As 21 melhores ferramentas OSINT gratuitas para investigações cibernéticas

Existem muitas ferramentas OSINT gratuitas ou quase gratuitas que você pode encontrar online — o ChatGPT pode fornecer uma lista bastante completa. Mas, como costuma acontecer com o ChatGPT, algumas dessas ferramentas simplesmente não existem, outras não funcionam mais e outras fornecem dados de baixa qualidade. 

Nesta publicação, reunimos várias ferramentas de OSINT que funcionam muito bem para diversos fins de pesquisa digital e coleta de informações, agrupadas de acordo com seus principais casos de uso. Todas essas ferramentas podem ser muito úteis para diversas tarefas, como investigação de crimes cibernéticos, detecção proativa de ameaças, exercícios ofensivos de segurança cibernética e muito mais.

Observe que as ferramentas desta lista destinam-se principalmente à investigação e ao mapeamento da infraestrutura da internet, bem como ao trabalho com indicadores de comprometimento (IoCs), tais como artefatos de rede e de host, nomes de domínio, endereços IP e valores de hash. Para ferramentas que analisam pessoas, entidades e sua presença na internet, sugerimos que você dê uma olhada no kit de ferramentas OSINT da Bellingcat, embora algumas das ferramentas mencionadas abaixo também possam ajudar nesse sentido.

Caixas de Ferramentas OSINT

1. Maltego

O Maltego é um mecanismo multifuncional de pivô OSINT e uma plataforma de investigação visual para mapeamento de conexões, amplamente utilizado por órgãos de segurança pública e investigadores de segurança cibernética. Ele utiliza “entidades”, como pessoas, organizações, domínios ou endereços IP, e emprega “transformações” para coletar informações relacionadas e apresentá-las em um gráfico interativo. 

Captura de tela do Maltego
Fonte da imagem: https://docs.maltego.com/en/support/solutions/articles/15000008836-panning-and-zooming#zooming-0-1

Os principais recursos do Maltego incluem:

  • “Transforms” — consultas de busca automatizadas que extraem dados de fontes de dados abertas e APIs.
  • Várias entidades ou pontos de dados que podem ser vinculados e analisados.
  • Análise visual de links em um gráfico interativo, limitada a 24 resultados por “transformação” para contas gratuitas.
  • Conjuntos pré-configurados de transformações chamados “máquinas” que automatizam fluxos de trabalho comuns de investigação.
  • Conectores pré-construídos que permitem a integração com mais de 100 fontes de dados, com acesso limitado para contas gratuitas.

O Maltego não é totalmente gratuito, mas possui um plano gratuito chamado Basic, que oferece recursos básicos e algumas centenas de créditos por mês para usar o poderoso mecanismo para pequenas investigações ocasionais de OSINT.

O que você pode fazer com o Maltego?

  • Investigações de crimes cibernéticos: associe um endereço de e-mail conhecido a domínios relacionados, perfis nas redes sociais e infraestrutura de rede por meio de transformações automatizadas.
  • Atribuição de autores de ameaças: Descubra conexões entre domínios, endereços IP e dados de registrantes aparentemente não relacionados.
  • Due diligence corporativa: Identifique relações ocultas entre entidades empresariais, executivos e ativos na internet para detectar empresas de fachada ou afiliações suspeitas durante uma investigação de antecedentes.

2. SpiderFoot

O SpiderFoot é uma ferramenta de automação de OSINT para inteligência contra ameaças e mapeamento da superfície de ataque. É possível coletar e correlacionar informações de mais de 200 fontes de dados (algumas abertas, outras pagas) sobre alvos como nomes de domínio, subdomínios, endereços IP, nomes de pessoas físicas ou jurídicas, endereços de e-mail, sub-redes, endereços de Bitcoin, contas em plataformas de mídia social e nomes de usuário.

Captura de tela do SpiderFoot
Fonte da imagem: https://medium.com/@micallst/lessons-learned-from-my-10-year-open-source-project-4a4c8c2b4f64

Entre as principais características do SpiderFoot estão:

  • Mais de 200 módulos ou integrações que não exigem chaves API ou têm níveis gratuitos.
  • Tanto uma GUI baseada na web quanto uma interface de linha de comando.
  • Módulos que pesquisam a rede Tor (dark web) em busca de menções aos alvos.

O SpiderFoot está disponível gratuitamente no GitHub. Ou melhor, há uma versão que não recebe atualizações há três anos e que conta com mais de duas dúzias de pull requests aguardando aprovação e mais de cem issues aguardando triagem. Isso provavelmente tem a ver com o fato de que o SpiderFoot foi adquirido pela Intel 471 em 2022. Os termos do acordo não foram divulgados, mas, aparentemente, desde então, a parte de código aberto do projeto foi abandonada. No entanto, há um fork que parece estar sendo mantido ativamente até o momento da redação deste artigo.

O que você pode fazer com o SpiderFoot?

  • Mapeamento da superfície de ataque: enumerar automaticamente subdomínios, endereços de e-mail expostos, portas abertas e credenciais vazadas associadas a uma organização-alvo.
  • Investigações de phishing: Descubra a infraestrutura relacionada por trás de uma campanha suspeita de phishing, incluindo domínios associados, provedores de hospedagem e resultados de inteligência contra ameaças.
  • Monitoramento da dark web: Detecte menções a um domínio ou endereço de e-mail alvo em fóruns e mercados da dark web.

