L’intero spazio dei nomi, sul proprio hardware

410M domini attivi con RDAP, WHOIS e DNS completi, ricostruiti ogni giorno. Dia la caccia ai domini simili, pivoti sull’infrastruttura e arricchisca gli avvisi in locale. Nessun contatore per ricerca nel mezzo di un’indagine, e nessun fornitore che osserva le sue query.

Ottenere un campione gratuito di 10K Vedere rdap-whois, €299

Passare alle ricette di hunting →

393MRecord RDAP e WHOIS
347Mdomini con DNS completo
Offlinenessun contatore per ricerca, nessun log delle query
Giornalieroi domini appena registrati arrivano in fretta

Cacci nel file, non nell’API di qualcun altro

Quattro ricette sullo schema reale. Ogni chiave qui sotto è inclusa nell’esportazione. Provi prima una qualsiasi di esse sul campione gratuito di 10.000 righe.

DomainDomain creation dateDomain expiration dateDomain last changedRegistrarRDAP/WHOIS methodResponse Status RDAP/WHOISDNS records.NSDNS records.ADNS records.MXDNS records.TXT

Domini appena registrati

Ogni dominio visto per la prima volta questo mese, la materia prima per il triage di typosquatting e abuso di marchio. Filtri sulla data di creazione del WHOIS.

bash + jq
zstdcat webatla-rdap-whois-2026-08-31.jsonl.zst |
jq -c 'select(."Domain creation date" != null
   and (."Domain creation date"[0:7]) >= "2026-08")
   | {domain: .Domain, created: ."Domain creation date", registrar: .Registrar}' \
  > new-this-month.jsonl

Pivot su un insieme di nameserver

Trovi ogni dominio servito da un’infrastruttura già segnalata. Sostituisca il pattern con l’NS che sta monitorando.

bash + jq
zstdcat webatla-dns-2026-08-31.jsonl.zst |
jq -c 'select((."DNS records".NS // []) | any(test("registrar-servers\\.com")))
   | {domain: .Domain, ns: ."DNS records".NS}' \
  > on-that-ns.jsonl

Dall’IP ai domini, il file intero

Costruisca una mappa inversa a partire dai record A. Raggruppi per IP per vedere quanti domini sono ospitati su un IP, il segnale di infrastruttura condivisa.

bash + jq
zstdcat webatla-dns-2026-08-31.jsonl.zst |
jq -r 'select(."DNS records".A)
   | ."DNS records".A[] as $ip
   | "\($ip)\t\(.Domain)"' |
sort | uniq -c -w15 | sort -rn > ip-density.txt

Domini falsificabili, su larga scala

I domini che pubblicano SPF ma non hanno MX sono candidati comuni per phishing e spoofing. Una scansione a memoria costante sull’intero file.

python
import io, json, zstandard as zstd

with open("webatla-dns-2026-08-31.jsonl.zst", "rb") as f:
    for line in io.TextIOWrapper(zstd.ZstdDecompressor().stream_reader(f)):
        d = (json.loads(line).get("DNS records") or {})
        txt = " ".join(d.get("TXT") or [])
        if not d.get("MX") and "v=spf1" in txt:
            print(json.loads(line)["Domain"])

Il campo dei record DNS contiene A, AAAA, NS, MX, TXT, SOA, CAA e altro, array per la maggior parte dei tipi e un oggetto host più priorità per MX. Le ricette gestiscono queste forme così come vengono effettivamente fornite.

Perché un file batte un’API di consultazione per questo lavoro

Le indagini sono ampie e veloci. Le query a consumo ostacolano entrambe le cose.

Nessun contatore a metà caccia

Esplori un’intera campagna senza tenere d’occhio un contatore per query, né lasciare che un limite mensile decida quando fermarsi.

Le sue query restano sue

Il file resta sul suo hardware. Ciò che cerca, e quando, non è mai una richiesta a terzi che potrebbero registrarla.

Arricchimento alla velocità della riga

Incroci un feed completo di domini con i suoi alert e IOC in locale. Nessun andirivieni per ogni indicatore.

Snapshot riproducibili

Un’esportazione datata è un punto fisso su cui può ripetere una ricerca. Un’API in tempo reale domani risponderà in modo diverso.

Compatibile con air gap

Un solo file entra in un ambiente isolato. Nessuna chiamata in uscita è necessaria per utilizzarlo lì.

DNS completo, non solo una risposta

NS, MX, TXT, CAA e il resto per dominio, così i pivot infrastrutturali non necessitano di una seconda fonte di dati.

Da dove iniziare

Due dataset coprono la maggior parte del lavoro di sicurezza. Prenda entrambi in all-data quando li vuole uniti.

Le serve avere entrambi uniti con tecnologia e ranking su un’unica chiave? Si tratta di all-data, €599 per tutte le colonne.

Le domande che un SOC fa davvero

Risposte senza giri di parole.

Il WHOIS è ancora utile dopo l’oscuramento dei dati?

Sì. I campi di contatto sono ampiamente oscurati, e nemmeno noi conserviamo dati personali di contatto. Quello che resta è esattamente ciò su cui si basa il lavoro di infrastruttura: registrar, date di creazione, scadenza e ultima modifica, stato RDAP e DNS completo. Attribuzione per cronologia e infrastruttura, non per il nome dell’intestatario.

Quanto sono recenti i domini appena registrati?

Le esportazioni vengono ricostruite ogni giorno, e un solo pagamento dà diritto a un mese solare di nuovi download. Scarichi l’esportazione più recente tutte le volte che la sua pipeline lo richiede, poi la confronti con quella di ieri per ottenere il feed delle nuove registrazioni.

Quali record DNS contiene?

A, AAAA, NS, MX, TXT, SOA, CAA, DS, DNSKEY, CNAME e altro, per dominio. Array per la maggior parte dei tipi, e un oggetto host più priorità per MX. Le ricette sopra mostrano le forme esatte.

Posso usarlo all’interno di un prodotto o un servizio?

Arricchimento, rilevamento, scoring e alerting costruiti sui dati sono suoi, da eseguire e vendere. Rivendere le righe grezze richiede un accordo scritto. Parli con vendite.

Funziona in un ambiente isolato?

Sì. È un unico file. Lo sposti in una rete isolata o riservata e lo interroghi lì senza chiamate in uscita.

Esegua un pivot su 10.000 righe reali

Nessun account, nessuna e-mail. Se il campione è adatto alla sua ricerca, l’esportazione completa rdap-whois costa €299 e dns costa €199.