Увесь простір імен, на вашому власному обладнанні
409M активних доменів із повними даними RDAP, WHOIS і DNS, оновлення щодня. Виявляйте домени-двійники, розкручуйте звʼязки за інфраструктурою та збагачуйте сповіщення локально. Жодного лічильника запитів посеред розслідування і жодного постачальника, який бачить ваші запити.
Полюйте у файлі, а не в чужому API
Чотири рецепти на реальній схемі. Кожна назва поля нижче є в експорті. Спершу запустіть будь-який з них на безкоштовному зразку з 10 000 рядків.
DomainDomain creation dateDomain expiration dateDomain last changedRegistrarRDAP/WHOIS methodResponse Status RDAP/WHOISDNS records.NSDNS records.ADNS records.MXDNS records.TXT
Щойно зареєстровані домени
Усі домени, вперше побачені цього місяця, це сировина для розбору тайпсквотингу та зловживань брендом. Фільтруйте за датою створення з WHOIS.
zstdcat webatla-rdap-whois-2026-08-18.jsonl.zst |
jq -c 'select(."Domain creation date" != null
and (."Domain creation date"[0:7]) >= "2026-08")
| {domain: .Domain, created: ."Domain creation date", registrar: .Registrar}' \
> new-this-month.jsonl
Пивот за набором NS-серверів
Знайдіть усі домени, які обслуговує інфраструктура, вже позначена вами як підозріла. Підставте в шаблон той NS, який ви відстежуєте.
zstdcat webatla-dns-2026-08-18.jsonl.zst |
jq -c 'select((."DNS records".NS // []) | any(test("registrar-servers\\.com")))
| {domain: .Domain, ns: ."DNS records".NS}' \
> on-that-ns.jsonl
Від IP до доменів, увесь файл
Побудуйте зворотну мапу за A-записами. Згрупуйте за IP, щоб побачити, скільки доменів розміщено на одній IP-адресі, це і є сигнал спільної інфраструктури.
zstdcat webatla-dns-2026-08-18.jsonl.zst |
jq -r 'select(."DNS records".A)
| ."DNS records".A[] as $ip
| "\($ip)\t\(.Domain)"' |
sort | uniq -c -w15 | sort -rn > ip-density.txt
Домени, придатні до спуфінгу, у масштабі
Домени, які публікують SPF, але не мають MX, це типові кандидати на фішинг і спуфінг. Прохід по всьому файлу зі сталим споживанням памʼяті.
import io, json, zstandard as zstd with open("webatla-dns-2026-08-18.jsonl.zst", "rb") as f: for line in io.TextIOWrapper(zstd.ZstdDecompressor().stream_reader(f)): d = (json.loads(line).get("DNS records") or {}) txt = " ".join(d.get("TXT") or []) if not d.get("MX") and "v=spf1" in txt: print(json.loads(line)["Domain"])
Поле з DNS-записами містить A, AAAA, NS, MX, TXT, SOA, CAA та інші, для більшості типів це масиви, а для MX це обʼєкт із хостом і пріоритетом. Рецепти враховують саме ті форми, у яких дані реально постачаються.
Чому для такої роботи файл кращий за точкові запити до API
Розслідування бувають широкі та швидкі. Тарифікація за запитами заважає і широті, і швидкості.
Жодного лічильника посеред полювання
Розкручуйте цілу кампанію, не стежачи за лічильником запитів і не дозволяючи місячному ліміту вирішувати, коли вам зупинитися.
Ваші запити залишаються вашими
Файл лежить на вашому обладнанні. Те, що ви шукаєте і коли саме, ніколи не стає запитом до третьої сторони, яка могла б це записати.
Збагачення на швидкості потоку
Обʼєднуйте повний потік доменів із вашими сповіщеннями та IOC локально. Жодних мережевих звернень на кожен індикатор.
Відтворювані знімки
Експорт із датою — це фіксована точка, на якій можна повторно прогнати полювання. Живий API завтра відповість інакше.
Придатний для ізольованих мереж
Один файл переноситься в ізольоване середовище. Щоб працювати з ним там, вихідні зʼєднання не потрібні.
Повний DNS, а не одна відповідь
NS, MX, TXT, CAA та решта для кожного домену, тож для інфраструктурних пивотів не потрібне друге джерело даних.
З чого почати
Два датасети покривають більшість завдань безпеки. Візьміть обидва у складі all-data, якщо хочете отримати їх в одному файлі.
rdap-whois, €299
390M реєстраційних записів. Реєстратори, дати створення, закінчення та останньої зміни для атрибуції й розбору щойно зареєстрованих доменів.
rdap-whois → реєстрація + атрибуціяdns, €199
345M доменів із повними DNS-записами за 21 типами записів. Інфраструктурний бік кожного зрізу.
dns → інфраструктурні пивотиПотрібні обидва разом із технологіями та рейтингом на одному ключі? Це all-data, €599 за всі колонки.
Питання, які насправді ставить SOC
Відповіді без ухилянь.
Чи корисний WHOIS після приховування даних?
Так. Контактні поля масово приховані, та й ми самі не зберігаємо контактних персональних даних. Залишається саме те, на чому тримається робота з інфраструктурою: реєстратор, дати створення, закінчення та останньої зміни, статус RDAP і повний DNS. Атрибуція за хронологією та інфраструктурою, а не за іменем реєстранта.
Наскільки свіжі щойно зареєстровані домени?
Експорти оновлюються щодня, а одна оплата дає календарний місяць повторних завантажень. Завантажуйте найновіший експорт так часто, як потрібно вашому пайплайну, а потім порівнюйте зі вчорашнім, щоб отримати потік нових реєстрацій.
Які DNS-записи там є?
A, AAAA, NS, MX, TXT, SOA, CAA, DS, DNSKEY, CNAME та інші, для кожного домену. Для більшості типів це масиви, а для MX це обʼєкт із хостом і пріоритетом. Рецепти вище показують точні форми.
Чи можна використовувати це всередині продукту або сервісу?
Збагачення, виявлення, скоринг і сповіщення, побудовані на цих даних, ви можете запускати та продавати. Для перепродажу сирих рядків далі потрібна письмова угода. Напишіть у відділ продажів.
Чи працює це в ізольованому середовищі?
Так. Це один файл. Перенесіть його в ізольовану чи обмежену мережу та робіть запити просто там, без вихідних зʼєднань.
Запустіть пивот на 10 000 реальних рядків
Без акаунта, без email. Якщо зразок підходить для вашого полювання, повний експорт rdap-whois коштує €299, а dns €199.