3. OSINT Framework

O OSINT Framework foi desenvolvido para ajudar os usuários a encontrar ferramentas OSINT gratuitas, fontes públicas e recursos, embora algumas fontes de dados ainda possam exigir cadastro ou disponibilizar mais dados mediante o pagamento de uma taxa. Não se trata estritamente de um conjunto de ferramentas que permita expandir a pesquisa a partir de um ponto de dados, mas sim de um diretório de recursos no qual é possível encontrar mais informações sobre um ponto de dados específico. 

Captura de tela do OSINT Framework
Captura de tela do OSINT Framework

As principais características da Estrutura OSINT são:

  • É muito organizado, com a lista de ferramentas apresentada como uma estrutura em forma de árvore, com base no tipo de informação que você já possui e deseja utilizar.
  • Prioriza ferramentas gratuitas ou de código aberto.
  • A estrutura OSINT é mantida pela comunidade OSINT, portanto, os recursos listados provavelmente são atualizados.

O OSINT Framework é totalmente gratuito e de código aberto, com seu código-fonte disponível no GitHub sob a licença MIT. O projeto parece ser mantido ativamente, com a última solicitação de pull mesclada há menos de um mês.

Aviso: Usuários do Reddit reclamaram que foram redirecionados para sites maliciosos ao tentarem usar algumas das ferramentas listadas no OSINT Framework. Embora os mantenedores do Framework provavelmente não sejam os culpados e esse seja um problema comum a todos os grandes catálogos de ferramentas gratuitas, sugerimos que você tenha cautela ao utilizá-lo.

O que você pode fazer com o OSINT Framework?

  • Ponto de partida da investigação: Encontrar a ferramenta adequada para um tipo específico de dados, como endereços de e-mail, nomes de usuário, endereços IP ou números de telefone.
  • Descoberta de ferramentas: Encontre recursos gratuitos para tipos de investigação menos comuns, como rastreamento de criptomoedas, pesquisa na dark web ou identificação de veículos.

4. Domain Research Suite

Domain Research Suite da WhoisXML API uma plataforma de investigação baseada na web que oferece a investigadores cibernéticos e analistas de segurança um conjunto centralizado de ferramentas 10 em 1 para análise de domínios e eventos atuais ou históricos relacionados a domínios. Ela permite que os usuários partam de um único ponto de dados — como o endereço de e-mail, o endereço IP ou o nome da marca de um registrante — para investigar domínios, identificar ativos relacionados e rastrear agentes de ameaças.

Domain Research Suite

Domain Research Suite as seguintes ferramentas especializadas:

Ferramentas de pesquisaFerramentas de monitoramento
Reverse WHOIS Search
WHOIS History Search
Pesquisa de WHOIS
Reverse DNS Search
Domain Availability Check
Descoberta de domínios e subdomínios
Pesquisa de informações sobre domínios
Domain Monitor
Registrant Monitor
Brand Monitor

Os principais recursos da plataforma são:

  • Acesso a bilhões de registros por meio de ferramentas especializadas para estabelecer conexões entre domínios aparentemente não relacionados.
  • Acesso a registros históricos do WHOIS que possam revelar informações sobre a titularidade e outros detalhes anteriores à supressão de dados por motivos de privacidade, ajudando os investigadores a traçar cronologias mais completas do registro de domínios, nos casos em que esses dados estejam disponíveis.
  • A capacidade de acompanhar alterações no registro de domínios e receber alertas automáticos sobre typosquatting, violação de marcas ou atualizações de infraestrutura.
  • Uma interface intuitiva que permite aos pesquisadores organizar facilmente suas descobertas e baixar relatórios completos.

Embora Domain Research Suite um produto comercial, os novos usuários podem criar uma conta gratuita para receber créditos de cortesia, o que lhes permite testar a plataforma e realizar investigações iniciais de OSINT sem nenhum custo.

O que você pode fazer com o Domain Research Suite?

  • Investigações de phishing: use como ponto de partida um endereço de e-mail suspeito de um registrante para identificar todos os domínios registrados pelo mesmo agente.
  • Detecção de typosquatting: Descubra newly registered domains imitam o nome de uma marca e configure alertas para identificar novos domínios semelhantes poucas horas após o registro.
  • Perfil do invasor: rastrear registros históricos do WHOIS para reconstruir uma linha do tempo das atividades de registro de domínios de um agente de ameaças, incluindo detalhes históricos que possam ser anteriores às supressões de dados por motivos de privacidade da era do GDPR, quando disponíveis.

5. Jake AI

Jake AI é o assistente de inteligência de domínio baseado em nuvem da WhoisXML API que funciona de maneira muito semelhante ao servidor MCP mencionado acima, mas sem a necessidade de instalar nada — ele possui uma interface gráfica baseada na web e executa um LLM e o servidor MCP em segundo plano. 

Tudo o que você precisa é da sua chave API e poderá começar a usar o Jake AI, realizando investigações OSINT, descoberta de superfícies de ataque externas e mapeamento de infraestruturas de ameaças, entre outras coisas.  

