Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
wtfis — Herramienta pasiva de búsqueda de nombres de host, dominios y direcciones IP para no robots | Kitploit
Herramientas/GitHubGitHub/pirxthepilot/wtfis
OSINT (Inteligencia de Fuentes Abiertas)ReconocimientoFeeds y Agregadores de AmenazasRecopilación de InformaciónInteligencia de AmenazasAnálisis de DNS
GitHubpirxthepilot/wtfis

wtfis

Herramienta pasiva de búsqueda de nombres de host, dominios y direcciones IP para no robots

Ver Repositorio
1.8k84hace 4 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

wtfis

Tests PyPI

Herramienta de consulta pasiva de hostnames, dominios e IPs para humanos

¿Qué es?

wtfis es una herramienta de línea de comandos que recopila información sobre un dominio, FQDN o dirección IP utilizando varios servicios OSINT. A diferencia de otras herramientas de su tipo, está construida específicamente para el consumo humano, proporcionando resultados que son bonitos (los resultados pueden variar) y fáciles de leer y entender.

Esta herramienta asume que estás utilizando cuentas de nivel gratuito / comunitario, por lo que realiza la menor cantidad posible de llamadas a la API para minimizar el impacto en cuotas y límites de peticiones.

El nombre del proyecto es un juego de palabras con «whois».

Fuentes de datos

ServicioUsado en la consultaRequeridoPlan gratuito
VirustotalTodoNoSí
AbuseIPDBDirección IPNoSí
GreynoiseDirección IPNoSí
IP2LocationDirección IPNoSí
IP2WhoisDominio/FQDNNoSí
IPinfoDirección IPNoSí (sin registro)
IPWhoisDirección IPNoSí (sin registro)
ShodanDirección IPNoNo
URLhausTodoNoSí

Virustotal

La fuente principal de información. Obtiene:

  • Hostname (FQDN), dominio o IP
    • Estadísticas de análisis más recientes con detalle del proveedor
    • Puntuación de reputación (basada en votos de la comunidad de VT)
    • Clasificaciones de popularidad (Alexa, Cisco Umbrella, etc.) (solo FQDN y dominio)
    • Categorías (asignadas por diferentes proveedores)
  • Resoluciones (solo FQDN y dominio)
    • Últimas n direcciones IP (predeterminado: 3, máx.: 10)
    • Estadísticas de análisis más recientes de cada IP anterior
  • Whois
    • Solo como respaldo: si las credenciales de IP2Whois no están disponibles
    • Varios datos whois sobre el propio dominio

AbuseIPDB

AbuseIPDB es una base de datos colaborativa de direcciones IP maliciosas reportadas. A través de su API, wtfis muestra:

  • Puntuación de confianza de abuso (0-100)
  • Número de reportes

IP2Location

Fuente alternativa de consulta de geolocalización y ASN para direcciones IP (la predeterminada es IPWhois). Obtiene:

  • Geolocalización
  • ASN y Org
  • Proxy (True o False)

IP2Whois e IP2Location son funciones diferentes del mismo servicio, por lo que solo necesitas registrarte una vez. La clave de API puede utilizarse entonces para ambas consultas.

IP2Whois

Se usa opcionalmente si se proporcionan credenciales. Obtiene:

  • Whois
    • Varios datos whois sobre el propio dominio

Se recomienda IP2Whois en lugar de Virustotal para los datos whois por un par de razones:

  • El formato de los datos whois de VT es menos consistente
  • Los datos whois de IP2Whois suelen ser de mejor calidad que los de VT. Además, los datos del registrante de VT aparentemente están anonimizados.
  • Puedes ahorrar una llamada a la API de VT al delegar en IP2Whois.

IPinfo

Otra fuente alternativa de consulta de geolocalización y ASN para direcciones IP. Obtiene:

  • Geolocalización
  • ASN y Org
  • Hostname
  • Anycast (true o false)

IPWhois

Fuente de consulta de geolocalización y ASN predeterminada para direcciones IP. Obtiene:

  • Geolocalización
  • ASN, Org e ISP
  • Dominio

IPWhois no debe confundirse con IP2Whois, que proporciona datos Whois de dominios.

