Análise de Domínio com OSINT: Guia Completo para 2026

99% da internet não é indexada por buscadores convencionais (Recorded Future). Mas a infraestrutura que sustenta cada site, registros WHOIS, entradas DNS, certificados SSL e endereços IP, é amplamente pública e pesquisável. Um único domínio pode revelar quem está por trás dele, onde está hospedado, quais subdomínios existem e se faz parte de uma campanha de phishing.

Análise de domínio é uma das disciplinas mais técnicas do OSINT, e também uma das mais úteis. Equipes de cibersegurança usam essas técnicas para mapear superfícies de ataque. Investigadores rastreiam infraestrutura criminosa. E analistas de fraude verificam se um site é legítimo antes de confiar nele. Este guia cobre as ferramentas, técnicas e fluxos que profissionais usam em 2026.

No Espectrosint, construímos módulos de análise de domínio que automatizam consultas WHOIS, DNS e detecção de e-mails descartáveis. A experiência de processar milhares de domínios nos mostrou quais dados realmente importam e quais são ruído.

Principais Conclusões

  • Registros WHOIS, DNS, certificados SSL, IPs e subdomínios são públicos e formam a base da análise de domínio com OSINT.
  • Certificados de Transparência (CT logs) são uma das fontes mais ricas para descoberta de subdomínios ocultos.
  • Domínios de phishing apresentam padrões identificáveis: registro recente, certificado gratuito, typosquatting e IP compartilhado.
  • O custo médio de um vazamento de dados é de US$ 4,44 milhões globalmente (IBM, 2025), e muitos começam com domínios de phishing.

O Que uma Análise de Domínio Pode Revelar?

Com o cibercrime custando US$ 10,5 trilhões globalmente em 2025 (Statista, 2025), a capacidade de analisar domínios suspeitos é uma habilidade de defesa fundamental. Cada domínio na internet gera metadados técnicos que, combinados, constroem um perfil detalhado de quem opera o site e como.

A análise de domínio com OSINT extrai cinco categorias de dados, cada uma revelando uma camada diferente de informação.

Dados Obtidos por Análise de Domínio 5 Camadas WHOIS / Registrante (25%) DNS Records (25%) Certificados SSL (20%) IPs / Hosting (15%) Subdomínios (15%) Fonte: Análise Espectrosint com base em investigações de domínio
As cinco camadas de dados que uma análise de domínio com OSINT pode extrair.

A força da análise de domínio está na correlação. Um registro WHOIS isolado pode não dizer muito. Mas quando você cruza o e-mail do registrante com outros domínios, verifica o histórico DNS e mapeia os subdomínios, o panorama se torna claro. Será que o domínio que você está investigando faz parte de uma rede maior?

Como Funciona o WHOIS e DNS para Investigação?

O protocolo WHOIS existe desde 1982 e continua sendo uma das fontes mais valiosas para investigadores de domínio. Segundo a ICANN, todo domínio registrado deve manter informações de contato acessíveis, embora serviços de privacidade possam ocultar os dados do registrante.

WHOIS: o que você pode extrair

Uma consulta WHOIS retorna: nome do registrante (ou proxy de privacidade), e-mail de contato, registrador utilizado, datas de criação, atualização e expiração, e servidores de nome (NS). No terminal, o comando whois exemplo.com retorna esses dados em segundos.

O valor real do WHOIS aparece quando você consulta o histórico. Serviços como SecurityTrails e DomainTools armazenam snapshots históricos de WHOIS. Se um domínio ativou privacidade em 2025, mas foi registrado em 2020 sem privacidade, os dados do registrante original ainda estão disponíveis nos registros históricos. Essa técnica de "WHOIS History" é uma das mais eficazes em investigações de domínio.

DNS: o mapa da infraestrutura

DNS (Domain Name System) traduz nomes de domínio em endereços IP. Mas para OSINT, cada tipo de registro DNS revela informações diferentes:

Dica técnica: O comando dig exemplo.com ANY retorna todos os registros DNS de um domínio de uma vez. Para um resultado mais legível, use dig exemplo.com A +short para obter apenas o IP. Ferramentas online como DNSDumpster visualizam graficamente toda a infraestrutura DNS.

A combinação WHOIS + DNS já fornece um panorama sólido. Você sabe quem registrou, quando, onde está hospedado, quais serviços de e-mail usa e quem gerencia o DNS. E tudo isso antes de abrir qualquer ferramenta especializada.

Quais São as Ferramentas Essenciais para Análise de Domínio?

Com 91% das organizações planejando aumentar gastos com inteligência em 2026 (Recorded Future, 2025), ferramentas de análise de domínio estão entre os investimentos prioritários. Estas são as que todo investigador deveria conhecer.

