Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
wtfis — Ferramenta de consulta passiva de hostnames, domínios e IPs para não robôs. | Kitploit
Ferramentas/GitHubGitHub/pirxthepilot/wtfis
OSINT (Inteligência de Fontes Abertas)ReconhecimentoFeeds e Agregadores de AmeaçasColeta de InformaçõesInteligência de AmeaçasAnálise de DNS
GitHubpirxthepilot/wtfis

wtfis

Ferramenta de consulta passiva de hostnames, domínios e IPs para não robôs.

Ver Repositório
1.8k848há 4 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

wtfis

Tests PyPI

Ferramenta passiva de consulta de hostname, domínio e IP para não-robôs

O que é isso?

wtfis é uma ferramenta de linha de comando que reúne informações sobre um domínio, FQDN ou endereço IP usando vários serviços de OSINT. Diferente de outras ferramentas do tipo, ela é construída especificamente para consumo humano, fornecendo resultados bonitos (os resultados podem variar) e fáceis de ler e entender.

Esta ferramenta pressupõe que você está usando contas de nível gratuito / comunitário e, por isso, faz o menor número possível de chamadas de API para minimizar o risco de atingir cotas e limites de taxa.

O nome do projeto é um trocadilho com "whois".

Fontes de Dados

ServiçoUsado na consultaObrigatórioPlano Gratuito
VirustotalTodosNãoSim
AbuseIPDBEndereço IPNãoSim
GreynoiseEndereço IPNãoSim
IP2LocationEndereço IPNãoSim
IP2WhoisDomínio/FQDNNãoSim
IPinfoEndereço IPNãoSim (sem cadastro)
IPWhoisEndereço IPNãoSim (sem cadastro)
ShodanEndereço IPNãoNão
URLhausTodosNãoSim

Virustotal

A principal fonte de informações. Obtém:

  • Hostname (FQDN), domínio ou IP
    • Estatísticas de análise mais recentes com detalhes por fornecedor
    • Pontuação de reputação (baseada em votos da comunidade VT)
    • Rankings de popularidade (Alexa, Cisco Umbrella, etc.) (somente FQDN e domínio)
    • Categorias (atribuídas por diferentes fornecedores)
  • Resoluções (somente FQDN e domínio)
    • Últimos n endereços IP (padrão: 3, máximo: 10)
    • Estatísticas de análise mais recentes de cada IP acima
  • Whois
    • Somente como fallback: se as credenciais do IP2Whois não estiverem disponíveis
    • Vários dados whois sobre o próprio domínio

AbuseIPDB

O AbuseIPDB é um banco de dados colaborativo de endereços IP maliciosos denunciados. Por meio de sua API, o wtfis mostra:

  • Índice de confiança de abuso (0-100)
  • Número de denúncias

IP2Location

Fonte alternativa de consulta de geolocalização e ASN para endereços IP (o padrão é IPWhois). Obtém:

  • Geolocalização
  • ASN e Org
  • Proxy (Verdadeiro ou Falso)

IP2Whois e IP2Location são recursos diferentes do mesmo serviço, então você só precisa se cadastrar uma vez. A chave de API pode então ser usada para ambas as consultas.

IP2Whois

Usado opcionalmente se as credenciais forem fornecidas. Obtém:

  • Whois
    • Vários dados whois sobre o próprio domínio

O IP2Whois é recomendado em vez do Virustotal para dados whois por alguns motivos:

  • O formato dos dados whois da VT é menos consistente
  • Os dados whois do IP2Whois tendem a ter melhor qualidade que os da VT. Além disso, os dados do titular da VT são aparentemente anonimizados.
  • Você economiza uma chamada de API da VT ao delegar ao IP2Whois.

IPinfo

Outra fonte alternativa de consulta de geolocalização e ASN para endereços IP. Obtém:

  • Geolocalização
  • ASN e Org
  • Hostname
  • Anycast (verdadeiro ou falso)

IPWhois

Fonte padrão de consulta de geolocalização e ASN para endereços IP. Obtém:

  • Geolocalização
  • ASN, Org e ISP
  • Domínio

O IPWhois não deve ser confundido com o IP2Whois, que fornece dados Whois de domínio.