Jake AI: Captura de tela do assistente de inteligência de domínio da WhoisXML API

O Jake AI se conecta a 17 APIs diferentes e possui os seguintes recursos principais:

  • Ele pode combinar várias APIs para responder a perguntas complexas.
  • O Jake AI pode fazer pesquisas em massa, para que você possa investigar até 10 endereços IP ou nomes de domínio de uma só vez.
  • A configuração é muito fácil: solicite acesso aqui, faça login e insira sua chave API (os clientes WhoisXML API podem usar suas chaves API, enquanto os novos usuários podem se inscrever para obter créditos API gratuitos)!
  • Ele dá acesso a 17 ferramentas da WhoisXML API e bilhões de pontos de dados WHOIS, IP, DNS e inteligência de ameaças.

WhoisXML API oferece um servidor MCP para conectar o LLM de sua escolha às APIs, caso você prefira o Claude, o ChatGPT ou alguma outra plataforma em vez do modelo integrado do Jake AI.

O que você pode fazer com o Jake AI?

  • Mapeamento da infraestrutura de ameaças: faça perguntas em linguagem natural para correlacionar dados entre os bancos de dados WHOIS, DNS e de inteligência contra ameaças.
  • Investigação em massa de IoC: investigue vários endereços IP ou nomes de domínio em um único fluxo de trabalho, agilizando a triagem durante a resposta a incidentes.
  • Fluxo de trabalho OSINT orientado: use o assistente de IA para realizar investigações complexas e com várias etapas, sem precisar alternar manualmente entre 17 APIs diferentes.

Motores de busca

1. Ahmia.fi 

O Ahmia.fi é um mecanismo de busca desenvolvido para indexar e pesquisar serviços ocultos na rede Tor. Ele permite que os investigadores encontrem conteúdo da dark web e sites .onion sem precisar navegar manualmente pela rede Tor. 

Captura de tela do Ahmia.fi
Fonte da imagem: captura de tela do site Ahmia.fi feita pelo autor

Suas principais características são:

  • É específico da dark web, mas acessível através do seu navegador normal.
  • Existe um filtro temporal que permite limitar os resultados da pesquisa às entradas adicionadas no dia, semana ou mês anterior.
  • Ele filtra conteúdos potencialmente ilegais.

O Ahmia.fi é gratuito. Se alguém quiser contribuir com o projeto, ele está disponível no GitHub sob a licença BSD-3-Clause.

O que você pode fazer com o Ahmia.fi?

  • Monitoramento da dark web: pesquise palavras-chave, endereços de e-mail ou nomes de marcas mencionados em sites .onion sem precisar navegar manualmente pela rede Tor.
  • Descoberta na dark web: Encontre sites .onion indexados por palavra-chave, sem depender exclusivamente de diretórios .onion selecionados manualmente.

2. Intelligence X

A Intelligence X é especializada na busca de informações online em locais que normalmente não são indexados pelos mecanismos de busca comuns, como a darknet, plataformas de compartilhamento de documentos, bancos de dados WHOIS e vazamentos de dados públicos relacionados a endereços de e-mail, domínios, URLs, endereços IP, CIDRs, endereços de Bitcoin, hashes do IPFS e muitos outros dados.

Ferramenta Intelligence X OSINT

Algumas das funcionalidades do Intelligence X incluem:

  • Um escopo mais amplo do que outros mecanismos de busca, pois pesquisa várias fontes.
  • Pesquisa dados atuais, mas também arquiva dados históricos.
  • Suporta uma ampla variedade de tipos de entrada.
  • Filtros de pesquisa avançada por data, tipo de mídia, determinados países, TLDs específicos e outras categorias.

O Intelligence X é um produto comercial, mas oferece até quatro níveis gratuitos diferentes. É claro que eles são bastante limitados em comparação com os pagos, mas ainda assim cumprem sua função.

O que você pode fazer com o Intelligence X? 

  • Pesquisa sobre violações de dados: procure endereços de e-mail ou domínios expostos em vazamentos de dados anteriores e em conjuntos de dados públicos sobre violações para avaliar se há informações confidenciais da sua organização em circulação.
  • Inteligência da dark web: Encontre conteúdo arquivado ou indexado em fóruns da dark web, sites de colagem de links e plataformas de compartilhamento de documentos que os mecanismos de busca comuns não indexam.
  • Investigações de crimes financeiros: pesquise endereços de Bitcoin para encontrar menções relacionadas em diversas fontes e arquivos históricos.

3. Shodan

O Shodan é um mecanismo de busca para dispositivos conectados à Internet que pode ser usado para escanear endereços IP e encontrar serviços expostos, sistemas de controle industrial, webcams e outros dispositivos de rede. 

Captura de tela do Shodan

Os principais recursos do Shodan incluem o seguinte:

  • A pesquisa da ferramenta é centrada no dispositivo, ao contrário de outros motores de busca que indexam sites.
  • Ele exibe banners de serviço (metadados sobre software ou hardware em execução), que muitas vezes revelam números de versão, vulnerabilidades e configurações incorretas.
  • Permite filtrar os resultados com base na localização, metadados, nome do host, ISP, sistema operacional e outros parâmetros.

Embora o Shodan ofereça planos comerciais e não tenha um plano gratuito, ele ainda permite que os usuários realizem pesquisas básicas sem precisar fazer login.

O que você pode fazer com o Shodan?

