네임스페이스 전체를, 자체 하드웨어에서
410M개의 활성 도메인에 대해 완전한 RDAP, WHOIS, DNS를 매일 재구축합니다. 룩얼라이크 도메인을 추적하고, 인프라를 기반으로 피벗하며, 알림을 로컬에서 보강할 수 있습니다. 조사 도중에 조회 단위로 작동하는 과금 미터도 없고, 사용자의 쿼리를 들여다보는 벤더도 없습니다.
다른 사람의 API가 아니라 파일에서 헌팅하기
실제 스키마를 기반으로 한 4가지 레시피입니다. 아래의 모든 키는 익스포트에 포함되어 있습니다. 먼저 무료 10,000행 샘플로 테스트해 보십시오.
DomainDomain creation dateDomain expiration dateDomain last changedRegistrarRDAP/WHOIS methodResponse Status RDAP/WHOISDNS records.NSDNS records.ADNS records.MXDNS records.TXT
새로 등록된 도메인
이번 달 처음 확인된 모든 도메인입니다. 타이포스쿼팅과 브랜드 악용 트리아지에 쓸 수 있는 원본 데이터입니다. WHOIS 생성일로 필터링하십시오.
zstdcat webatla-rdap-whois-2026-08-23.jsonl.zst |
jq -c 'select(."Domain creation date" != null
and (."Domain creation date"[0:7]) >= "2026-08")
| {domain: .Domain, created: ."Domain creation date", registrar: .Registrar}' \
> new-this-month.jsonl
네임서버 세트로 피벗하기
이미 표시해 둔 인프라가 서비스하는 모든 도메인을 찾습니다. 추적 중인 NS로 패턴을 교체합니다.
zstdcat webatla-dns-2026-08-23.jsonl.zst |
jq -c 'select((."DNS records".NS // []) | any(test("registrar-servers\\.com")))
| {domain: .Domain, ns: ."DNS records".NS}' \
> on-that-ns.jsonl
IP에서 도메인으로, 파일 전체를 대상으로
A 레코드로 역방향 맵을 만듭니다. IP별로 그룹화하면 하나의 IP에 몇 개의 도메인이 호스팅되어 있는지 확인할 수 있습니다. 이는 공유 인프라의 신호입니다.
zstdcat webatla-dns-2026-08-23.jsonl.zst |
jq -r 'select(."DNS records".A)
| ."DNS records".A[] as $ip
| "\($ip)\t\(.Domain)"' |
sort | uniq -c -w15 | sort -rn > ip-density.txt
대규모로 찾는 스푸핑 후보 도메인
SPF는 공개하지만 MX가 없는 도메인은 흔한 피싱 및 스푸핑 후보입니다. 파일 전체를 일정한 메모리로 한 번에 스캔합니다.
import io, json, zstandard as zstd with open("webatla-dns-2026-08-23.jsonl.zst", "rb") as f: for line in io.TextIOWrapper(zstd.ZstdDecompressor().stream_reader(f)): d = (json.loads(line).get("DNS records") or {}) txt = " ".join(d.get("TXT") or []) if not d.get("MX") and "v=spf1" in txt: print(json.loads(line)["Domain"])
DNS 레코드 필드에는 A, AAAA, NS, MX, TXT, SOA, CAA 등이 들어 있으며, 대부분의 타입은 배열이고 MX는 호스트와 우선순위로 이루어진 객체입니다. 레시피는 실제로 제공되는 형태 그대로 이 값들을 처리합니다.
이 작업에서 파일이 조회 API보다 나은 이유
조사는 광범위하고 신속하게 이루어져야 합니다. 종량제 조회는 그 두 가지 모두를 방해합니다.
헌팅 중에도 과금 미터 없음
쿼리별 카운터나 월간 한도가 언제 멈출지 결정하게 두지 않고, 캠페인 전체에 걸쳐 피벗할 수 있습니다.
