
Ferramenta de consulta passiva de hostnames, domínios e IPs para não robôs.
Ferramenta passiva de consulta de hostname, domínio e IP para não-robôs


wtfis é uma ferramenta de linha de comando que reúne informações sobre um domínio, FQDN ou endereço IP usando vários serviços de OSINT. Diferente de outras ferramentas do tipo, ela é construída especificamente para consumo humano, fornecendo resultados bonitos (os resultados podem variar) e fáceis de ler e entender.
Esta ferramenta pressupõe que você está usando contas de nível gratuito / comunitário e, por isso, faz o menor número possível de chamadas de API para minimizar o risco de atingir cotas e limites de taxa.
O nome do projeto é um trocadilho com "whois".
| Serviço | Usado na consulta | Obrigatório | Plano Gratuito |
|---|---|---|---|
| Virustotal | Todos | Não | Sim |
| AbuseIPDB | Endereço IP | Não | Sim |
| Greynoise | Endereço IP | Não | Sim |
| IP2Location | Endereço IP | Não | Sim |
| IP2Whois | Domínio/FQDN | Não | Sim |
| IPinfo | Endereço IP | Não | Sim (sem cadastro) |
| IPWhois | Endereço IP | Não | Sim (sem cadastro) |
| Shodan | Endereço IP | Não | Não |
| URLhaus | Todos | Não | Sim |
A principal fonte de informações. Obtém:
O AbuseIPDB é um banco de dados colaborativo de endereços IP maliciosos denunciados. Por meio de sua API, o wtfis mostra:
Fonte alternativa de consulta de geolocalização e ASN para endereços IP (o padrão é IPWhois). Obtém:
IP2Whois e IP2Location são recursos diferentes do mesmo serviço, então você só precisa se cadastrar uma vez. A chave de API pode então ser usada para ambas as consultas.
Usado opcionalmente se as credenciais forem fornecidas. Obtém:
O IP2Whois é recomendado em vez do Virustotal para dados whois por alguns motivos:
Outra fonte alternativa de consulta de geolocalização e ASN para endereços IP. Obtém:
Fonte padrão de consulta de geolocalização e ASN para endereços IP. Obtém:
O IPWhois não deve ser confundido com o IP2Whois, que fornece dados Whois de domínio.
Por meio da API comunitária do Greynoise, o wtfis mostrará se um IP está em um dos conjuntos de dados do Greynoise:
Mais informações sobre os conjuntos de dados aqui.
Além disso, a API também retorna a classificação do Greynoise para um IP (se disponível). Os valores possíveis são benigno, malicioso e desconhecido.
Obtém dados do endpoint /shodan/host/{ip} (veja a documentação). Para cada IP, obtém:
O URLhaus é um banco de dados colaborativo de URLs maliciosas denunciadas. Esse enriquecimento fornece informações sobre se o hostname ou IP consultado está sendo ou foi usado para distribuição de malware via HTTP ou HTTPS. Os dados fornecidos incluem:
$ pip install wtfis
Para instalar via conda (a partir do conda-forge), veja wtfis-feedstock.
Para instalar via brew:
brew install wtfis
O wtfis usa estas variáveis de ambiente (todas opcionais):
VT_API_KEY - Chave de API do VirustotalABUSEIPDB_API_KEY - Chave de API do AbuseIPDBIP2LOCATION_API_KEY - Chave de API do IP2LocationIP2WHOIS_API_KEY - Chave de API do IP2WhoisGREYNOISE_API_KEY - Chave de API do GreynoiseSHODAN_API_KEY - Chave de API do ShodanURLHAUS_API_KEY - Chave de API do URLhausWTFIS_DEFAULTS - Argumentos booleanos padrãoGEOLOCATION_SERVICE - Serviço de consulta de geolocalização / ASN a ser usadoDefina essas variáveis usando o método de sua preferência.
Alternativamente, crie um arquivo no seu diretório pessoal ~/.env.wtfis com as opções acima. Veja .env.wtfis.example para um modelo. NOTA: Não se esqueça de aplicar chmod 400 ao arquivo!
usage: wtfis [-h] [-A] [-s] [-g] [-a] [-u] [-m N] [-n] [-1] [-V] [--geolocation-service {ip2location,ipinfo,ipwhois}] entity
positional arguments:
entity Hostname, domain or IP