  • Detecção de ativos expostos: Identificar serviços expostos à Internet dentro dos intervalos de IP de uma organização que estejam executando versões desatualizadas de software ou que possuam portas abertas que não deveriam estar acessíveis ao público.
  • Detecção proativa de ameaças: Busca por endereços IP ou serviços que correspondam às características de configuração da infraestrutura de agentes maliciosos conhecidos, utilizando dados de banner e metadados para identificar hosts maliciosos.

4. Censys Search

O Censys Search Engine permite que você verifique certificados e hosts (endereço IP, nome de domínio ou protocolo), o que ajuda a identificar configurações incorretas em servidores web, bancos de dados e outros sistemas conectados à Internet. 

Captura de tela da Censys Search

Entre suas principais características estão:

  • Oferece informações detalhadas sobre certificados SSL/TLS, mas você precisa criar uma conta para acessar outros detalhes, como alterações históricas, informações WHOIS e domínios conectados.
  • Identifica o software, as versões e os protocolos em execução nas portas expostas.
  • Realiza varreduras amplas e profundas de todo o espaço IPv4, frequentemente descobrindo diferentes conjuntos de serviços e dispositivos expostos em comparação com outros scanners.

O Censys Search é um produto comercial, mas permite realizar algumas pesquisas sem ter uma conta e oferece informações adicionais no plano gratuito. 

O que você pode fazer com o Censys Search?

  • Análise de certificados: Identifique todos os domínios que compartilham um certificado SSL/TLS específico para identificar infraestruturas adicionais vinculadas a ele, obtendo pistas adicionais para a atribuição de autores de ameaças.
  • Detecção de configurações incorretas: Identifique bancos de dados expostos, instâncias abertas do Redis ou do Elasticsearch e servidores web com configurações incorretas em todo o espaço IPv4 antes que os invasores os explorem.

Ferramentas de Análise de Infraestrutura 

1. BuiltWith 

O BuiltWith é uma ferramenta de análise de sites que identifica as tecnologias utilizadas para criar e operar qualquer site. Ela revela tudo, desde sistemas de gerenciamento de conteúdo (CMS) e plataformas de comércio eletrônico até ferramentas de análise, provedores de hospedagem e redes de publicidade. 

Captura de tela do Builtwith

Os recursos do BuiltWith incluem:

  • Um banco de dados com mais de 117.000 tecnologias da web.
  • Rastreamento do uso histórico de tecnologias em um site.
  • Integrações com vários fornecedores terceirizados, embora a maioria esteja relacionada a vendas e marketing.

O BuiltWith é uma ferramenta comercial, mas as pesquisas individuais de sites são gratuitas e nem sequer exigem registro. Os planos pagos permitem obter listas de sites criados com uma determinada tecnologia. 

O que você pode fazer com o BuiltWith?

  • Análise de sites de phishing: Identifique o CMS, o provedor de hospedagem, a CDN, as tags de análise, os scripts de rastreamento, as bibliotecas de JavaScript e outras tecnologias utilizadas por um site suspeito de phishing. Os analistas podem comparar essa pilha de tecnologias com a infraestrutura legítima, identificar características reutilizáveis e agrupar sites suspeitos relacionados para investigação mais aprofundada.
  • Inteligência competitiva: traçar o perfil completo da pilha tecnológica de um concorrente, incluindo sua CDN, plataforma de comércio eletrônico e ferramentas de análise, para orientar o planejamento de infraestrutura ou pesquisas de mercado.

2. Site Report da Netcraft

O Relatório do Site da Netcraft fornece uma visão geral detalhada da segurança e da tecnologia de qualquer site, aproveitando os recursos de mineração de dados da Internet e monitoramento de crimes cibernéticos da Netcraft. Ele permite que os investigadores vejam as informações de hospedagem do site, a popularidade do site, os detalhes da rede e várias configurações relacionadas à segurança, incluindo registros SSL/TLS, SPF e DMARC.

Captura de tela do Site Report da Netcraft

Suas principais características são:

  • O Site Report da Netcraft inclui aspectos críticos de segurança, como detalhes do certificado SSL/TLS, cabeçalhos de segurança HTTP (por exemplo, X-Frame-Options, CSP) e registros de autenticação de e-mail (SPF, DMARC).
  • O relatório do site fornece informações relacionadas à hospedagem, idade e reputação do site, o que pode indicar phishing ou intenções maliciosas.
  • Ele rastreia as alterações no provedor de hospedagem, endereço IP e servidores de nomes de um site ao longo do tempo.
  • Uma opção para denunciar um site suspeito, facilmente acessível a partir da página de denúncias do site. 

O Site Report da Netcraft é totalmente gratuito. A Netcraft também oferece produtos pagos que permitem aos usuários encontrar sites semelhantes.

O que você pode fazer com o Relatório de Site da Netcraft?

  • Verificação de phishing: Verifique o provedor de hospedagem de um domínio suspeito, as informações de IP/rede, a tecnologia do site, os rastreadores e os sinais históricos de infraestrutura para avaliar se trata de um site recém-criado ou suspeito que esteja se passando por uma marca legítima.
  • Revisão da configuração de segurança: Verifique os detalhes do certificado SSL de um site, os cabeçalhos de segurança HTTP, o SPF e o DMARC como parte de uma auditoria de segurança ou avaliação de fornecedor.

