Der gesamte Namensraum, auf Ihrer eigenen Hardware

409M aktive Domains mit vollständigen RDAP-, WHOIS- und DNS-Daten, täglich neu aufgebaut. Jagen Sie Lookalike-Domains, verfolgen Sie Infrastruktur-Pivots und reichern Sie Alerts lokal an. Kein Zähler pro Abfrage mitten in einer Untersuchung und kein Anbieter, der Ihre Abfragen mitliest.

Kostenlose 10K-Probe holen rdap-whois ansehen, €299

Zu den Hunting-Rezepten springen →

390MRDAP- und WHOIS-Einträge
345MDomains mit vollständigem DNS
Offlinekein Zähler pro Abfrage, keine Abfrageprotokolle
Täglichneu registrierte Domains sind schnell verfügbar

Jagen Sie in der Datei, nicht in einer fremden API

Vier Rezepte auf dem echten Schema. Jeder Schlüssel unten steckt im Export. Testen Sie jedes davon zuerst an der kostenlosen Probe mit 10.000 Zeilen.

DomainDomain creation dateDomain expiration dateDomain last changedRegistrarRDAP/WHOIS methodResponse Status RDAP/WHOISDNS records.NSDNS records.ADNS records.MXDNS records.TXT

Frisch registrierte Domains

Alle Domains, die in diesem Monat erstmals gesehen wurden, das Rohmaterial für die Triage von Typosquatting und Markenmissbrauch. Filtern Sie über das WHOIS-Erstellungsdatum.

bash + jq
zstdcat webatla-rdap-whois-2026-08-18.jsonl.zst |
jq -c 'select(."Domain creation date" != null
   and (."Domain creation date"[0:7]) >= "2026-08")
   | {domain: .Domain, created: ."Domain creation date", registrar: .Registrar}' \
  > new-this-month.jsonl

Pivot über ein Nameserver-Set

Finden Sie jede Domain, die von einer bereits markierten Infrastruktur bedient wird. Ersetzen Sie das Muster durch den NS, den Sie verfolgen.

bash + jq
zstdcat webatla-dns-2026-08-18.jsonl.zst |
jq -c 'select((."DNS records".NS // []) | any(test("registrar-servers\\.com")))
   | {domain: .Domain, ns: ."DNS records".NS}' \
  > on-that-ns.jsonl

Von IP zu Domains, über die ganze Datei

Bauen Sie aus den A-Records eine Rückwärtszuordnung. Gruppieren Sie nach IP, um zu sehen, wie viele Domains auf einer IP liegen, das Signal für gemeinsam genutzte Infrastruktur.

bash + jq
zstdcat webatla-dns-2026-08-18.jsonl.zst |
jq -r 'select(."DNS records".A)
   | ."DNS records".A[] as $ip
   | "\($ip)\t\(.Domain)"' |
sort | uniq -c -w15 | sort -rn > ip-density.txt

Spoofbare Domains, in großem Maßstab

Domains, die SPF veröffentlichen, aber kein MX haben, sind typische Kandidaten für Phishing und Spoofing. Ein Durchlauf über die gesamte Datei mit konstantem Speicherbedarf.

python
import io, json, zstandard as zstd

with open("webatla-dns-2026-08-18.jsonl.zst", "rb") as f:
    for line in io.TextIOWrapper(zstd.ZstdDecompressor().stream_reader(f)):
        d = (json.loads(line).get("DNS records") or {})
        txt = " ".join(d.get("TXT") or [])
        if not d.get("MX") and "v=spf1" in txt:
            print(json.loads(line)["Domain"])

Das DNS-Record-Feld enthält A, AAAA, NS, MX, TXT, SOA, CAA und weitere, für die meisten Typen Arrays und für MX ein Objekt aus Host und Priorität. Die Rezepte kommen mit genau diesen Formen zurecht, so wie sie tatsächlich ausgeliefert werden.

Warum eine Datei für diese Arbeit besser ist als eine Lookup-API

Untersuchungen sind breit und schnell. Abgerechnete Abfragen behindern beides.

Kein Zähler mitten in der Jagd

Arbeiten Sie eine ganze Kampagne durch, ohne auf einen Abfragezähler zu schauen oder ein Monatslimit entscheiden zu lassen, wann Sie aufhören.

Ihre Abfragen bleiben Ihre

Die Datei liegt auf Ihrer Hardware. Was Sie nachschlagen und wann, wird nie zu einer Anfrage an Dritte, die sie protokollieren könnten.

Anreicherung in Leitungsgeschwindigkeit

Verknüpfen Sie einen vollständigen Domain-Feed lokal mit Ihren Alerts und IOCs. Kein Netzwerkaufruf pro Indikator.

Reproduzierbare Snapshots

Ein datierter Export ist ein fester Punkt, gegen den Sie eine Jagd erneut laufen lassen können. Eine Live-API antwortet morgen anders.

Air-Gap-tauglich

Eine einzige Datei wandert in eine isolierte Umgebung. Für die Nutzung dort sind keine ausgehenden Verbindungen nötig.

Vollständiges DNS, nicht nur eine Antwort

NS, MX, TXT, CAA und der Rest je Domain, sodass Infrastruktur-Pivots keine zweite Datenquelle brauchen.

Womit Sie anfangen

Zwei Datensätze decken den Großteil der Security-Arbeit ab. Nehmen Sie beide in all-data, wenn Sie sie verknüpft brauchen.

Brauchen Sie beide, verknüpft mit Technologie und Ranking auf einem Schlüssel? Das ist all-data, €599 für sämtliche Spalten.

Die Fragen, die ein SOC wirklich stellt

Beantwortet ohne Ausflüchte.

Ist WHOIS nach der Schwärzung noch nützlich?

Ja. Kontaktfelder sind weitgehend geschwärzt, und wir führen ohnehin keine personenbezogenen Kontaktdaten. Übrig bleibt genau das, worauf Infrastrukturarbeit beruht: Registrar, Erstellungs-, Ablauf- und Änderungsdatum, RDAP-Status und vollständiges DNS. Attribution über Zeitverlauf und Infrastruktur, nicht über einen Registrantennamen.

Wie aktuell sind neu registrierte Domains?

Exporte werden täglich neu aufgebaut, und mit einer Zahlung können Sie einen Kalendermonat lang erneut herunterladen. Laden Sie den neuesten Export so oft herunter, wie Ihre Pipeline es braucht, und vergleichen Sie ihn mit dem von gestern, um den Feed neuer Registrierungen zu erhalten.

Welche DNS-Records sind enthalten?

A, AAAA, NS, MX, TXT, SOA, CAA, DS, DNSKEY, CNAME und weitere, je Domain. Für die meisten Typen Arrays und für MX ein Objekt aus Host und Priorität. Die Rezepte oben zeigen die genauen Formen.

Darf ich das in einem Produkt oder Dienst einsetzen?

Anreicherung, Detection, Scoring und Alerting auf Basis dieser Daten dürfen Sie betreiben und verkaufen. Für den Weiterverkauf der Rohzeilen brauchen Sie eine schriftliche Vereinbarung. Sprechen Sie mit dem Vertrieb.

Funktioniert das in einer isolierten Umgebung?

Ja. Es ist eine einzige Datei. Verschieben Sie sie in ein Air-Gap-Netz oder ein eingeschränktes Netz und fragen Sie sie dort ohne ausgehende Verbindungen ab.

Führen Sie einen Pivot auf 10.000 echten Zeilen aus

Kein Konto, keine E-Mail. Wenn die Probe zu Ihrer Jagd passt, kostet der vollständige rdap-whois-Export €299 und dns €199.