提供关于域名/IP的当前和历史所有权信息。识别域名、注册者、注册商和DNS服务器之间的所有联系。
网上有许多免费或几乎免费的OSINT(开源情报)工具 —— ChatGPT/Deepseek 可以列出一长串。但正如常见的情况一样,有些工具实际上并不存在,有些早已无法使用,还有一些数据质量很低。
在本文中,我们收集了若干款在各种数字研究和信息收集方面表现相当出色的OSINT工具,并根据其主要应用场景进行了分类。这些工具对于网络犯罪调查、威胁狩猎、进攻性网络安全演练等各项任务都大有裨益。
请注意,本列表中的工具主要用于调查和绘制互联网基础设施图谱,以及处理入侵指标(IoCs),例如网络和主机痕迹、域名、IP地址和哈希值。若需调查个人、实体及其网络活动,我们建议您参考Bellingcat的OSINT工具包,尽管下文提到的部分工具也能在此方面提供帮助。
OSINT 工具箱
1. Maltego
Maltego是一款多功能 OSINT 枢纽引擎,也是用于关系映射的可视化调查平台,被执法机构和网络安全调查人员广泛使用。它以“实体”(如个人、组织、域名或 IP 地址)为对象,利用“转换”功能收集相关信息,并将其以交互式图表的形式呈现出来。

Maltego的主要功能包括:
- “转换”——从开放数据源和 API 中提取数据的自动化搜索查询。
- 各种实体或数据点,可以相互关联和分析。
- 交互式图形中的可视化关联分析,免费账户的每次“转换”最多显示24个结果。
- 预配置的转换集合,称为“machines”(机器),用于自动化常见的调查流程。
- 预建的连接器,支持与100多个数据源集成,免费账户访问受限。
Maltego 并非完全免费,但提供一个称为 Basic 的免费等级,包含核心功能和每月几百个积分,方便用户偶尔进行小规模的开源情报(OSINT)调查。
Maltego 能用来做什么?
- 网络犯罪调查: 利用自动化转换功能,将 已知的电子邮件地址与相关域名、社交媒体个人资料及网络基础设施建立关联 。
- 威胁行为者溯源:揭示 看似毫无关联的域名、IP地址和注册人信息之间的关联。
- 企业尽职调查: 在背景调查过程中,发现 商业实体、高管和网络资产之间的隐性关联,从而识别空壳公司或可疑关联关系。
2. SpiderFoot
SpiderFoot是一款用于威胁情报和攻击面映射的 OSINT 自动化工具。您可以从 200 多个数据源(部分为公开数据,部分为付费数据)中收集并关联有关目标的信息,这些目标包括域名、子域名、IP 地址、个人或公司名称、电子邮件地址、子网、比特币地址、社交媒体平台账户以及用户名等。

SpiderFoot的主要功能:
- 超过200个模块或集成,这些模块有些不需要API密钥,有些提供免费使用额度。
- 同时支持基于网页的图形用户界面(GUI)和命令行界面(CLI)。
- 有模块可以搜索Tor网络(暗网),查找目标的相关信息。
SpiderFoot 在 GitHub 上可免费获取。或者说,那里有一个版本已经三年没有更新了,还有二十多个待处理的拉取请求和上百个待分类的问题。这可能与 SpiderFoot 于 2022 年被 Intel 471 收购有关。 交易条款虽未披露,但看来自那以后,该项目的开源部分已被搁置。不过,截至本文撰写之时,似乎有一个分叉项目仍在积极维护中。
SpiderFoot 能做什么?
- 攻击面映射:自动 枚举与目标组织相关的子域名、公开的电子邮件地址、开放端口以及泄露的凭据。
- 网络钓鱼调查:发现 疑似网络钓鱼活动背后的相关基础设施,包括关联域名、托管服务提供商以及威胁情报匹配结果。
- 暗网监控: 在暗网论坛和交易平台上检测 目标域名或电子邮件地址的相关提及。
3. OSINT 框架
OSINT Framework的开发旨在帮助用户查找免费的 OSINT 工具、公开来源和资源,尽管某些数据源可能仍需注册,或需付费才能获取更多数据。它并非严格意义上允许用户围绕某个数据点进行扩展分析的工具箱,而更像是一个资源目录,用户可以通过它查找有关目标数据点的更多信息。