Greynoise

Usando la API comunitaria de Greynoise, wtfis mostrará si una IP está en uno de los conjuntos de datos de Greynoise:

  • Noise: la IP ha sido vista escaneando Internet regularmente
  • RIOT: la IP pertenece a una aplicación empresarial común (p. ej., Microsoft O365, Google Workspace, Slack)

Más información sobre los conjuntos de datos aquí.

Además, la API también devuelve la clasificación que Greynoise hace de una IP (si está disponible). Los valores posibles son benign, malicious y unknown.

Shodan

Obtiene datos del endpoint /shodan/host/{ip} (consulta la documentación). Para cada IP, obtiene:

  • Lista de puertos y servicios abiertos
  • Sistema operativo (si está disponible)
  • Etiquetas (asignadas por Shodan)

URLhaus

URLhaus es una base de datos colaborativa de URLs maliciosas reportadas. Este enriquecimiento proporciona información sobre si el hostname o la IP consultados se están usando o se usaron para la distribución de malware a través de HTTP o HTTPS. Los datos proporcionados incluyen:

  • Número de URLs de malware actualmente en línea y totales
  • Si el hostname o la IP se encuentran actualmente en las listas negras públicas DNSBL y SURBL
  • Todas las etiquetas que se han asignado a la URL a lo largo de su historial en la base de datos de URLhaus

Instalación

root@kitploit:~
$ pip install wtfis

Para instalar vía conda (desde conda-forge), consulta wtfis-feedstock.

Para instalar vía brew:

root@kitploit:~
brew install wtfis

Configuración

wtfis utiliza estas variables de entorno (todas opcionales):

  • VT_API_KEY - Clave de API de Virustotal
  • ABUSEIPDB_API_KEY - Clave de API de AbuseIPDB
  • IP2LOCATION_API_KEY - Clave de API de IP2Location
  • IP2WHOIS_API_KEY - Clave de API de IP2Whois
  • GREYNOISE_API_KEY - Clave de API de Greynoise
  • SHODAN_API_KEY - Clave de API de Shodan
  • URLHAUS_API_KEY - Clave de API de URLhaus
  • WTFIS_DEFAULTS - Argumentos booleanos predeterminados
  • GEOLOCATION_SERVICE - Servicio de consulta de geolocalización / ASN a utilizar

Configúralas usando tu propio método.

Alternativamente, crea un archivo en tu directorio personal ~/.env.wtfis con las opciones anteriores. Consulta .env.wtfis.example para ver una plantilla. NOTA: ¡No olvides ejecutar chmod 400 en el archivo!

Uso

root@kitploit:~
usage: wtfis [-h] [-A] [-s] [-g] [-a] [-u] [-m N] [-n] [-1] [-V] [--geolocation-service {ip2location,ipinfo,ipwhois}] entity

positional arguments:
  entity                Hostname, domain or IP

options:
  -h, --help            show this help message and exit
  -A, --all             Enable all possible enrichments
  -s, --use-shodan      Use Shodan to enrich IPs
  -g, --use-greynoise   Enable Greynoise for IPs
  -a, --use-abuseipdb   Enable AbuseIPDB for IPs
  -u, --use-urlhaus     Enable URLhaus for IPs and domains
  -m N, --max-resolutions N
                        Maximum number of resolutions to show (default: 3)
  -n, --no-color        Show output without colors
  -1, --one-column      Display results in one column
  -V, --version         Print version number
  --geolocation-service {ip2location,ipinfo,ipwhois}
                        Geolocation service to use (default: ipwhois)

Básicamente:

root@kitploit:~
$ wtfis FQDN_OR_DOMAIN_OR_IP

y obtendrás resultados organizados en paneles, similares a la imagen anterior.

Se aceptan entradas desarmadas (p. ej., api[.]google[.]com).

Si la terminal lo admite, ciertos campos y encabezados son hipervínculos en los que se puede hacer clic y que apuntan a los sitios web de los respectivos servicios.

Todos los enriquecimientos

En lugar de especificar cada opción de enriquecimiento individualmente, puedes usar la opción -A / --all para habilitarlos todos, cuando sea posible. Esta opción es mutuamente excluyente con las opciones --use-*.