Greynoise

Por meio da API comunitária do Greynoise, o wtfis mostrará se um IP está em um dos conjuntos de dados do Greynoise:

  • Noise: o IP é visto regularmente escaneando a Internet
  • RIOT: o IP pertence a um aplicativo empresarial comum (ex.: Microsoft O365, Google Workspace, Slack)

Mais informações sobre os conjuntos de dados aqui.

Além disso, a API também retorna a classificação do Greynoise para um IP (se disponível). Os valores possíveis são benigno, malicioso e desconhecido.

Shodan

Obtém dados do endpoint /shodan/host/{ip} (veja a documentação). Para cada IP, obtém:

  • Lista de portas e serviços abertos
  • Sistema operacional (se disponível)
  • Tags (atribuídas pela Shodan)

URLhaus

O URLhaus é um banco de dados colaborativo de URLs maliciosas denunciadas. Esse enriquecimento fornece informações sobre se o hostname ou IP consultado está sendo ou foi usado para distribuição de malware via HTTP ou HTTPS. Os dados fornecidos incluem:

  • Número de URLs de malware atualmente ativas e total de URLs de malware
  • Se o hostname ou IP está atualmente nas listas de bloqueio públicas DNSBL e SURBL
  • Todas as tags que foram atribuídas à URL ao longo de seu histórico no banco de dados do URLhaus

Instalação

root@kitploit:~
$ pip install wtfis

Para instalar via conda (a partir do conda-forge), veja wtfis-feedstock.

Para instalar via brew:

root@kitploit:~
brew install wtfis

Configuração

O wtfis usa estas variáveis de ambiente (todas opcionais):

  • VT_API_KEY - Chave de API do Virustotal
  • ABUSEIPDB_API_KEY - Chave de API do AbuseIPDB
  • IP2LOCATION_API_KEY - Chave de API do IP2Location
  • IP2WHOIS_API_KEY - Chave de API do IP2Whois
  • GREYNOISE_API_KEY - Chave de API do Greynoise
  • SHODAN_API_KEY - Chave de API do Shodan
  • URLHAUS_API_KEY - Chave de API do URLhaus
  • WTFIS_DEFAULTS - Argumentos booleanos padrão
  • GEOLOCATION_SERVICE - Serviço de consulta de geolocalização / ASN a ser usado

Defina essas variáveis usando o método de sua preferência.

Alternativamente, crie um arquivo no seu diretório pessoal ~/.env.wtfis com as opções acima. Veja .env.wtfis.example para um modelo. NOTA: Não se esqueça de aplicar chmod 400 ao arquivo!

Uso

root@kitploit:~
usage: wtfis [-h] [-A] [-s] [-g] [-a] [-u] [-m N] [-n] [-1] [-V] [--geolocation-service {ip2location,ipinfo,ipwhois}] entity

positional arguments:
  entity                Hostname, domain or IP

options:
  -h, --help            show this help message and exit
  -A, --all             Enable all possible enrichments
  -s, --use-shodan      Use Shodan to enrich IPs
  -g, --use-greynoise   Enable Greynoise for IPs
  -a, --use-abuseipdb   Enable AbuseIPDB for IPs
  -u, --use-urlhaus     Enable URLhaus for IPs and domains
  -m N, --max-resolutions N
                        Maximum number of resolutions to show (default: 3)
  -n, --no-color        Show output without colors
  -1, --one-column      Display results in one column
  -V, --version         Print version number
  --geolocation-service {ip2location,ipinfo,ipwhois}
                        Geolocation service to use (default: ipwhois)

Basicamente:

root@kitploit:~
$ wtfis FQDN_OR_DOMAIN_OR_IP

e você obterá resultados organizados em painéis, semelhantes à imagem acima.

Entradas defanged são aceitas (ex.: api[.]google[.]com).

Se o terminal suportar, determinados campos e títulos são hiperlinks clicáveis que apontam para os sites dos respectivos serviços.

