
Passives Hostname-, Domain- und IP-Lookup-Tool für Nicht-Roboter
Passives Hostname-, Domain- und IP-Lookup-Tool für Nicht-Roboter


wtfis ist ein Kommandozeilen-Tool, das mithilfe verschiedener OSINT-Dienste Informationen über eine Domain, einen FQDN oder eine IP-Adresse sammelt. Anders als andere Tools dieser Art ist es speziell für den menschlichen Gebrauch konzipiert und liefert Ergebnisse, die hübsch (Geschmackssache) sowie leicht zu lesen und zu verstehen sind.
Dieses Tool geht davon aus, dass du kostenlose Konten bzw. Konten der Community-Stufe verwendest, und macht daher so wenige API-Aufrufe wie möglich, um Quoten- und Ratengrenzen nicht zu erreichen.
Der Projektname ist ein Wortspiel mit „whois“.
| Dienst | Verwendet bei der Suche | Erforderlich | Kostenlose Stufe |
|---|---|---|---|
| Virustotal | Alle | Nein | Ja |
| AbuseIPDB | IP-Adresse | Nein | Ja |
| Greynoise | IP-Adresse | Nein | Ja |
| IP2Location | IP-Adresse | Nein | Ja |
| IP2Whois | Domain/FQDN | Nein | Ja |
| IPinfo | IP-Adresse | Nein | Ja (ohne Anmeldung) |
| IPWhois | IP-Adresse | Nein | Ja (ohne Anmeldung) |
| Shodan | IP-Adresse | Nein | Nein |
| URLhaus | Alle | Nein | Ja |
Die primäre Informationsquelle. Ruft Folgendes ab:
AbuseIPDB ist eine Crowd-sourced-Datenbank gemeldeter bösartiger IP-Adressen. Über ihre API zeigt wtfis:
Alternative Quelle für Geolokalisierungs- und ASN-Lookups von IP-Adressen (Standard ist IPWhois). Ruft Folgendes ab:
IP2Whois und IP2Location sind verschiedene Funktionen desselben Dienstes, du musst dich also nur einmal anmelden. Der API-Schlüssel kann dann für beide Lookups verwendet werden.
Wird optional verwendet, wenn Zugangsdaten angegeben sind. Ruft Folgendes ab:
IP2Whois wird für Whois-Daten aus einigen Gründen gegenüber Virustotal empfohlen:
Eine weitere alternative Quelle für Geolokalisierungs- und ASN-Lookups von IP-Adressen. Ruft Folgendes ab:
Standardquelle für Geolokalisierungs- und ASN-Lookups von IP-Adressen. Ruft Folgendes ab:
IPWhois sollte nicht mit IP2Whois verwechselt werden, das Domain-Whisle-Daten liefert.
Mithilfe der Community-API von Greynoise zeigt wtfis, ob eine IP in einem der Greynoise-Datensätze enthalten ist:
Weitere Informationen zu den Datensätzen findest du hier.
Darüber hinaus liefert die API auch die Klassifizierung von Greynoise für eine IP (falls verfügbar). Mögliche Werte sind benign (gutartig), malicious (bösartig) und unknown (unbekannt).
Holt Daten vom Endpunkt /shodan/host/{ip} ab (siehe Doku). Für jede IP werden abgerufen:
URLhaus ist eine Crowd-sourced-Datenbank gemeldeter bösartiger URLs. Diese Anreicherung gibt Aufschluss darüber, ob der abgefragte Hostname oder die IP-Adresse derzeit oder zuvor für die Verteilung von Malware über HTTP oder HTTPS verwendet wurde bzw. wird. Zu den bereitgestellten Daten gehören:
$ pip install wtfis
Zur Installation über conda (von conda-forge) siehe wtfis-feedstock.
Zur Installation über brew:
brew install wtfis
wtfis verwendet diese Umgebungsvariablen (alle optional):
VT_API_KEY - Virustotal-API-SchlüsselABUSEIPDB_API_KEY - AbuseIPDB-API-SchlüsselIP2LOCATION_API_KEY - IP2Location-API-SchlüsselIP2WHOIS_API_KEY - IP2Whois-API-SchlüsselGREYNOISE_API_KEY - Greynoise-API-SchlüsselSHODAN_API_KEY - Shodan-API-SchlüsselURLHAUS_API_KEY - URLhaus-API-SchlüsselWTFIS_DEFAULTS - Standard-Boolesche ArgumenteGEOLOCATION_SERVICE - Zu verwendender Geolokalisierungs- / ASN-Lookup-DienstSetze diese mit deiner eigenen Methode.
Alternativ kannst du in deinem Home-Verzeichnis eine Datei ~/.env.wtfis mit den obigen Optionen erstellen. Eine Vorlage findest du in .env.wtfis.example. HINWEIS: Vergiss nicht, die Datei mit chmod 400 zu sichern!
usage: wtfis [-h] [-A] [-s] [-g] [-a] [-u] [-m N] [-n] [-1] [-V] [--geolocation-service {ip2location,ipinfo,ipwhois}] entity
positional arguments:
entity Hostname, domain or IP