AbuseIPDB

Usa la opción -a o --use-abuseipdb para habilitar el enriquecimiento de AbuseIPDB para hostnames, dominios e IPs.

El nombre de campo AbuseIPDB es un hipervínculo (si la terminal lo admite) que te lleva a la página específica de la base de datos de AbuseIPDB para tu consulta.

Greynoise

Para habilitar Greynoise, invoca con la opción -g o --use-greynoise. Debido a que la cuota de la API es bastante baja (50 solicitudes por semana a partir de marzo de 2023), esta consulta está desactivada por defecto.

El nombre de campo GreyNoise también es un hipervínculo (si la terminal lo admite) que apunta a la entrada de la IP en la interfaz web de Greynoise, donde se muestra más contexto.

Shodan

Shodan se puede usar para mostrar los puertos o servicios abiertos de una IP y, en algunos resultados, el sistema operativo. Invoca con la opción -s o --use-shodan.

Si la terminal lo admite, el campo Services es un hipervínculo en el que se puede hacer clic y que te lleva a la interfaz web de Shodan.

URLhaus

Usa la opción -u o --use-urlhaus para habilitar el enriquecimiento de URLhaus para hostnames, dominios e IPs.

El nombre de campo Malware URLs es un hipervínculo (si la terminal lo admite) que te lleva a la página específica de la base de datos de URLhaus para tu consulta.

Opciones de visualización

Para consultas de FQDN y dominio, puedes aumentar o disminuir el número máximo de resoluciones de IP mostradas con -m NUMBER o --max-resolutions=NUMBER. El límite superior es 10. Si no necesitas resoluciones en absoluto, establece el número en 0.

Para mostrar todos los paneles en una sola columna, usa la opción -1 o --one-column.

Los paneles se pueden mostrar sin color con -n o --no-color.

Valores predeterminados

Los argumentos predeterminados se pueden definir estableciendo la variable de entorno WTFIS_DEFAULTS. Por ejemplo, para usar Shodan y mostrar los resultados en una sola columna por defecto:

root@kitploit:~
WTFIS_DEFAULTS=-s -1

Si un argumento está en WTFIS_DEFAULTS, especificar el mismo argumento durante la invocación del comando niega ese argumento. Entonces, en el ejemplo anterior, si luego ejecutas:

root@kitploit:~
$ wtfis example.com -s

entonces Shodan NO se usará.

Ten en cuenta que las resoluciones máximas (-m N, --max-resolutions N) no se pueden definir en los valores predeterminados de momento.

Cambiar el proveedor de geolocalización y ASN de IP

La forma recomendada de cambiar esto es estableciendo la variable GEOLOCATION_SERVICE. Por ejemplo, para usar IPinfo:

root@kitploit:~
GEOLOCATION_SERVICE=ipinfo

Alternativamente, establece --geolocation-service al invocar el comando:

root@kitploit:~
$ wtfis --geolocation-service=ipinfo 1.1.1.1

Si se establecen ambos, la opción de línea de comandos tiene prioridad.

Docker

wtfis se puede ejecutar desde una imagen de Docker. Primero, construye la imagen (usando el Dockerfile incluido) ejecutando:

root@kitploit:~
$ make docker-image

La imagen tendrá la versión etiquetada más reciente (no necesariamente la del último commit) de wtfis. Esto asegura que obtienes una versión estable.

Hay dos formas de ejecutar la imagen:

Asegúrate de que .env.wtfis esté en tu directorio personal y configurado con las variables de entorno necesarias. Luego simplemente ejecuta:

root@kitploit:~
$ make docker-run

Esto es un alias de

root@kitploit:~
$ docker run --env-file=${HOME}/.env.wtfis -it wtfis

Ten en cuenta que cada definición NO debe tener espacios antes y después del signo igual (FOO=bar, no FOO = bar).

Alternativamente, puedes establecer las variables de entorno tú mismo y luego ejecutar, por ejemplo:

root@kitploit:~
$ docker run -e VT_API_KEY -e SHODAN_API_KEY -it wtfis
Descargar herramienta