Todos os enriquecimentos

Em vez de especificar cada flag de enriquecimento individualmente, você pode usar a flag -A / --all para ativar todos eles, quando possível. Essa flag é mutuamente exclusiva com as flags --use-*.

AbuseIPDB

Use a flag -a ou --use-abuseipdb para ativar o enriquecimento do AbuseIPDB para hostnames, domínios e IPs.

O nome do campo AbuseIPDB é um hiperlink (se o terminal suportar) que leva você à página específica do banco de dados do AbuseIPDB para a sua consulta.

Greynoise

Para ativar o Greynoise, invoque com a flag -g ou --use-greynoise. Como a cota da API é bastante baixa (50 requisições por semana em março de 2023), essa consulta fica desativada por padrão.

O nome do campo GreyNoise também é um hiperlink (se o terminal suportar) que aponta para a entrada do IP na interface web do Greynoise, onde mais contexto é exibido.

Shodan

A Shodan pode ser usada para mostrar as portas ou serviços abertos de um IP e o SO em alguns resultados. Invoque com a flag -s ou --use-shodan.

Se o terminal suportar, o campo Services é um hiperlink clicável que leva você à interface web da Shodan.

URLhaus

Use a flag -u ou --use-urlhaus para ativar o enriquecimento do URLhaus para hostnames, domínios e IPs.

O nome do campo Malware URLs é um hiperlink (se o terminal suportar) que leva você à página específica do banco de dados do URLhaus para a sua consulta.

Opções de exibição

Para consultas de FQDN e domínio, você pode aumentar ou diminuir o número máximo de resoluções de IP exibidas com -m NUMBER ou --max-resolutions=NUMBER. O limite superior é 10. Se você não precisar de nenhuma resolução, defina o número como 0.

Para exibir todos os painéis em uma coluna, use a flag -1 ou --one-column.

Os painéis podem ser exibidos sem cores com -n ou --no-color.

Padrões

Argumentos padrão podem ser definidos configurando a variável de ambiente WTFIS_DEFAULTS. Por exemplo, para usar o Shodan e exibir os resultados em uma coluna por padrão:

root@kitploit:~
WTFIS_DEFAULTS=-s -1

Se um argumento estiver em WTFIS_DEFAULTS, especificar o mesmo argumento durante a invocação do comando anula esse argumento. Então, no exemplo acima, se você executar:

root@kitploit:~
$ wtfis example.com -s

o Shodan NÃO será usado.

Observe que o número máximo de resoluções (-m N, --max-resolutions N) não pode ser definido nos padrões no momento.

Alterando o provedor de geolocalização e ASN de IP

A forma recomendada de alterar isso é definindo a variável GEOLOCATION_SERVICE. Por exemplo, para usar o IPinfo:

root@kitploit:~
GEOLOCATION_SERVICE=ipinfo

Alternativamente, defina --geolocation-service na invocação do comando:

root@kitploit:~
$ wtfis --geolocation-service=ipinfo 1.1.1.1

Se ambos os métodos acima estiverem definidos, a flag de linha de comando tem precedência.

Docker

O wtfis pode ser executado a partir de uma imagem Docker. Primeiro, construa a imagem (usando o Dockerfile incluído) executando:

root@kitploit:~
$ make docker-image

A imagem terá a versão tagueada mais recente (não necessariamente do commit mais recente) do wtfis. Isso garante que você esteja obtendo uma versão estável.

Há duas maneiras de executar a imagem:

Garanta que o .env.wtfis esteja no seu diretório pessoal e configurado com as variáveis de ambiente necessárias. Então simplesmente execute:

root@kitploit:~
$ make docker-run

Isso é um alias para

root@kitploit:~
$ docker run --env-file=${HOME}/.env.wtfis -it wtfis

Observe que cada definição NÃO deve ter espaços antes e depois do sinal de igual (FOO=bar, não FOO = bar).

Alternativamente, você pode definir as variáveis de ambiente você mesmo e então executar, por exemplo:

root@kitploit:~
$ docker run -e VT_API_KEY -e SHODAN_API_KEY -it wtfis
Baixar ferramenta