L’intero spazio dei nomi, sul proprio hardware
410M domini attivi con RDAP, WHOIS e DNS completi, ricostruiti ogni giorno. Dia la caccia ai domini simili, pivoti sull’infrastruttura e arricchisca gli avvisi in locale. Nessun contatore per ricerca nel mezzo di un’indagine, e nessun fornitore che osserva le sue query.
Cacci nel file, non nell’API di qualcun altro
Quattro ricette sullo schema reale. Ogni chiave qui sotto è inclusa nell’esportazione. Provi prima una qualsiasi di esse sul campione gratuito di 10.000 righe.
DomainDomain creation dateDomain expiration dateDomain last changedRegistrarRDAP/WHOIS methodResponse Status RDAP/WHOISDNS records.NSDNS records.ADNS records.MXDNS records.TXT
Domini appena registrati
Ogni dominio visto per la prima volta questo mese, la materia prima per il triage di typosquatting e abuso di marchio. Filtri sulla data di creazione del WHOIS.
zstdcat webatla-rdap-whois-2026-08-31.jsonl.zst |
jq -c 'select(."Domain creation date" != null
and (."Domain creation date"[0:7]) >= "2026-08")
| {domain: .Domain, created: ."Domain creation date", registrar: .Registrar}' \
> new-this-month.jsonl
Pivot su un insieme di nameserver
Trovi ogni dominio servito da un’infrastruttura già segnalata. Sostituisca il pattern con l’NS che sta monitorando.
zstdcat webatla-dns-2026-08-31.jsonl.zst |
jq -c 'select((."DNS records".NS // []) | any(test("registrar-servers\\.com")))
| {domain: .Domain, ns: ."DNS records".NS}' \
> on-that-ns.jsonl
Dall’IP ai domini, il file intero
Costruisca una mappa inversa a partire dai record A. Raggruppi per IP per vedere quanti domini sono ospitati su un IP, il segnale di infrastruttura condivisa.
zstdcat webatla-dns-2026-08-31.jsonl.zst |
jq -r 'select(."DNS records".A)
| ."DNS records".A[] as $ip
| "\($ip)\t\(.Domain)"' |
sort | uniq -c -w15 | sort -rn > ip-density.txt
Domini falsificabili, su larga scala
I domini che pubblicano SPF ma non hanno MX sono candidati comuni per phishing e spoofing. Una scansione a memoria costante sull’intero file.
import io, json, zstandard as zstd with open("webatla-dns-2026-08-31.jsonl.zst", "rb") as f: for line in io.TextIOWrapper(zstd.ZstdDecompressor().stream_reader(f)): d = (json.loads(line).get("DNS records") or {}) txt = " ".join(d.get("TXT") or []) if not d.get("MX") and "v=spf1" in txt: print(json.loads(line)["Domain"])
Il campo dei record DNS contiene A, AAAA, NS, MX, TXT, SOA, CAA e altro, array per la maggior parte dei tipi e un oggetto host più priorità per MX. Le ricette gestiscono queste forme così come vengono effettivamente fornite.
Perché un file batte un’API di consultazione per questo lavoro
Le indagini sono ampie e veloci. Le query a consumo ostacolano entrambe le cose.
Nessun contatore a metà caccia
Esplori un’intera campagna senza tenere d’occhio un contatore per query, né lasciare che un limite mensile decida quando fermarsi.
Le sue query restano sue
Il file resta sul suo hardware. Ciò che cerca, e quando, non è mai una richiesta a terzi che potrebbero registrarla.
Arricchimento alla velocità della riga
Incroci un feed completo di domini con i suoi alert e IOC in locale. Nessun andirivieni per ogni indicatore.
Snapshot riproducibili
Un’esportazione datata è un punto fisso su cui può ripetere una ricerca. Un’API in tempo reale domani risponderà in modo diverso.
Compatibile con air gap
Un solo file entra in un ambiente isolato. Nessuna chiamata in uscita è necessaria per utilizzarlo lì.
DNS completo, non solo una risposta
NS, MX, TXT, CAA e il resto per dominio, così i pivot infrastrutturali non necessitano di una seconda fonte di dati.
Da dove iniziare
Due dataset coprono la maggior parte del lavoro di sicurezza. Prenda entrambi in all-data quando li vuole uniti.
rdap-whois, €299
393M record di registrazione. Registrar, date di creazione, scadenza e ultima modifica per l’attribuzione e il triage dei domini di nuova registrazione.
rdap-whois → registrazione + attribuzionedns, €199
347M domini con record DNS completi su 21 tipi di record. Il lato infrastruttura di ogni pivot.
dns → pivot di infrastrutturaLe serve avere entrambi uniti con tecnologia e ranking su un’unica chiave? Si tratta di all-data, €599 per tutte le colonne.
Le domande che un SOC fa davvero
Risposte senza giri di parole.
Il WHOIS è ancora utile dopo l’oscuramento dei dati?
Sì. I campi di contatto sono ampiamente oscurati, e nemmeno noi conserviamo dati personali di contatto. Quello che resta è esattamente ciò su cui si basa il lavoro di infrastruttura: registrar, date di creazione, scadenza e ultima modifica, stato RDAP e DNS completo. Attribuzione per cronologia e infrastruttura, non per il nome dell’intestatario.
Quanto sono recenti i domini appena registrati?
Le esportazioni vengono ricostruite ogni giorno, e un solo pagamento dà diritto a un mese solare di nuovi download. Scarichi l’esportazione più recente tutte le volte che la sua pipeline lo richiede, poi la confronti con quella di ieri per ottenere il feed delle nuove registrazioni.
Quali record DNS contiene?
A, AAAA, NS, MX, TXT, SOA, CAA, DS, DNSKEY, CNAME e altro, per dominio. Array per la maggior parte dei tipi, e un oggetto host più priorità per MX. Le ricette sopra mostrano le forme esatte.
Posso usarlo all’interno di un prodotto o un servizio?
Arricchimento, rilevamento, scoring e alerting costruiti sui dati sono suoi, da eseguire e vendere. Rivendere le righe grezze richiede un accordo scritto. Parli con vendite.
Funziona in un ambiente isolato?
Sì. È un unico file. Lo sposti in una rete isolata o riservata e lo interroghi lì senza chiamate in uscita.
Esegua un pivot su 10.000 righe reali
Nessun account, nessuna e-mail. Se il campione è adatto alla sua ricerca, l’esportazione completa rdap-whois costa €299 e dns costa €199.