
Outil de recherche passive de noms d'hôte, de domaines et d'adresses IP pour non-robots
Outil passif de recherche de noms d'hôte, de domaines et d'adresses IP pour les non-robots


wtfis est un outil en ligne de commande qui recueille des informations sur un domaine, un FQDN ou une adresse IP à l'aide de divers services OSINT. Contrairement à d'autres outils de ce type, il est conçu spécifiquement pour une lecture humaine, fournissant des résultats plaisants (YMMV) et faciles à lire et à comprendre.
Cet outil suppose que vous utilisez des comptes de niveau gratuit / communautaire, et fait donc le moins d'appels API possible afin d'éviter au maximum les quotas et les limites de débit.
Le nom du projet est un jeu de mots avec « whois ».
| Service | Utilisé pour la recherche | Requis | Offre gratuite |
|---|---|---|---|
| Virustotal | Toutes | Non | Oui |
| AbuseIPDB | Adresse IP | Non | Oui |
| Greynoise | Adresse IP | Non | Oui |
| IP2Location | Adresse IP | Non | Oui |
| IP2Whois | Domaine/FQDN | Non | Oui |
| IPinfo | Adresse IP | Non | Oui (sans inscription) |
| IPWhois | Adresse IP | Non | Oui (sans inscription) |
| Shodan | Adresse IP | Non | Non |
| URLhaus | Toutes | Non | Oui |
La source principale d'informations. Récupère :
AbuseIPDB est une base de données participative d'adresses IP malveillantes signalées. Via son API, wtfis affiche :
Source alternative de géolocalisation et de recherche ASN pour les adresses IP (par défaut : IPWhois). Récupère :
IP2Whois et IP2Location sont des fonctionnalités différentes du même service, vous n'avez donc besoin de vous inscrire qu'une seule fois. La clé API peut ensuite être utilisée pour les deux types de recherche.
Utilisé en option si des identifiants sont fournis. Récupère :
IP2Whois est recommandé par rapport à Virustotal pour les données whois pour plusieurs raisons :
Une autre source alternative de géolocalisation et de recherche ASN pour les adresses IP. Récupère :
Source par défaut de géolocalisation et de recherche ASN pour les adresses IP. Récupère :
IPWhois ne doit pas être confondu avec IP2Whois, qui fournit les données Whois de domaine.
Grâce à l'API communautaire de Greynoise, wtfis indique si une IP figure dans l'un des jeux de données de Greynoise :
Plus d'informations sur les jeux de données ici.
De plus, l'API renvoie également la classification de l'IP par Greynoise (si disponible). Les valeurs possibles sont benign, malicious et unknown.
Récupère des données depuis l'endpoint /shodan/host/{ip} (voir doc). Pour chaque IP, il récupère :
URLhaus est une base de données participative d'URL malveillantes signalées. Cet enrichissement indique si le nom d'hôte ou l'IP interrogé est ou a été utilisé pour distribuer des logiciels malveillants via HTTP ou HTTPS. Les données fournies incluent :
$ pip install wtfis
Pour installer via conda (depuis conda-forge), voir wtfis-feedstock.
Pour installer via brew:
brew install wtfis
wtfis utilise ces variables d'environnement (toutes facultatives) :
VT_API_KEY - Clé API VirustotalABUSEIPDB_API_KEY - Clé API AbuseIPDBIP2LOCATION_API_KEY - Clé API IP2LocationIP2WHOIS_API_KEY - Clé API IP2WhoisGREYNOISE_API_KEY - Clé API GreynoiseSHODAN_API_KEY - Clé API ShodanURLHAUS_API_KEY - Clé API URLhausWTFIS_DEFAULTS - Arguments booléens par défautGEOLOCATION_SERVICE - Service de géolocalisation / recherche ASN à utiliserDéfinissez-les selon votre propre méthode.
Vous pouvez également créer un fichier ~/.env.wtfis dans votre répertoire personnel avec les options ci-dessus. Voir .env.wtfis.example pour un modèle. REMARQUE : n'oubliez pas d'exécuter chmod 400 sur le fichier !
usage: wtfis [-h] [-A] [-s] [-g] [-a] [-u] [-m N] [-n] [-1] [-V] [--geolocation-service {ip2location,ipinfo,ipwhois}] entity
positional arguments:
entity Hostname, domain or IP