain Center & Exploit Observer

Downloads GitHub stars

Puncia ist der offizielle Kommandozeilen-Client für zwei Intelligence-APIs von A.R.P. Syndicate — richte ihn auf eine Domain, eine Marke oder eine Vulnerability-ID und erhalte in Sekunden strukturiertes JSON zurück, ganz ohne Browser:

  • 🕸️ Subdomain Center — Subdomain-Enumeration, Aufdeckung von Subdomain Takeovers, Shadow-IT-Erkennung und Markenimitation / Lookalike-Domain- (Typosquat-) Erkennung im Internet-Maßstab.
  • 💥 Exploit Observer — Exploit- & Vulnerability-Intelligence über 150+ Identifier-Schemata (CVE, GHSA, EDB, MSF, ZDI, Nation-State-Feeds und mehr), mit CVE/GHSA-Anreicherung (EPSS + VEDAS-Maturity-Scoring) und SBOM-Scanning.
$ puncia subdomain arpsyndicate.io
╭──────────────────────────────────────────────────────────────────────╮
│ Panthera(P.)uncia v0.39                                              │
│ subdomain recon · brand impersonation · exploit intel · sbom analysis│
│ A.R.P. Syndicate — https://www.arpsyndicate.io                       │
╰──────────────────────────────────────────────────────────────────────╯
[
  "advisories.arpsyndicate.io",
  "asm.arpsyndicate.io",
  "blog.arpsyndicate.io",
  ...
]

$ puncia sbom bom.json ./out
puncia ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ 100% (128/128) 0:00:41

Bitte beachte, dass diese Ergebnisse manchmal recht ungenau & unzuverlässig sein können und aufgrund ihrer Selbstverbesserungsfähigkeiten von Zeit zu Zeit stark variieren können.

Aggressive Rate-Limits lassen sich mit einem API-Schlüssel vermeiden: https://www.arpsyndicate.io/pricing.html

Praktische Anwendungsfälle

  1. Erkennung von Markenimitation & Phishing-Domains
    Decken Sie Replica-, Lookalike- und Typosquat-Domains auf, die Ihre Marke missbrauchen, bevor sie gegen Sie oder Ihre Kunden eingesetzt werden.
  2. Shadow-IT- & externe Angriffsflächen-Erkennung
    Identifizieren und überwachen Sie exponierte Subdomains und Infrastruktur, die außerhalb offizieller Kanäle aufgesetzt wurde.
  3. Subdomain-Takeover-Aufklärung
    Enumerieren Sie den vollständigen Subdomain-Fußabdruck eines Ziels — ein entscheidender erster Schritt, um verwaiste bzw. takeover-anfällige Records zu erkennen.
  4. Fortgeschrittene Vulnerability-Forschung & -Überwachung
    Entdecken und verfolgen Sie bekannte und aufkommende Bedrohungen, einschließlich obskurer oder nicht gelisteter Schwachstellen.
  5. Kontextuelle Anreicherung von CVE/GHSA-Daten
    Ergänzen Sie bekannte Schwachstellen um Tiefe und umsetzbare Intelligence (EPSS + VEDAS-Maturity-Scores) für eine bessere Priorisierung.
  6. Schwachstellenerkennung in Software Bill of Materials (SBOM)
    Analysieren Sie Softwarekomponenten mithilfe strukturierter SBOM-Daten auf bekannte Exploits und Sicherheitsprobleme.
  7. Nahtlose Integration in CI/CD- & Threat-Intel-Workflows
    Automatisieren Sie Intelligence-Sammlung und Vulnerability-Checks innerhalb von Entwicklungs- oder Sicherheits-Pipelines.
  8. Überwachung von Nation-State-Exploit-Trends
    Bleiben Sie Bedrohungen voraus, indem Sie Schwachstellen verfolgen, die von ausländischen Akteuren markiert, aber noch nicht von Mainstream-Datenbanken erfasst wurden.
  9. Keyword-basierte Subdomain-Entdeckung
    Decken Sie Hosts mit einem bestimmten Keyword im gesamten Internet auf, unabhängig von einer bestimmten übergeordneten Domain.
  10. Massenverarbeitung von Threat Intelligence
    Führen Sie Batch-Abfragen (Domains, Schwachstellen usw.) für skalierbare Analysen großer Datensätze oder unternehmensweiter Asset-Inventare aus.
  11. Passive Aufklärung für Red Teams
    Führen Sie stealthy Reconnaissance durch die Nutzung passiver Datenquellen durch (keine direkte Interaktion mit Zielen).
  12. Sammlung von Open Source Intelligence (OSINT)
    Kombinieren Sie Subdomain- und Exploit-Intelligence, um OSINT-Untersuchungen zu verbessern.
  13. Unterstützung von Compliance & Risikomanagement
    Reichern Sie Schwachstellendaten an, um Compliance-Audits (z. B. ISO 27001, SOC 2) mit tieferem Kontext zu unterstützen.

Installation

  1. Von PyPi - pip3 install puncia
  2. Aus dem Quellcode - pip3 install .

30-Sekunden-Quickstart

pip3 install puncia

# subdomain footprint of a target (shadow IT / attack surface / takeover recon)
puncia subdomain example.com

# lookalike / typosquat / brand-impersonation domains
puncia replica example.com

# what's known about a CVE
puncia exploit CVE-2021-44228

Verwendung

puncia <mode> <query> [output] [--match M] [--domain D] [--limit N] [--offset N]
                               [--crawl] [--filter KEY=VALUE] [--format json|csv]
                               [--api-key K] [--concurrency N]
                               [--timeout S] [--retries N] [--quiet]

Führe puncia --help für die vollständige Referenz aus. Ergebnisse werden nach stdout ausgegeben; Banner, Fortschrittsbalken, Warnungen und Fehler gehen alle nach stderr, sodass puncia subdomain example.com > out.json immer sauberes, gültiges JSON liefert.

Exit-Codes: 0 Erfolg · 1 Anfrage- oder Eingabefehler · 2 Nutzungsfehler.

Kategorien