WHOIS Lookup

A ferramenta mais básica é o ponto de partida. WHOIS.com, DomainTools WHOIS e o comando nativo whois no terminal consultam o registro do domínio. Para investigações mais profundas, o DomainTools oferece WHOIS History com registros retroativos de anos.

SecurityTrails (histórico DNS)

SecurityTrails é a principal ferramenta para histórico de DNS e WHOIS. A versão gratuita permite consultas limitadas, mas já revela endereços IP históricos, mudanças de servidores de nome e subdomínios associados. O diferencial é ver como a infraestrutura de um domínio mudou ao longo do tempo. Um domínio que trocou de IP 5 vezes em 3 meses levanta questões.

Shodan e Censys (serviços expostos)

Shodan e Censys escaneiam a internet e indexam serviços expostos em endereços IP. A partir do IP obtido via DNS, você pode descobrir quais portas estão abertas, quais serviços rodam (HTTP, SSH, FTP, bancos de dados) e até versões de software. Essa informação é valiosa para avaliar a postura de segurança de um alvo.

crt.sh (certificados SSL)

crt.sh consulta os logs de Certificate Transparency e retorna todos os certificados SSL já emitidos para um domínio. Isso inclui subdomínios que a organização pode não querer que sejam públicos. Uma busca por %.exemplo.com no crt.sh frequentemente revela dezenas de subdomínios não listados em DNS público, incluindo ambientes de staging, APIs internas e painéis administrativos.

Espectrosint (análise automatizada)

O Espectrosint consolida mais de 300 fontes abertas. Para domínios, os módulos automatizados consultam WHOIS, registros DNS, certificados SSL e detectam se o domínio usa e-mails descartáveis. O resultado é um relatório consolidado que evita a necessidade de consultar cada ferramenta separadamente. O plano gratuito inclui análise de domínio.

Fluxo recomendado: Comece com a Espectrosint para o panorama geral. Use crt.sh para descoberta de subdomínios. Aprofunde com SecurityTrails para histórico de mudanças. E finalize com Shodan para mapear serviços expostos no IP. Esse fluxo cobre 95% dos cenários de investigação de domínio.

Como Identificar Domínios de Phishing com OSINT?

O custo médio de um vazamento de dados atingiu US$ 4,44 milhões globalmente e US$ 10,22 milhões nos EUA (IBM, 2025), e phishing continua sendo o vetor de ataque mais comum. Identificar domínios de phishing antes que causem dano é uma aplicação direta de OSINT.

Indicadores de Phishing em Domínios Domínio <30 dias 35% Certificado gratuito 25% Typosquatting 20% IP compartilhado 15% Sem registro MX 5% Fonte: Análise Espectrosint com base em detecção de phishing
Frequência dos indicadores mais comuns em domínios utilizados para campanhas de phishing.

Os cinco indicadores principais que distinguem domínios de phishing de domínios legítimos:

  1. Registro recente (menos de 30 dias): Domínios de phishing são criados para campanhas curtas e descartados rapidamente. Um domínio com menos de um mês de existência que simula uma marca conhecida é altamente suspeito.
  2. Certificado SSL gratuito: Let's Encrypt democratizou o HTTPS, mas também facilitou a vida de atacantes. Um site de phishing com cadeado verde não significa que é seguro. Significa apenas que a comunicação é criptografada. Verifique a CA (Certificate Authority) no certificado.
  3. Typosquatting: Domínios que imitam marcas com alterações sutis: g00gle.com, amaz0n.com.br, bradescco.com. Ferramentas como dnstwist geram automaticamente variações de typosquatting para um domínio alvo, permitindo monitoramento proativo.
  4. IP compartilhado com outros domínios suspeitos: Reverse DNS revela quais outros domínios compartilham o mesmo IP. Se o IP hospeda dezenas de domínios com nomes de marcas diferentes, é provavelmente um servidor de phishing.
  5. Ausência de registro MX: Domínios de phishing frequentemente não configuram servidores de e-mail. Eles existem apenas para hospedar páginas falsas. Um domínio comercial sem MX é anômalo.

A combinação desses indicadores é o que gera confiança na análise. Um domínio recente com certificado gratuito pode ser um startup legítimo. Mas um domínio recente, com certificado gratuito, que imita uma marca conhecida e compartilha IP com outros domínios suspeitos é quase certamente phishing.

Você já verificou se existem domínios de typosquatting imitando sua marca? A maioria das empresas descobre tarde demais que alguém registrou uma variação do seu domínio para enganar clientes.