3. urlscan.io

O urlscan.io é uma plataforma de varredura e análise da web que permite que os investigadores enviem URLs e inspecionem como um site se comporta ao ser carregado em um ambiente semelhante a um navegador. A plataforma mostra a infraestrutura acessada durante o carregamento da página, incluindo o domínio final, endereço IP, números de sistema autônomo (ASN), país, registro PTR, cabeçalho do servidor, redirecionamentos, detalhes de TLS, recursos solicitados, domínios/IPs contatados, hashes, capturas de tela e dados do DOM.

Captura de tela do urlscan.io
Fonte da imagem: uma captura de tela de uma digitalização retirada do site https://urlscan.io/result/019eba09-0277-71cb-9860-ef4125b265b5/

Os principais recursos do urlscan.io incluem:

  • Varreduras públicas, não listadas ou privadas.
  • Recursos de pesquisa que permitem aos usuários realizar consultas de pesquisa em varreduras existentes por domínios, endereços IP, ASN, hashes e outros atributos.
  • Acesso à API para enviar URLs, recuperar resultados de varredura e pesquisar dados de varredura existentes.

O urlscan.io oferece varredura gratuita de sites e acesso à API com limites de uso. Os planos pagos oferecem limites maiores e recursos adicionais, como detecção proativa de ameaças, monitoramento, feed de phishing, pesquisa de similaridade e recursos avançados de pesquisa.

O que você pode fazer com o urlscan.io? 

  • Análise de URLs de phishing: Envie um link suspeito de phishing para ver todos os domínios, endereços IP e recursos com os quais ele se conecta ao ser carregado.
  • Mapeamento da cadeia de distribuição de malware: Identifique redirecionamentos em JavaScript, scripts externos e recursos carregados por uma página maliciosa para mapear toda a cadeia de distribuição por trás de uma campanha de distribuição de malware.

Ferramentas de inteligência contra ameaças

1. Open Threat Exchange (OTX) da LevelBlue

A OTX(anteriormente conhecida como OTX da AlienVault, mas agora sob a divisão de segurança cibernética da AT&T chamada LevelBlue) é uma plataforma gratuita de compartilhamento de inteligência de ameaças, impulsionada pela comunidade, na qual profissionais de segurança colaboram para compartilhar informações sobre as mais recentes ameaças à segurança. É possível encontrar informações sobre indicadores de comprometimento (IoCs), famílias de malware e adversários, bem como consultar inteligência de ameaças por setor.

Captura de tela do Alienvault OTX

Suas principais características são:

  • A inteligência de ameaças é organizada em “Pulses”, que são listas selecionadas de IoCs com um resumo de uma ameaça específica, seu impacto e o software visado.
  • O OTX permite que os usuários integrem automaticamente IoCs compartilhados em sua infraestrutura de segurança (por exemplo, SIEMs, firewalls) por meio de APIs.
  • Ele suporta uma ampla variedade de tipos de IoC, incluindo endereços IP, domínios, URLs, hashes de arquivos (MD5, SHA-1, SHA-256) e endereços de e-mail.

Ao contrário de muitos feeds comerciais de inteligência sobre ameaças, a OTX oferece acesso gratuito e aberto a uma grande variedade de dados sobre ameaças em tempo real.

O que você pode fazer com o AlienVault OTX? 

  • Enriquecimento de IoC: pesquise um endereço IP, domínio ou hash de arquivo suspeito para identificar alertas de inteligência de ameaças, famílias de malware e campanhas de ataque associados, fornecidos pela comunidade global de segurança.
  • Resposta a incidentes: Faça uma comparação cruzada entre os IoCs descobertos durante uma violação contra os pulsos da OTX para obter contexto imediato, pistas de atribuição e sistemas-alvo.
  • Integração de feeds de ameaças: Use a API OTX para importar listas de IoC selecionadas diretamente para uma plataforma SIEM, firewall ou EDR, a fim de realizar a detecção e o bloqueio automatizados.

2. Threat Intelligence API da WhoisXML API 

A Threat Intelligence API permite que os investigadores encontrem inteligência de segurança cibernética e informações sobre ameaças relacionadas a qualquer domínio, URL, endereço IP, número CIDR ou hash. Ela também aceita consultas com caracteres curinga, permitindo que você verifique se algum IoC utiliza o termo de pesquisa.

Threat Intelligence API da WhoisXML API

Os principais recursos do Threat Intelligence API da WhoisXML API :

  • Integração perfeita, uma vez que as respostas às consultas são fornecidas nos formatos XML e JSON padronizados.
  • Várias fontes de dados, incluindo honeypots, registros de servidor, fontes de dados OSINT e relatórios de abuso de ISP.
  • Abrange vários tipos de ameaças, incluindo ataques cibernéticos, uso de botnets, C&C, malware, phishing, spam, uso do Tor e atividades suspeitas.
  • Suporta vários tipos de IoC, como domínio, URL, endereço IP, CIDR e hash.

Como a maioria das ferramentas da WhoisXML API, o Threat Intelligence API não é totalmente gratuito, mas oferece um certo crédito mensal gratuito que o usuário pode utilizar para experimentá-lo (e suficiente para apoiar investigações em pequena escala).

O que você pode fazer com a Threat Intelligence API? 