OSINT Framework主要功能:
- 结构清晰,工具列表以树状结构呈现,按照你已有的信息类型进行分类,方便你基于现有数据点进一步查找相关资源。
- 以免费或开源工具为优先推荐。
- 由 OSINT 社区共同维护,因此资源列表通常是最新的。
OSINT Framework 完全免费且开源,源代码在 GitHub 上以 MIT 许可证发布。目前该项目仍在积极维护,最近的一次拉取请求合并是在不到一个月前
警告:Reddit用户 反映,他们在尝试使用OSINT Framework中列出的某些工具时,被引导至了恶意网站。虽然这很可能并非Framework维护者的过错,且这是所有大型免费工具目录普遍存在的问题,但我们建议您在使用时务必谨慎。
OSINT Framework 能做什么?
- 调查起点: 针对特定数据类型(例如电子邮件地址、用户名、IP 地址或电话号码)寻找 合适的工具。
- 工具发现:查找 适用于较不常见调查类型的免费资源,例如加密货币追踪、暗网调查或车辆识别。
4.Domain Research Suite
Domain Research Suite 由 WhoisXML API 推出的域名研究套件是一款基于 Web 的调查平台,为网络调查人员和安全分析师提供了一个集域名分析及当前或历史域名事件于一体的集中式“十合一”工具包。它允许用户从单个数据点(例如注册人的电子邮件地址、IP 地址或品牌名称)切入,从而调查域名、发现相关资产并追踪威胁行为者。

Domain Research Suite 以下专用工具:
| 搜索工具 | 监测工具 |
| Reverse WHOIS Search WHOIS History Search WHOIS查询 Reverse DNS Search Domain Availability Check 域名及子域名发现 域名信息查询 | Domain Monitor Registrant Monitor Brand Monitor |
该平台的主要功能包括:
- 通过专用工具访问数十亿条记录,从而在看似毫无关联的领域之间建立联系。
- 可访问历史 WHOIS 记录,这些记录可能披露隐私处理前的所有权信息及其他详细信息,从而帮助调查人员在数据可获取的情况下,构建更完整的域名注册时间线。
- 能够跟踪域名注册变更,并在出现拼写劫持、品牌侵权或基础设施更新时接收自动提醒。
- 一个用户友好的界面,让调查人员能够轻松整理调查结果并下载全面的报告。
虽然Domain Research Suite 商业Domain Research Suite 新用户可以注册免费账户以获得免费积分,从而无需付费即可测试该平台并进行初步的公开情报(OSINT)调查。
使用Domain Research Suite”可以做什么?
- 网络钓鱼调查: 从可疑的注册人电子邮件地址切入 ,查明同一攻击者注册的所有域名。
- 拼写劫持检测:发现 newly registered domains 模仿品牌名称newly registered domains ,并设置警报,以便在这些新出现的仿冒域名注册后数小时内及时发现。
- 攻击者画像分析:追溯 历史WHOIS记录,以重建威胁行为者的域名注册活动时间线,包括在可获取的情况下,那些可能早于《通用数据保护条例》(GDPR)时代隐私信息遮蔽处理的历史细节。
5. Jake AI
Jake AI是 WhoisXML API 推出的基于云服务器的域名情报人工智能助手,其运作方式与前述 MCP 服务器类似,无需安装任何软件——它基于网页的图形用户界面,并在后台运行大型语言模型和 MCP 服务器。
用户只需API密钥,即可开始使用Jake AI进行公开情报调查、外部攻击面发现、威胁基础设施映射等操作。

