
Herramienta pasiva de búsqueda de nombres de host, dominios y direcciones IP para no robots
Herramienta de consulta pasiva de hostnames, dominios e IPs para humanos


wtfis es una herramienta de línea de comandos que recopila información sobre un dominio, FQDN o dirección IP utilizando varios servicios OSINT. A diferencia de otras herramientas de su tipo, está construida específicamente para el consumo humano, proporcionando resultados que son bonitos (los resultados pueden variar) y fáciles de leer y entender.
Esta herramienta asume que estás utilizando cuentas de nivel gratuito / comunitario, por lo que realiza la menor cantidad posible de llamadas a la API para minimizar el impacto en cuotas y límites de peticiones.
El nombre del proyecto es un juego de palabras con «whois».
| Servicio | Usado en la consulta | Requerido | Plan gratuito |
|---|---|---|---|
| Virustotal | Todo | No | Sí |
| AbuseIPDB | Dirección IP | No | Sí |
| Greynoise | Dirección IP | No | Sí |
| IP2Location | Dirección IP | No | Sí |
| IP2Whois | Dominio/FQDN | No | Sí |
| IPinfo | Dirección IP | No | Sí (sin registro) |
| IPWhois | Dirección IP | No | Sí (sin registro) |
| Shodan | Dirección IP | No | No |
| URLhaus | Todo | No | Sí |
La fuente principal de información. Obtiene:
AbuseIPDB es una base de datos colaborativa de direcciones IP maliciosas reportadas. A través de su API, wtfis muestra:
Fuente alternativa de consulta de geolocalización y ASN para direcciones IP (la predeterminada es IPWhois). Obtiene:
IP2Whois e IP2Location son funciones diferentes del mismo servicio, por lo que solo necesitas registrarte una vez. La clave de API puede utilizarse entonces para ambas consultas.
Se usa opcionalmente si se proporcionan credenciales. Obtiene:
Se recomienda IP2Whois en lugar de Virustotal para los datos whois por un par de razones:
Otra fuente alternativa de consulta de geolocalización y ASN para direcciones IP. Obtiene:
Fuente de consulta de geolocalización y ASN predeterminada para direcciones IP. Obtiene:
IPWhois no debe confundirse con IP2Whois, que proporciona datos Whois de dominios.
Usando la API comunitaria de Greynoise, wtfis mostrará si una IP está en uno de los conjuntos de datos de Greynoise:
Más información sobre los conjuntos de datos aquí.
Además, la API también devuelve la clasificación que Greynoise hace de una IP (si está disponible). Los valores posibles son benign, malicious y unknown.
Obtiene datos del endpoint /shodan/host/{ip} (consulta la documentación). Para cada IP, obtiene:
URLhaus es una base de datos colaborativa de URLs maliciosas reportadas. Este enriquecimiento proporciona información sobre si el hostname o la IP consultados se están usando o se usaron para la distribución de malware a través de HTTP o HTTPS. Los datos proporcionados incluyen:
$ pip install wtfis
Para instalar vía conda (desde conda-forge), consulta wtfis-feedstock.
Para instalar vía brew:
brew install wtfis
wtfis utiliza estas variables de entorno (todas opcionales):
VT_API_KEY - Clave de API de VirustotalABUSEIPDB_API_KEY - Clave de API de AbuseIPDBIP2LOCATION_API_KEY - Clave de API de IP2LocationIP2WHOIS_API_KEY - Clave de API de IP2WhoisGREYNOISE_API_KEY - Clave de API de GreynoiseSHODAN_API_KEY - Clave de API de ShodanURLHAUS_API_KEY - Clave de API de URLhausWTFIS_DEFAULTS - Argumentos booleanos predeterminadosGEOLOCATION_SERVICE - Servicio de consulta de geolocalización / ASN a utilizarConfigúralas usando tu propio método.
Alternativamente, crea un archivo en tu directorio personal ~/.env.wtfis con las opciones anteriores. Consulta .env.wtfis.example para ver una plantilla. NOTA: ¡No olvides ejecutar chmod 400 en el archivo!
usage: wtfis [-h] [-A] [-s] [-g] [-a] [-u] [-m N] [-n] [-1] [-V] [--geolocation-service {ip2location,ipinfo,ipwhois}] entity
positional arguments:
entity Hostname, domain or IP