Saltar al contenido
OPS // KITitspentest.sh

R-WHO

whois

Consulta registros de dominio e IP durante el recon pasivo.

Sitio oficialVolver al catálogo

RESUMEN

whois es el cliente clásico de consulta de registro — en Debian/Kali es el whois de Marco d’Itri (github.com/rfc1036/whois). Le pasas un dominio o una IP y consulta el registro que corresponde (Verisign, RIPE, ARIN y el resto) por registrador, nameservers, fechas de creación y la org del netblock. Eso es recon pasivo: ningún paquete a la infraestructura del objetivo.

La redacción de la era GDPR hace que los contactos de abuse/admin a menudo vengan vacíos; nameservers, registrador y el CIDR/org de una IP sí aparecen. Sigue los nameservers con dig, y trata una IP vecina del mismo netblock como fuera de alcance hasta que el cliente confirme la propiedad. Algunos operadores prefieren ya RDAP; whois sigue siendo la herramienta que ya está en la máquina.

CASOS DE USO

Casos de uso en un engagement

  • 01

    Sacar registrador y nameservers de un dominio en alcance antes del enum DNS.

  • 02

    Mapear una IP a un netblock y una organización para ver quién es dueño del rango.

  • 03

    Anotar fechas de creación y caducidad como contexto para un takeover o un lapse.

  • 04

    Comparar varios dominios relacionados para ver si comparten registrador o set de NS.

PRIMEROS PASOS

Cuando el alcance parte de un dominio o una IP y necesitas registrador, nameservers y dueño del netblock antes de cualquier escaneo activo.

  1. Confirma que el OSINT contra el dominio o la IP está en el alcance de recon autorizado.
  2. Consulta primero el dominio y luego cualquier IP que ya hayas resuelto.
  3. Anota registrador, NS y org/netblock; ignora contactos vacíos por privacidad.
  4. No escanees IPs vecinas del mismo CIDR hasta confirmar la propiedad.
whois target.example

ANTES DE USARLA

Qué revisar antes de lanzarla

La org de un netblock no es lo mismo que el cliente — los rangos de cloud e ISP necesitan comprobar la propiedad antes de cualquier escaneo.

Los servidores whois limitan el ritmo; un bucle apretado sobre una lista grande de dominios puede bloquearte y sigue contando como tráfico de recon hacia terceros.

La redacción por privacidad es normal; contactos de abuse vacíos no son un hallazgo por sí solos.

SIGUE EXPLORANDO

Ver toda la fase →