
puncia v0.35
Panthera(P.)uncia - Utilitário CLI oficial para Subdomain Center e Exploit Observer.
Panthera(P.)uncia
Utilitário oficial de CLI para o Subdomain Center & Exploit Observer
Puncia é o cliente oficial de linha de comando para duas APIs de inteligência da A.R.P. Syndicate — aponte-o para um domínio, uma marca ou um ID de vulnerabilidade e receba JSON estruturado em segundos, sem precisar de navegador:
- 🕸️ Subdomain Center — enumeração de subdomínios, detecção de subdomain takeover, descoberta de shadow IT e detecção de falsificação de marca / domínios semelhantes (typosquat) em escala de internet.
- 💥 Exploit Observer — inteligência de exploits e vulnerabilidades em mais de 150 esquemas de identificadores (CVE, GHSA, EDB, MSF, ZDI, feeds de nações-estado e mais), com enriquecimento de CVE/GHSA (pontuação de maturidade EPSS + VEDAS) e varredura de SBOM.
$ puncia subdomain arpsyndicate.io
╭──────────────────────────────────────────────────────────────────────╮
│ Panthera(P.)uncia v0.39 │
│ subdomain recon · brand impersonation · exploit intel · sbom analysis│
│ A.R.P. Syndicate — https://www.arpsyndicate.io │
╰──────────────────────────────────────────────────────────────────────╯
[
"advisories.arpsyndicate.io",
"asm.arpsyndicate.io",
"blog.arpsyndicate.io",
...
]
$ puncia sbom bom.json ./out
puncia ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ 100% (128/128) 0:00:41
Observe que, embora esses resultados às vezes possam ser bastante imprecisos e não confiáveis, eles podem variar bastante de tempos em tempos devido às suas capacidades de autoaperfeiçoamento.
Limites de taxa agressivos podem ser evitados com uma chave de API: https://www.arpsyndicate.io/pricing.html
Aplicações Práticas
- Detecção de Falsificação de Marca e Domínios de Phishing
Identifique domínios réplica, semelhantes e typosquat que se aproveitam da sua marca antes que sejam usados contra você ou seus clientes. - Descoberta de Shadow IT e Superfície de Ataque Externa
Identifique e monitore subdomínios expostos e infraestrutura criada fora dos canais oficiais. - Reconhecimento de Subdomain Takeover
Enumere toda a pegada de subdomínios de um alvo, um primeiro passo essencial para identificar registros pendentes/propensos a takeover. - Pesquisa e Monitoramento Avançado de Vulnerabilidades
Descubra e acompanhe ameaças conhecidas e emergentes, incluindo vulnerabilidades obscuras ou não listadas. - Enriquecimento Contextual de Dados de CVE/GHSA
Adicione profundidade e inteligência acionável (pontuações de maturidade EPSS + VEDAS) a vulnerabilidades conhecidas para melhor priorização. - Detecção de Vulnerabilidades em Software Bill of Materials (SBOM)
Analise componentes de software em busca de exploits conhecidos e problemas de segurança usando dados estruturados de SBOM. - Integração Perfeita com CI/CD e Fluxos de Threat Intel
Automatize a coleta de inteligência e verificações de vulnerabilidades dentro de pipelines de desenvolvimento ou segurança. - Monitoramento de Tendências de Exploits de Nações-Estado
Mantenha-se à frente das ameaças acompanhando vulnerabilidades sinalizadas por atores estrangeiros, mas ainda não reconhecidas por bancos de dados convencionais. - Descoberta de Subdomínios Baseada em Palavras-Chave
Identifique hosts que carregam uma determinada palavra-chave em toda a internet, independentemente de um domínio pai específico. - Processamento em Massa de Threat Intelligence
Execute consultas em lote (domínios, vulnerabilidades, etc.) para análise escalável em grandes conjuntos de dados ou inventários de ativos corporativos. - Reconhecimento Passivo para Red Teams
Realize reconhecimento furtivo usando fontes de dados passivas (sem interação direta com os alvos). - Coleta de Open Source Intelligence (OSINT)
Combine inteligência de subdomínios e exploits para aprimorar investigações de OSINT. - Suporte a Conformidade e Gestão de Riscos
Enriqueça dados de vulnerabilidades para apoiar auditorias de conformidade (por exemplo, ISO 27001, SOC 2) com contexto mais profundo.
Instalação
- Do PyPi -
pip3 install puncia - Do Código-Fonte -
pip3 install .
Início Rápido em 30 segundos
pip3 install puncia
# subdomain footprint of a target (shadow IT / attack surface / takeover recon)
puncia subdomain example.com
# lookalike / typosquat / brand-impersonation domains
puncia replica example.com
# what's known about a CVE
puncia exploit CVE-2021-44228
Uso
puncia <mode> <query> [output] [--match M] [--domain D] [--limit N] [--offset N]
[--crawl] [--filter KEY=VALUE] [--format json|csv]
[--api-key K] [--concurrency N]
[--timeout S] [--retries N] [--quiet]
Execute puncia --help para a referência completa. Os resultados são impressos em stdout; o
banner, barras de progresso, avisos e erros vão todos para stderr, então
puncia subdomain example.com > out.json sempre produz JSON limpo e válido.
Códigos de saída: 0 sucesso · 1 erro de requisição ou entrada · 2 erro de uso.