쿼리는 외부로 전달되지 않습니다
파일은 고객의 하드웨어에 저장됩니다. 무엇을, 언제 조회했는지가 기록할 수 있는 제3자에게 전달되는 일은 결코 없습니다.
회선 속도의 엔리치먼트
전체 도메인 피드를 로컬 환경에서 알림 및 IOC와 대조할 수 있습니다. 지표마다 통신이 발생하지 않습니다.
재현 가능한 스냅샷
날짜가 찍힌 익스포트는 헌트를 몇 번이든 다시 실행할 수 있는 고정된 지점입니다. 라이브 API는 내일이면 다른 답을 내놓습니다.
에어갭 대응
파일 하나를 격리된 환경으로 옮기기만 하면 됩니다. 그곳에서 사용하는 데 외부 통신은 필요하지 않습니다.
응답만이 아니라 완전한 DNS를
도메인마다 NS, MX, TXT, CAA 등을 모두 수록하고 있어, 인프라 피벗 조사에 별도의 데이터 소스가 필요 없습니다.
어디서부터 시작할지
보안 업무의 대부분은 데이터셋 2개로 처리할 수 있습니다. 결합해서 사용하고 싶다면 all-data에서 두 데이터셋을 함께 받으십시오.
rdap-whois, €299
391M건의 등록 레코드입니다. 어트리뷰션과 신규 등록 도메인 트리아지에 활용할 수 있는 레지스트라, 생성일, 만료일, 최종 변경일을 수록합니다.
rdap-whois → 등록 + 어트리뷰션dns, €199
346M개 도메인에 대해 21종류의 레코드에 걸친 전체 DNS 레코드를 수록합니다. 모든 피벗의 인프라 측면을 담당합니다.
dns → 인프라 피벗기술 정보와 랭킹까지 하나의 키로 결합해서 쓰고 싶으신가요? 그것이 바로 all-data 데이터셋이며, 전체 열 가격은 €599입니다.
SOC가 실제로 묻는 질문
얼버무리지 않고 명확하게 답변합니다.
마스킹 이후에도 WHOIS는 여전히 유용합니까?
예. 연락처 필드는 대부분 마스킹되어 있으며, 당사 역시 연락처 개인정보(PII)는 보유하지 않습니다. 남는 것은 정확히 인프라 작업의 기반이 되는 정보, 즉 레지스트라, 생성일·만료일·최종 변경일, RDAP 상태, 그리고 완전한 DNS입니다. 특정은 등록인 이름이 아니라 타임라인과 인프라를 기준으로 이루어집니다.
신규 등록 도메인은 얼마나 최신입니까?
내보내기는 매일 재구축되며, 한 번 결제하면 달력 기준 한 달 동안 재다운로드할 수 있습니다. 파이프라인이 필요로 하는 만큼 자주 최신 내보내기를 내려받은 다음, 전날 것과 비교하여 신규 등록 피드를 얻으십시오.
어떤 DNS 레코드가 포함되어 있습니까?
A, AAAA, NS, MX, TXT, SOA, CAA, DS, DNSKEY, CNAME 등이 도메인마다 포함됩니다. 대부분의 유형은 배열 형식이며, MX만 호스트와 우선순위로 구성된 객체 형식입니다. 정확한 형식은 위의 레시피를 참고하십시오.
이것을 제품이나 서비스 안에서 사용할 수 있습니까?
이 데이터를 기반으로 구축한 인리치먼트, 탐지, 스코어링, 알림은 직접 운영하고 판매할 수 있습니다. 원본 행 데이터를 그대로 재판매하려면 서면 계약이 필요합니다. 영업에 문의하십시오.
격리된 환경에서도 작동합니까?
예. 파일은 하나뿐입니다. 에어갭 환경이나 제한된 네트워크로 옮긴 뒤, 외부로 나가는 통신 없이 그 자리에서 조회할 수 있습니다.
10,000행의 실제 데이터로 피벗 실행
계정도 이메일도 필요 없습니다. 샘플이 조사에 맞는다면, rdap-whois 전체 내보내기는 €299, dns 내보내기는 €199입니다.