  • Validação IoC: Verifique se um domínio, endereço IP ou hash de arquivo está sinalizado em vários feeds de inteligência contra ameaças antes de tomar medidas em relação a um alerta de segurança, reduzindo assim os falsos positivos.
  • Detecção de phishing: submeta domínios e URLs extraídos de e-mails suspeitos à API para verificar se há infraestrutura de phishing conhecida.
  • Identificação de C2 de botnets: Investigar endereços IP quanto a associações conhecidas com atividades de comando e controle (C2) de botnets, envio de spam ou uso de nós de saída da rede Tor.

3. VirusTotal

O VirusTotal é um serviço online gratuito que analisa arquivos, URLs, domínios e endereços IP suspeitos em mais de 70 antivírus e serviços de lista negra de inteligência de ameaças. Os usuários podem simplesmente verificar um recurso suspeito para ver se algum dos mecanismos de ameaças o reportou como malicioso.

Captura de tela do VirusTotal

Suas principais características são:

  • Permite que usuários registrados comentem sobre indicadores e compartilhem informações valiosas que enriquecem a análise para outros usuários e ajudam a identificar falsos positivos ou negativos.
  • Seu gráfico de relacionamento permite que os usuários visualizem as conexões entre arquivos, URLs, domínios e endereços IP.
  • Além da detecção de ameaças, o VirusTotal fornece dados de registro WHOIS e resultados de pesquisa do Google.

O VirusTotal é gratuito para análises básicas na web e oferece até mesmo acesso gratuito à API, mas com algumas limitações significativas. Há também recursos premium/corporativos, como enriquecimento de grandes volumes e detecção baseada em YARA.

O que você pode fazer com o VirusTotal? 

  • Análise de arquivos de malware: envie um executável suspeito para que ele seja analisado simultaneamente por vários mecanismos antivírus e para que sejam adicionados nomes de detecção, metadados do arquivo, rótulos de famílias conhecidas de malware, indicadores estáticos e observações comportamentais, sem executar o arquivo localmente.
  • Reputação de URLs e domínios: Verifique se um URL ou domínio está na lista negra dos serviços de inteligência contra ameaças antes de clicar em um link ou permitir sua passagem por um filtro de rede.
  • Mapeamento de relações: Use o recurso de gráficos do VirusTotal para rastrear conexões entre amostras de malware, domínios relacionados e endereços IP.

4. GreyNoise

O GreyNoise é uma plataforma de inteligência contra ameaças que ajuda os analistas a determinar se um endereço IP está envolvido em varreduras em toda a internet, explorações, atividades de bots ou outros tipos de ruído que costumam afetar sistemas conectados à internet. Sua edição comunitária gratuita permite que os usuários realizem consultas de IP para verificar se um endereço foi observado realizando varreduras na internet ou se aparece no conjunto de dados do GreyNoise de serviços comerciais conhecidos.

Captura de tela do Greynoise
Fonte da imagem: Exemplo de uma consulta de IP no GreyNoise Community Edition

Os principais recursos do GreyNoise incluem:

  • Rótulos de classificação de IP, como “benigno”, “malicioso” ou “desconhecido”, dependendo do contexto disponível.
  • Contexto da infraestrutura, incluindo organização, ASN, país, região, cidade, domínio, operadora, data center, rDNS e rDNS pai, quando disponível.
  • As seções “Tendências”, “Hoje”, “Tags” e “Análise” para explorar de forma mais abrangente as atividades de varredura na internet, exploração e riscos à segurança digital.

O GreyNoise é um produto comercial, mas oferece um plano comunitário gratuito para consultas básicas de endereços IP. O uso gratuito/comunitário é limitado, enquanto os planos pagos oferecem acesso mais amplo, maior volume de consultas, contexto mais detalhado, integrações, feeds e recursos adicionais de investigação.

O que você pode fazer com o GreyNoise? 

  • Triagem de alertas: Determinar se um endereço IP que acionou um alerta de segurança faz parte de varreduras de rotina na Internet, ajudando os analistas a distinguir rapidamente o ruído oportunista dos ataques direcionados.
  • Detecção de ameaças: Identifique endereços IP que estejam explorando ativamente vulnerabilidades conhecidas ou realizando varreduras em busca de serviços específicos.

Ferramentas de Inteligência de Domínio

1. WHOIS History da WhoisXML API 

O WHOIS History da WhoisXML APIfornece acesso a bilhões de registros históricos WHOIS para domínios, o que permite aos investigadores rastrear mudanças de propriedade, detalhes de registro e informações de contato ao longo do tempo. 

Captura de tela do histórico Whois da WhoisXML API

Os recursos de destaque do WHOIS History da WhoisXML API incluem:

  • Vários modelos de consumo de dados, incluindo via API, ferramenta de pesquisa baseada na web e um banco de dados completo.
  • Para sites mais antigos, a ferramenta dá acesso a registros WHOIS anteriores à implementação do GDPR, que levou à ampla redação das informações dos registrantes, muitas vezes permitindo que os usuários encontrem as informações de contato do proprietário do site. 
  • O banco de dados é atualizado diariamente, garantindo que as informações incluam os registros mais recentes.
  • É fácil integrar em fluxos de trabalho graças aos formatos de saída JSON e XML padronizados.

