
puncia v0.35
Panthera(P.)uncia - Utilità CLI ufficiale per Subdomain Center & Exploit Observer.
Panthera(P.)uncia
Utility CLI ufficiale per Subdomain Center & Exploit Observer
Puncia è il client ufficiale da riga di comando per due API di intelligence di A.R.P. Syndicate — puntalo su un dominio, un brand o un ID di vulnerabilità e ottieni JSON strutturato in pochi secondi, senza bisogno del browser:
- 🕸️ Subdomain Center — enumerazione di sottodomini, emersione di subdomain takeover, scoperta di shadow IT e rilevamento di impersonificazione di brand / domini simili (typosquat) su scala internet.
- 💥 Exploit Observer — intelligence su exploit e vulnerabilità attraverso oltre 150 schemi di identificatori (CVE, GHSA, EDB, MSF, ZDI, feed di attori statali e altro), con arricchimento CVE/GHSA (punteggi di maturità EPSS + VEDAS) e scansione SBOM.
$ puncia subdomain arpsyndicate.io
╭──────────────────────────────────────────────────────────────────────╮
│ Panthera(P.)uncia v0.39 │
│ subdomain recon · brand impersonation · exploit intel · sbom analysis│
│ A.R.P. Syndicate — https://www.arpsyndicate.io │
╰──────────────────────────────────────────────────────────────────────╯
[
"advisories.arpsyndicate.io",
"asm.arpsyndicate.io",
"blog.arpsyndicate.io",
...
]
$ puncia sbom bom.json ./out
puncia ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ 100% (128/128) 0:00:41
Tieni presente che, sebbene questi risultati possano a volte essere piuttosto imprecisi e inaffidabili, possono variare notevolmente di volta in volta grazie alle loro capacità di auto-miglioramento.
I rate-limit aggressivi possono essere evitati con una API key: https://www.arpsyndicate.io/pricing.html
Applicazioni pratiche
- Rilevamento di impersonificazione di brand e domini di phishing
Fai emergere domini replica, simili e typosquat che cavalcano il tuo brand prima che vengano usati contro di te o i tuoi clienti. - Scoperta di shadow IT e superficie di attacco esterna
Identifica e monitora sottodomini e infrastrutture esposti creati al di fuori dei canali ufficiali. - Ricognizione per subdomain takeover
Enumera l'intera impronta di sottodomini di un target, un primo passo chiave per individuare record dangling o a rischio di takeover. - Ricerca e monitoraggio avanzati delle vulnerabilità
Scopri e tieni traccia di minacce note ed emergenti, incluse vulnerabilità oscure o non elencate. - Arricchimento contestuale dei dati CVE/GHSA
Aggiungi profondità e intelligence azionabile (punteggi di maturità EPSS + VEDAS) alle vulnerabilità note per una migliore prioritizzazione. - Rilevamento di vulnerabilità in Software Bill of Materials (SBOM)
Analizza i componenti software alla ricerca di exploit e problemi di sicurezza noti usando dati SBOM strutturati. - Integrazione senza soluzione di continuità con CI/CD e workflow di threat intel
Automatizza la raccolta di intelligence e i controlli di vulnerabilità all'interno delle pipeline di sviluppo o di sicurezza. - Monitoraggio delle tendenze di exploit di attori statali
Resta in vantaggio sulle minacce monitorando vulnerabilità segnalate da attori stranieri ma non ancora riconosciute dai database mainstream. - Scoperta di sottodomini basata su keyword
Fai emergere host che contengono una determinata keyword su internet, indipendentemente da uno specifico dominio padre. - Elaborazione in blocco di threat intelligence
Esegui query in batch (domini, vulnerabilità, ecc.) per un'analisi scalabile su grandi dataset o inventari di asset aziendali. - Ricognizione passiva per Red Team
Conduci ricognizione stealth utilizzando fonti di dati passive (nessuna interazione diretta con i target). - Raccolta di Open Source Intelligence (OSINT)
Combina intelligence su sottodomini ed exploit per migliorare le indagini OSINT. - Supporto a compliance e gestione del rischio
Arricchisci i dati sulle vulnerabilità per supportare audit di conformità (es. ISO 27001, SOC 2) con un contesto più profondo.
Installazione
- Da PyPi -
pip3 install puncia - Dal sorgente -
pip3 install .
Quickstart in 30 secondi
pip3 install puncia
# subdomain footprint of a target (shadow IT / attack surface / takeover recon)
puncia subdomain example.com
# lookalike / typosquat / brand-impersonation domains
puncia replica example.com
# what's known about a CVE
puncia exploit CVE-2021-44228
Utilizzo
puncia <mode> <query> [output] [--match M] [--domain D] [--limit N] [--offset N]
[--crawl] [--filter KEY=VALUE] [--format json|csv]
[--api-key K] [--concurrency N]
[--timeout S] [--retries N] [--quiet]
Esegui puncia --help per il riferimento completo. I risultati vengono stampati su stdout; il
banner, le barre di avanzamento, gli avvisi e gli errori vanno tutti su stderr, quindi
puncia subdomain example.com > out.json produce sempre JSON pulito e valido.
Codici di uscita: 0 successo · 1 errore di richiesta o input · 2 errore di utilizzo.