Jake AI 连接了 17 种不同的 API,并具备以下主要功能:
- 它能够整合多个API,并解答复杂问题。
- Jake AI支持批量查询功能,可同时查询多达10个IP地址或域名。
- 安装仅需简单的三步:点击此处申请访问权限,登录账户,输入您的API密钥(现有WhoisXML API客户可直接使用现有密钥,新用户注册即可获取免费API额度)!
- 为用户提供17种WhoisXML API工具,以及数十亿条WHOIS、IP、DNS和威胁情报数据点。
WhoisXML API 还提供了一个MCP 服务器,可将您选择的大语言模型(LLM)连接到 API 上——如果您更倾向于使用 Claude、ChatGPT 或其他平台,而非 Jake AI 的内置模型。
Jake AI 能做什么?
- 威胁基础设施映射:通过提出 自然语言问题,对 WHOIS、DNS 和威胁情报数据库中的数据进行关联分析。
- 批量 IoC 调查: 在一个工作流中调查 多个 IP 地址或域名,从而加快事件响应过程中的初步筛查速度。
- 引导式OSINT工作流:利用 AI助手执行复杂的多步骤调查,无需手动在17个不同的API之间切换。
搜索引擎类
1. Ahmia.fi
Ahmia.fi是一款专为索引和搜索 Tor 网络上的隐藏服务而设计的搜索引擎。它使调查人员无需手动浏览 Tor 网络,即可查找暗网内容和 .onion 网站。

主要功能:
- 专注于暗网内容,但可以通过普通网页浏览器访问,无需使用 Tor 浏览器。
- 提供时间过滤功能,可将搜索结果限定在过去一天、一周或一个月内新增的条目。
- 会过滤掉可能涉及非法内容的结果。
Ahmia.fi 完全免费使用,且项目已在 GitHub 上开源,采用 BSD-3-Clause 许可证,欢迎有兴趣的人参与贡献。
Ahmia.fi 能做什么?
- 暗网监控: 无需手动浏览Tor网络,即可搜索 .onion网站中提及的关键词、电子邮件地址或品牌名称。
- 暗网探索: 通过关键词查找 已被收录的 .onion 网站,而无需仅依赖人工整理的 .onion 目录。
2.情报X
Intelligence X专注于在常规搜索引擎通常不会收录的区域搜索在线信息,例如暗网、文档共享平台、WHOIS 数据库以及公开泄露的数据源,以查找电子邮件地址、域名、URL、IP 地址、CIDR、比特币地址、IPFS 哈希值以及许多其他数据点。

主要功能:
- 相较于其他搜索引擎,覆盖范围更广,能够搜索多个来源的数据。
- 不仅检索当前数据,还存档并可访问历史数据。
- 支持多种类型的输入数据,如电子邮件、域名、IP 地址、比特币地址等。
- 提供高级搜索过滤功能,可按时间、媒体类型、特定国家、特定顶级域名(TLD)等条件筛选结果。
虽然是商业产品,但提供多达四种免费的使用等级。虽然这些免费版本功能相较付费版有所限制,但对于一般使用需求仍然足够。
Intelligence X 能做什么?
- 数据泄露研究:搜索 过去数据泄露事件及公开的数据泄露数据集中曝光的电子邮件地址或域名,以评估贵组织的敏感信息是否已在网络上流传。
- 暗网情报:查找 来自暗网论坛、粘贴网站和文档共享平台的存档或已收录内容,这些内容通常不会被常规搜索引擎收录。
- 金融犯罪调查:查询 比特币地址,以查找多个来源和历史档案中的相关提及信息。
3. Shodan
Shodan 是一个专门用于搜索互联网连接设备的搜索引擎,可以用于扫描 IP 地址,发现暴露的服务、工业控制系统、网络摄像头以及其他联网设备。

Shodan的主要功能:
- 以设备为核心进行搜索,与以网站为中心的传统搜索引擎不同。
- 显示服务横幅(即运行中的软件或硬件的元数据),通常包含版本号、漏洞信息和配置错误等关键细节。
- 支持基于地理位置、元数据、主机名、ISP、操作系统等多种参数进行筛选搜索。
虽然 Shodan 是商业化产品,并不提供完整的免费套餐,但用户无需登录即可进行基础搜索。
初段能做什么?
- 暴露资产发现:识别 组织IP地址范围内面向互联网的服务中,那些运行过时软件版本或存在不应对外开放的开放端口的服务。
- 威胁狩猎:搜索 与已知威胁行为者基础设施配置特征相匹配的IP地址或服务,利用Banner数据和元数据来识别恶意主机。
4. Censys 搜索
Censys Search Engine的搜索引擎支持扫描证书和主机(如 IP 地址、域名或协议),有助于识别 Web 服务器、数据库以及其他面向互联网的系统中的配置错误。