O WHOIS History é um produto comercial, mas são oferecidos 500 créditos gratuitos para a API no momento do cadastro.

O que você pode fazer com o Histórico do WHOIS? 

  • Atribuição de domínio: Recuperar dados históricos de contato do registrante, anteriores à supressão de informações de privacidade na era do GDPR, para identificar quem registrou originalmente um domínio.
  • Rastreamento de agentes maliciosos: Monitore as mudanças de propriedade no histórico de registro de um domínio para identificar quando ele passou para as mãos de um agente malicioso conhecido ou foi registrado novamente após o vencimento.
  • Investigação de fraudes: Rastreie todo o histórico de registro de um site fraudulento para criar um perfil cronológico do invasor e associar o domínio aos ativos relacionados.

2. DNS History da WhoisXML API

Os produtos DNS history da WhoisXML API incluem a API DNS Chronicle, uma ferramenta de pesquisa baseada na web, e um DNS database download. Eles permitem que os investigadores realizem pesquisas históricas de DNS diretas e reversas. As pesquisas diretas permitem que os usuários acessem um registro das configurações DNS anteriores de um determinado domínio, incluindo alterações em endereços IP, servidores de nomes, servidores de e-mail e outros registros DNS (alguns tipos de registros estão disponíveis apenas na opção de download do banco de dados). As pesquisas DNS reversas por um endereço IP retornam uma lista de todos os FQDNs conectados. 

Captura de tela do History DNS da WhoisXML API

Os principais recursos do DNS Chronicle são:

  • Fornece acesso a centenas de bilhões de registros históricos de DNS.
  • Oferece uma linha do tempo detalhada da atividade DNS de um domínio, organizada em ordem cronológica.
  • Agrega dados DNS passivos, coletados de sensores em todo o mundo, e registra resoluções DNS ao longo do tempo.
  • Assim como o WHOIS History, WhoisXML API oferece acesso flexível ao History DNS por meio da integração da API ou downloads de banco de dados.

Tal como outras ferramentas WhoisXML API , o DNS Chronicle é comercial, mas estão disponíveis 500 créditos API gratuitos após o registo, que podem ser utilizados tanto para pesquisas na web como para acesso à API.

O que você pode fazer com o Histórico de DNS? 

  • IP para domínio: Identifique todos os domínios que, historicamente, foram resolvidos para um endereço IP suspeito, a fim de identificar infraestruturas co-hospedadas e descobrir ativos adicionais vinculados ao mesmo operador.
  • Linha do tempo da infraestrutura de ameaças: Reconstrua como a configuração DNS do domínio de um agente mal-intencionado mudou ao longo do tempo, incluindo mudanças de endereços IP e alterações nos servidores de nomes e de e-mail, para acompanhar seu rastro operacional.
  • Rastreamento de C2: Use registros históricos de DNS para mapear toda a infraestrutura C2 por trás de uma campanha de malware, rastreando como os domínios e endereços IP foram alternados para evitar a detecção.

3. IP Geolocation API da WhoisXML API

IP Geolocation API também é um produto da WhoisXML API, que adiciona contexto geográfico e de rede a qualquer endereço IPv4 ou IPv6, incluindo seu país, região, cidade, código postal, coordenadas precisas e fuso horário. Ela também revela informações sobre o provedor de serviços de Internet (ISP), detalhes do sistema autônomo (AS) e nomes de domínios associados a esse endereço IP.

Captura de tela do IP Geolocation lookup da WhoisXML API

Suas principais características incluem:

  • Cobertura de 99,5% dos endereços IP para IPv4 e IPv6, em centenas de milhares de locais exclusivos em todo o mundo.
  • Fornece dados de localização muito específicos, incluindo latitude, longitude e códigos postais, e não apenas o país ou a cidade.
  • Existe uma opção para incluir até cinco nomes de domínio associados ao endereço IP de destino.

Ao se cadastrar, você recebe automaticamente um plano de assinatura gratuito limitado a 1.000 consultas.

O que você pode fazer com a IP Geolocation API? 

  • Detecção de fraudes: Compare a localização informada pelo usuário com o país, a região e a cidade estimados com base no endereço IP dele para sinalizar tentativas de invasão de conta ou transações realizadas a partir de locais inesperados.
  • Enriquecimento de alertas: Adicione informações geográficas, de provedor de internet (ISP) e de sistema autônomo aos endereços IP suspeitos identificados em alertas do SIEM ou nos logs do servidor.
  • Análise de logs de acesso: Enriquecer grandes volumes de endereços IP provenientes de logs de servidores web com dados de localização e de rede para identificar padrões, como picos de tráfego provenientes de regiões ou ASNs incomuns.

4. OWASP Amass 

O OWASP Amass é uma estrutura de código aberto para mapeamento da superfície de ataque e descoberta de ativos externos. Ele auxilia os investigadores a identificar domínios, subdomínios, infraestrutura relacionada e outros ativos conectados, utilizando técnicas de coleta de inteligência e reconhecimento de código aberto.

