
Strumento di ricerca passiva di hostname, domini e IP per non-robot
Passive hostname, domain and IP lookup tool for non-robots


wtfis è uno strumento a riga di comando che raccoglie informazioni su un dominio, un FQDN o un indirizzo IP utilizzando vari servizi OSINT. A differenza di altri strumenti del suo genere, è costruito specificamente per il consumo umano, fornendo risultati gradevoli (il risultato può variare) e facili da leggere e comprendere.
Questo strumento presuppone che tu stia usando account di livello gratuito / community, e quindi effettua il minor numero possibile di chiamate API per ridurre al minimo il superamento di quote e limiti di frequenza.
Il nome del progetto è un gioco di parole su "whois".
| Servizio | Utilizzato per | Obbligatorio | Piano gratuito |
|---|---|---|---|
| Virustotal | Tutte | No | Sì |
| AbuseIPDB | Indirizzo IP | No | Sì |
| Greynoise | Indirizzo IP | No | Sì |
| IP2Location | Indirizzo IP | No | Sì |
| IP2Whois | Dominio/FQDN | No | Sì |
| IPinfo | Indirizzo IP | No | Sì (senza registrazione) |
| IPWhois | Indirizzo IP | No | Sì (senza registrazione) |
| Shodan | Indirizzo IP | No | No |
| URLhaus | Tutte | No | Sì |
La fonte primaria di informazioni. Recupera:
AbuseIPDB è un database collaborativo di indirizzi IP malevoli segnalati. Tramite la sua API wtfis mostra:
Fonte alternativa per la geolocalizzazione e la ricerca ASN per gli indirizzi IP (il predefinito è IPWhois). Recupera:
IP2Whois e IP2Location sono funzionalità diverse dello stesso servizio, quindi devi registrarti una sola volta. La chiave API può poi essere utilizzata per entrambe le ricerche.
Utilizzato opzionalmente se vengono fornite le credenziali. Recupera:
IP2Whois è consigliato rispetto a Virustotal per i dati whois per un paio di motivi:
Un'altra fonte alternativa per la geolocalizzazione e la ricerca ASN per gli indirizzi IP. Recupera:
Fonte predefinita per la geolocalizzazione e la ricerca ASN per gli indirizzi IP. Recupera:
IPWhois non va confuso con IP2Whois, che fornisce dati whois per i domini.
Utilizzando la community API di Greynoise, wtfis mostrerà se un IP è presente in uno dei dataset di Greynoise:
Maggiori informazioni sui dataset qui.
Inoltre, l'API restituisce anche la classificazione di Greynoise per un IP (se disponibile). I valori possibili sono benign, malicious e unknown.
Recupera dati dall'endpoint /shodan/host/{ip} (vedi documentazione). Per ogni IP, recupera:
URLhaus è un database collaborativo di URL malevoli segnalati. Questo arricchimento fornisce informazioni sul fatto che l'hostname o l'IP interrogato sia o sia stato utilizzato per la distribuzione di malware tramite HTTP o HTTPS. I dati forniti includono:
$ pip install wtfis
Per installare tramite conda (da conda-forge), vedi wtfis-feedstock.
Per installare tramite brew:
brew install wtfis
wtfis utilizza queste variabili d'ambiente (tutte opzionali):
VT_API_KEY - chiave API di VirustotalABUSEIPDB_API_KEY - chiave API di AbuseIPDBIP2LOCATION_API_KEY - chiave API di IP2LocationIP2WHOIS_API_KEY - chiave API di IP2WhoisGREYNOISE_API_KEY - chiave API di GreynoiseSHODAN_API_KEY - chiave API di ShodanURLHAUS_API_KEY - chiave API di URLhausWTFIS_DEFAULTS - argomenti booleani predefinitiGEOLOCATION_SERVICE - servizio di geolocalizzazione / ricerca ASN da utilizzareImpostale usando il tuo metodo preferito.
In alternativa, crea un file nella tua home directory ~/.env.wtfis con le opzioni sopra indicate. Vedi .env.wtfis.example per un modello. NOTA: non dimenticare di eseguire chmod 400 sul file!
usage: wtfis [-h] [-A] [-s] [-g] [-a] [-u] [-m N] [-n] [-1] [-V] [--geolocation-service {ip2location,ipinfo,ipwhois}] entity
positional arguments:
entity Hostname, domain or IP