Análise de Infraestrutura: IP, Hosting e Subdomínios

80-90% da inteligência vem de fontes abertas (PMC/NIH), e a infraestrutura de um domínio é uma das fontes mais ricas. Além do domínio principal, IPs, provedores de hosting e subdomínios revelam a real extensão de uma organização online.

Mapeamento de IP

O endereço IP obtido via registro A do DNS é a chave para a próxima camada. Com o IP, você pode consultar: ASN (Autonomous System Number), que identifica o provedor de rede; geolocalização do datacenter; e todos os outros domínios hospedados no mesmo IP (reverse DNS). Ferramentas como ipinfo.io e bgp.he.net oferecem essas informações gratuitamente.

Identificação de hosting

Saber onde um site está hospedado revela decisões operacionais. AWS, Google Cloud, Cloudflare, Vercel, cada provedor tem características distintas. O header HTTP Server e os registros NS frequentemente denunciam o stack tecnológico. Um site supostamente brasileiro hospedado em um datacenter na Rússia, por exemplo, justifica investigação adicional.

Enumeração de subdomínios

Subdomínios são frequentemente o ponto mais fraco de uma organização. Ambientes de staging esquecidos, APIs sem autenticação, painéis administrativos expostos. As técnicas de enumeração incluem:

Uso defensivo: a enumeração de subdomínios pode revelar páginas de login, ambientes de staging e APIs publicamente acessíveis. A presença de um subdomínio não prova exposição sensível; cada achado precisa ser validado sem tentar contornar controles de acesso.

A análise de infraestrutura completa o ciclo: WHOIS diz quem registrou, DNS diz como está configurado, certificados revelam subdomínios ocultos, e a análise de IP mostra onde tudo roda. Juntas, essas camadas formam uma radiografia completa de qualquer presença online.

Perguntas Frequentes

O que é WHOIS e como usar para investigação?

WHOIS é um protocolo que permite consultar informações de registro de domínios: quem registrou, quando, por quanto tempo e qual registrador foi utilizado. Use ferramentas como DomainTools ou o comando whois no terminal. Dados históricos via SecurityTrails frequentemente revelam informações anteriores a ativação da privacidade.

Consigo descobrir quem registrou um domínio?

Depende. Sem privacidade WHOIS, nome, e-mail e endereço do registrante são públicos. Com privacidade ativa, os dados são substituídos pelo serviço proxy. Porém, consultas ao histórico de WHOIS podem revelar os dados originais. Certificados SSL também podem conter informações do registrante na seção Organization.

O que são certificados de transparência SSL?

Certificate Transparency (CT) é um sistema público de logs onde autoridades certificadoras registram os certificados SSL emitidos. crt.sh permite pesquisar todos os certificados já emitidos para um domínio, revelando subdomínios, datas de emissão e a CA utilizada. É uma das fontes mais ricas para descoberta de subdomínios.

Como identificar domínios usados para phishing?

Indicadores comuns: domínio registrado há menos de 30 dias, uso de typosquatting (ex: g00gle.com), certificado SSL gratuito em site que simula uma marca, IP compartilhado com outros domínios suspeitos e ausência de registros MX. Ferramentas como URLScan.io e PhishTank ajudam na verificação.

A Espectrosint faz análise de domínio automatizada?

Sim. O Espectrosint possui módulos de análise de domínio que consultam WHOIS, registros DNS, certificados SSL e detectam e-mails descartáveis. A busca consolidada reúne dados de múltiplas fontes em um relatório único. O plano gratuito inclui análise de domínio para você testar.

Análise de domínio é legal?

Sim. Consultas WHOIS, verificação de DNS, análise de certificados SSL e enumeração de subdomínios utilizam exclusivamente dados públicos. Essas informações são projetadas para serem acessíveis. O limite está em explorar vulnerabilidades encontradas, acessar sistemas sem autorização ou realizar ataques. Análise passiva é legal; exploração ativa não é.

Conclusão

Todo domínio na internet deixa rastros. Registros WHOIS, entradas DNS, certificados SSL, endereços IP e subdomínios formam uma rede de metadados públicos que, analisados sistematicamente, revelam quem opera um site, como está configurado e se apresenta sinais de atividade maliciosa.

Em 2026, com o cibercrime custando US$ 10,5 trilhões globalmente e phishing como vetor dominante, a capacidade de analisar domínios é uma habilidade de defesa essencial. As ferramentas são acessíveis, os dados são públicos e o processo pode ser aprendido em uma tarde. O que separa uma análise amadora de uma profissional é a disciplina de cruzar múltiplas fontes e documentar cada achado.

Pronto para analisar seu primeiro domínio? Crie uma conta gratuita na Espectrosint e execute uma análise automatizada. Em segundos, você terá WHOIS, DNS, certificados e mais, tudo consolidado em um único relatório.