Captura de tela do gráfico do OWASP Amass
Fonte da imagem: https://github.com/owasp-amass/amass

Os principais recursos do Amass incluem:

  • Descoberta automatizada de ativos externos em todos os domínios e na infraestrutura relacionada.
  • Enumeração de subdomínios utilizando fontes OSINT e, quando configurado, técnicas de reconhecimento ativo.
  • Mapeamento de rede que ajuda a revelar as relações entre os ativos identificados.
  • Um banco de dados de ativos e um Modelo Aberto de Ativos (Open Asset Model) projetados para armazenar resultados e apoiar o acompanhamento da superfície de ataque a longo prazo.
  • Implantação flexível por meio de compilações do código-fonte, Homebrew, Docker ou Docker Compose.

O Amass é gratuito e de código aberto. O Projeto OWASP Amass pode ser utilizado gratuitamente sob a Licença Apache 2.0.

O que você pode fazer com o Amass? 

  • Enumeração de subdomínios: Identificar todos os subdomínios de um domínio-alvo como parte de um teste de penetração ou de uma avaliação da superfície de ataque externa.
  • Inventário de ativos: Mapear toda a infraestrutura conectada à Internet de propriedade de uma organização.
  • Pesquisa de ameaças: Identificar domínios e intervalos de IP adicionais associados à infraestrutura de um agente malicioso conhecido, a partir de indicadores já conhecidos, utilizando técnicas de inteligência de código aberto.

5. Archive.today

O Archive.today (acessível por meio de archive.is, archive.ph e vários outros aliases de domínio) é um serviço de arquivamento da web que permite aos usuários capturar e recuperar instantâneos de páginas da web. Para investigações OSINT, ele pode ser útil para preservar páginas que possam sofrer alterações, desaparecer ou ficar indisponíveis durante uma investigação. Também pode ser usado para verificar instantâneos salvos anteriormente. 

Captura de tela do archive.today, mostrando o site WhoisXML API como era há 13 anos
Era assim que o site WhoisXML APIse apresentava há 13 anos, reproduzido pelo archive.today. Fonte da imagem: https://archive.is/2FYqT

Os principais recursos do Archive.today incluem:

  • Oferece suporte a diferentes métodos de pesquisa — pesquisa por host, URL exata, prefixo de URL ou subdomínio com caracteres curinga (*.medium.com). 
  • Links curtos para registros arquivados que podem ser compartilhados em relatórios ou notas de investigação.
  • Pré-visualizações dos snapshots mais antigos e mais recentes, com registros de data e hora.

O Archive.today é gratuito.

Aviso: Em janeiro de 2026, descobriu-se que o archive.today havia incorporado código em suas páginas que utilizava os navegadores dos visitantes para realizar um ataque distribuído de negação de serviço (DDoS) contra um blog de terceiros. Também foi constatado que o serviço havia alterado instantâneos arquivados anteriormente. Como resultado, a Wikipédia proibiu o uso do archive.today como fonte de referência em fevereiro de 2026. Tenha cautela ao utilizar instantâneos do archive.today como prova, pois sua integridade não pode ser garantida.

O que você pode fazer com o Archive.today? 

  • Preservação de provas: Capture instantâneos com data e hora de páginas da web que possam ser modificadas ou removidas durante uma investigação.
  • Comparação histórica: recuperar instantâneos mais antigos de um site para identificar alterações no conteúdo, nas declarações de propriedade ou na estrutura da página que possam indicar que um domínio foi redirecionado para atividades maliciosas.

Conclusão

As ferramentas de inteligência de fonte aberta (OSINT) são parte essencial do conjunto de ferramentas de qualquer investigador — seja você um profissional de segurança cibernética, agente da lei, perito forense digital, pesquisador digital, caçador de ameaças ou apenas alguém se divertindo como um aspirante a agente do FBI. Embora não faltem ferramentas de OSINT na internet, encontrar aquelas que sejam confiáveis, atualizadas regularmente e realmente úteis pode ser um desafio. É por isso que focamos esta lista em ferramentas que funcionam e agregam valor, seja para rastrear a propriedade de domínios, analisar infraestrutura, mapear dados de ameaças ou vasculhar a deep web.

Muitas dessas ferramentas oferecem planos gratuitos suficientemente generosos para dar suporte a investigações em pequena escala. Quando utilizadas em conjunto, elas podem ajudar a traçar um panorama mais claro das ameaças à segurança online, de infraestruturas suspeitas e de rastros digitais — sem a necessidade de licenças de software caras. Como sempre, lembre-se de validar as descobertas, respeitar as leis de privacidade e usar o OSINT de forma responsável.

Registro de alterações

Junho de 2026:

  • Adicionados: GreyNoise, Archive.today, Amass, urlscan.io, Domain Research Suite
  • Atualizado: descrições das ferramentas
  • Removido: Detecção de subdomínios WhoisXML API, servidor MCP WhoisXML API

Julho de 2025:

  •  publicado pela primeira vez

Experimente nossa WhoisXML API gratuitamente

Comece agora

Tem dúvidas?

Estamos aqui para ouvir você. Para obter uma resposta rápida, selecione o tipo de solicitação. Ao enviar uma solicitação, você concorda com nossos Termos de Serviço e Política de Privacidade.

Mensagem enviada!

Entraremos em contato em breve.

Opa!

Algo deu errado. Entre em contato conosco por e-mail.

Download do White Paper

Preencha o formulário abaixo para fazer o download do arquivo necessário:

Seu e-mail comercial será validado enquanto a solicitação estiver sendo processada. Isso pode demorar algum tempo.