Todo o espaço de nomes, no seu próprio hardware
409M domínios ativos com RDAP, WHOIS e DNS completos, reconstruídos diariamente. Rastreie domínios semelhantes, pivote na infraestrutura e enriqueça alertas localmente. Sem contador por consulta a meio de uma investigação, e sem fornecedor a vigiar as suas consultas.
Cace no ficheiro, não na API de outro
Quatro receitas sobre o esquema real. Todas as chaves abaixo estão incluídas na exportação. Experimente primeiro qualquer uma delas na amostra gratuita de 10 000 linhas.
DomainDomain creation dateDomain expiration dateDomain last changedRegistrarRDAP/WHOIS methodResponse Status RDAP/WHOISDNS records.NSDNS records.ADNS records.MXDNS records.TXT
Domínios recém-registados
Todos os domínios vistos pela primeira vez este mês, a matéria-prima para a triagem de typosquatting e abuso de marca. Filtre pela data de criação do WHOIS.
zstdcat webatla-rdap-whois-2026-08-18.jsonl.zst |
jq -c 'select(."Domain creation date" != null
and (."Domain creation date"[0:7]) >= "2026-08")
| {domain: .Domain, created: ."Domain creation date", registrar: .Registrar}' \
> new-this-month.jsonl
Pivotagem sobre um conjunto de nameservers
Encontre todos os domínios servidos por uma infraestrutura que já assinalou. Substitua o padrão pelo NS que está a seguir.
zstdcat webatla-dns-2026-08-18.jsonl.zst |
jq -c 'select((."DNS records".NS // []) | any(test("registrar-servers\\.com")))
| {domain: .Domain, ns: ."DNS records".NS}' \
> on-that-ns.jsonl
Do IP aos domínios, o ficheiro inteiro
Construa um mapa inverso a partir dos registos A. Agrupe por IP para ver quantos domínios estão alojados num IP, o sinal de infraestrutura partilhada.
zstdcat webatla-dns-2026-08-18.jsonl.zst |
jq -r 'select(."DNS records".A)
| ."DNS records".A[] as $ip
| "\($ip)\t\(.Domain)"' |
sort | uniq -c -w15 | sort -rn > ip-density.txt
Domínios suplantáveis, em grande escala
Os domínios que publicam SPF mas não têm MX são candidatos comuns a phishing e spoofing. Uma passagem de memória constante sobre o ficheiro completo.
import io, json, zstandard as zstd with open("webatla-dns-2026-08-18.jsonl.zst", "rb") as f: for line in io.TextIOWrapper(zstd.ZstdDecompressor().stream_reader(f)): d = (json.loads(line).get("DNS records") or {}) txt = " ".join(d.get("TXT") or []) if not d.get("MX") and "v=spf1" in txt: print(json.loads(line)["Domain"])
O campo de registo DNS contém A, AAAA, NS, MX, TXT, SOA, CAA e mais, arrays para a maioria dos tipos e um objeto host mais prioridade para o MX. As receitas tratam essas formas tal como são realmente entregues.
Porque é que um ficheiro supera uma API de consulta para este trabalho
As investigações são amplas e rápidas. As pesquisas faturadas por utilização dificultam ambas as coisas.
Sem contador a meio da caça
Pivote por toda uma campanha sem vigiar um contador por consulta, nem deixar que um limite mensal decida quando parar.
As suas consultas continuam a ser suas
O ficheiro fica no seu hardware. O que consulta, e quando, nunca é um pedido a terceiros que o possam registar.
Enriquecimento à velocidade da linha
Cruze um feed completo de domínios com os seus alertas e IOC localmente. Sem ida e volta por cada indicador.
Snapshots reprodutíveis
Uma exportação datada é um ponto fixo contra o qual pode repetir uma pesquisa. Uma API em direto responde de forma diferente amanhã.
Compatível com air gap
Um único ficheiro move-se para um ambiente isolado. Não são necessárias chamadas de saída para o utilizar aí.
DNS completo, não apenas uma resposta
NS, MX, TXT, CAA e o resto por domínio, para que os pivots de infraestrutura não precisem de uma segunda fonte de dados.
Por onde começar
Dois datasets cobrem a maior parte do trabalho de segurança. Tome ambos em all-data quando os quiser combinados.
rdap-whois, €299
390M registos de inscrição. Registrars, datas de criação, expiração e última alteração para atribuição e triagem de domínios recém-registados.
rdap-whois → registo + atribuiçãodns, €199
345M domínios com registos DNS completos em 21 tipos de registo. O lado de infraestrutura de cada pivô.
dns → pivôs de infraestruturaPrecisa dos dois combinados com tecnologia e ranking numa só chave? Isso é o all-data, €599 por todas as colunas.
As perguntas que um SOC realmente faz
Respondidas sem rodeios.
O WHOIS continua a ser útil depois da redação dos dados?
Sim. Os campos de contacto são amplamente redigidos, e também não guardamos dados pessoais de contacto. O que permanece é exatamente aquilo em que assenta o trabalho de infraestrutura: registrar, datas de criação, expiração e última alteração, estado RDAP e DNS completo. Atribuição por cronologia e infraestrutura, não pelo nome do titular.
Quão recentes são os domínios recém-registados?
As exportações são reconstruídas diariamente, e um único pagamento dá direito a um mês de calendário de novas transferências. Obtenha a exportação mais recente com a frequência que a sua pipeline precisar, e depois compare-a com a de ontem para obter o feed de novos registos.
Que registos DNS estão incluídos?
A, AAAA, NS, MX, TXT, SOA, CAA, DS, DNSKEY, CNAME e mais, por domínio. Arrays para a maioria dos tipos, e um objeto host mais prioridade para o MX. As receitas acima mostram as formas exatas.
Posso usar isto dentro de um produto ou serviço?
O enriquecimento, a deteção, o scoring e os alertas construídos sobre os dados são seus, para operar e vender. Revender as linhas em bruto exige um acordo escrito. Fale com vendas.
Funciona num ambiente isolado?
Sim. É um único ficheiro. Mova-o para uma rede isolada ou restrita e consulte-o aí sem chamadas de saída.
Faça um pivô em 10 000 linhas reais
Sem conta, sem e-mail. Se a amostra servir para a sua procura, a exportação completa rdap-whois custa €299 e dns custa €199.