
puncia v0.35
Panthera(P.)uncia - Utilidad CLI oficial para Subdomain Center & Exploit Observer.
Panthera(P.)uncia
Utilidad CLI oficial para Subdomain Center y Exploit Observer
Puncia es el cliente oficial de línea de comandos para dos APIs de inteligencia de A.R.P. Syndicate — apúntalo a un dominio, una marca o un ID de vulnerabilidad y obtén JSON estructurado en segundos, sin necesidad de navegador:
- 🕸️ Subdomain Center — enumeración de subdominios, detección de subdomain takeover, descubrimiento de shadow IT y detección de suplantación de marca / dominios similares (typosquat) a escala de internet.
- 💥 Exploit Observer — inteligencia de exploits y vulnerabilidades en más de 150 esquemas de identificadores (CVE, GHSA, EDB, MSF, ZDI, fuentes de actores estatales y más), con enriquecimiento de CVE/GHSA (puntuación de madurez EPSS + VEDAS) y escaneo de SBOM.
$ puncia subdomain arpsyndicate.io
╭──────────────────────────────────────────────────────────────────────╮
│ Panthera(P.)uncia v0.39 │
│ subdomain recon · brand impersonation · exploit intel · sbom analysis│
│ A.R.P. Syndicate — https://www.arpsyndicate.io │
╰──────────────────────────────────────────────────────────────────────╯
[
"advisories.arpsyndicate.io",
"asm.arpsyndicate.io",
"blog.arpsyndicate.io",
...
]
$ puncia sbom bom.json ./out
puncia ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ 100% (128/128) 0:00:41
Ten en cuenta que, aunque estos resultados a veces pueden ser bastante imprecisos y poco fiables, pueden variar enormemente de un momento a otro debido a sus capacidades de auto-mejora.
Los límites de tasa agresivos se pueden evitar con una clave de API: https://www.arpsyndicate.io/pricing.html
Aplicaciones prácticas
- Detección de suplantación de marca y dominios de phishing
Detecta dominios réplica, similares y typosquat que se aprovechan de tu marca antes de que se usen contra ti o tus clientes. - Descubrimiento de shadow IT y superficie de ataque externa
Identifica y monitorea subdominios expuestos e infraestructura creada fuera de los canales oficiales. - Reconocimiento de subdomain takeover
Enumera la huella completa de subdominios de un objetivo, un primer paso clave para detectar registros colgantes/propensos a takeover. - Investigación y monitoreo avanzado de vulnerabilidades
Descubre y rastrea amenazas conocidas y emergentes, incluidas vulnerabilidades oscuras o no listadas. - Enriquecimiento contextual de datos CVE/GHSA
Añade profundidad e inteligencia accionable (puntuaciones de madurez EPSS + VEDAS) a vulnerabilidades conocidas para una mejor priorización. - Detección de vulnerabilidades en Software Bill of Materials (SBOM)
Analiza componentes de software en busca de exploits y problemas de seguridad conocidos usando datos SBOM estructurados. - Integración perfecta con flujos de trabajo de CI/CD e inteligencia de amenazas
Automatiza la recopilación de inteligencia y las verificaciones de vulnerabilidades dentro de pipelines de desarrollo o seguridad. - Monitoreo de tendencias de exploits de actores estatales
Mantente por delante de las amenazas rastreando vulnerabilidades señaladas por actores extranjeros pero aún no reconocidas por las bases de datos convencionales. - Descubrimiento de subdominios basado en palabras clave
Detecta hosts que contienen una palabra clave dada en todo internet, independientemente de un dominio padre específico. - Procesamiento masivo de inteligencia de amenazas
Ejecuta consultas por lotes (dominios, vulnerabilidades, etc.) para un análisis escalable en grandes conjuntos de datos o inventarios de activos empresariales. - Reconocimiento pasivo para Red Teams
Realiza reconocimiento sigiloso utilizando fuentes de datos pasivas (sin interacción directa con los objetivos). - Recopilación de Open Source Intelligence (OSINT)
Combina inteligencia de subdominios y exploits para mejorar las investigaciones OSINT. - Soporte de cumplimiento y gestión de riesgos
Enriquece los datos de vulnerabilidades para respaldar auditorías de cumplimiento (p. ej., ISO 27001, SOC 2) con un contexto más profundo.
Instalación
- Desde PyPi -
pip3 install puncia - Desde el código fuente -
pip3 install .
Inicio rápido en 30 segundos
pip3 install puncia
# subdomain footprint of a target (shadow IT / attack surface / takeover recon)
puncia subdomain example.com
# lookalike / typosquat / brand-impersonation domains
puncia replica example.com
# what's known about a CVE
puncia exploit CVE-2021-44228
Uso
puncia <mode> <query> [output] [--match M] [--domain D] [--limit N] [--offset N]
[--crawl] [--filter KEY=VALUE] [--format json|csv]
[--api-key K] [--concurrency N]
[--timeout S] [--retries N] [--quiet]
Ejecuta puncia --help para la referencia completa. Los resultados se imprimen en stdout; el banner, las barras de progreso, las advertencias y los errores van a stderr, por lo que puncia subdomain example.com > out.json siempre produce JSON limpio y válido.
Códigos de salida: 0 éxito · 1 error de solicitud o entrada · 2 error de uso.