主要功能:
- 提供详细的 SSL/TLS 证书信息,但若想查看历史变更、WHOIS 信息以及关联域名等内容,则需注册账户。
- 能识别开放端口上运行的软件、版本和协议。
- 扫描范围广泛深入,覆盖整个 IPv4 空间,常常能发现与其他扫描器不同的一批暴露服务和设备。
Censys Search 是一款商业产品,但允许用户在无需注册的情况下进行部分基础搜索,并在免费计划中提供更多信息。
Censys Search 能做什么?
- 证书关联分析:查找 所有共享特定 SSL/TLS 证书的域名,以识别与其相关的其他基础设施,从而在威胁行为者归因方面获得更多线索。
- 配置错误检测: 在攻击者利用这些漏洞之前,识别 整个IPv4地址空间内暴露的数据库、处于开放状态的Redis或Elasticsearch实例,以及配置错误的Web服务器。
基础设施分析工具
1. BuiltWith
BuiltWith是一款网站分析工具,用于识别构建和运行任意网站的所用技术。它能揭示从内容管理系统(CMS)和电子商务平台,到分析工具、主机服务商和广告网络等所有信息。

主要功能:
- 一个收录了超过117,000项网络技术的数据库。
- 跟踪网站上技术的历史使用情况。
- 与多家第三方供应商集成,尽管大多数集成主要集中在销售和营销领域。
BuiltWith 是一款商业工具,但对单个网站的查询是免费的,且无需注册。付费套餐则允许用户获取使用某种特定技术构建的网站列表。
BuiltWith 能做什么?
- 钓鱼网站分析:识别 可疑钓鱼网站所使用的内容管理系统(CMS)、托管服务商、内容分发网络(CDN)、分析标签、跟踪脚本、JavaScript 库及其他技术。分析师可将该技术栈与合法基础设施进行对比,找出可复用的特征指纹,并将相关可疑网站进行聚类,以便进一步调查。
- 竞争情报: 全面分析 竞争对手的技术栈,包括其内容分发网络(CDN)、电子商务平台和分析工具,为基础设施规划或市场调研提供依据。
2. Netcraft网站报告
Netcraft的网站报告(Site Report)提供了针对任意网站的详尽安全与技术概览,依托 Netcraft 的互联网数据挖掘和网络犯罪监测能力。该报告让调查人员能够查看该网站的托管信息、网站流行度、网络详情,以及多种与安全相关的配置,包括 SSL/TLS、SPF 和 DMARC 记录。

主要功能:
- 网站报告涵盖关键安全内容,如 SSL/TLS 证书详情、HTTP 安全头(例如 X-Frame-Options、内容安全策略 CSP)及电子邮件身份验证记录(SPF、DMARC)。
- 报告提供网站托管情况、网站年龄和声誉等背景信息,有助于判断是否存在钓鱼或恶意意图。
- 跟踪网站托管提供商、IP 地址和域名服务器的变更历史。
- 报告页面设有便捷的可疑网站举报入口。
Netcraft 的网站报告完全免费,同时还提供付费产品,帮助用户查找类似网站。
Netcraft 的网站报告能帮您做什么?
- 钓鱼验证:检查 可疑域名的托管服务商、IP/网络信息、网站技术、追踪器以及历史基础设施信号,以评估该网站是否为新创建或可疑网站,是否冒充合法品牌。
- 安全配置审查: 作为安全审计或供应商评估的一部分,检查 网站的 SSL 证书详细信息、HTTP 安全标头、SPF 和 DMARC。
3. urlscan.io
urlscan.io是一个网页扫描与分析平台,调查人员可以通过该平台提交 URL,并检查网站在类浏览器环境中加载时的行为表现。该平台会显示页面加载过程中涉及的基础设施,包括最终域名、IP 地址、自治系统编号(ASN)、国家、PTR 记录、服务器头、重定向、TLS 详细信息、请求的资源、访问过的域名/IP 地址、哈希值、截图以及 DOM 数据。

urlscan.io 的主要功能包括:
- 公开、未列出或私有扫描。
- 搜索功能,允许用户根据域名、IP 地址、ASN、哈希值及其他属性,对现有扫描结果执行搜索查询。
- 用于提交 URL、获取扫描结果以及搜索现有扫描数据的 API 访问功能。
urlscan.io 提供免费的网页扫描和 API 访问服务,但设有使用限制。付费套餐不仅提高了使用限额,还增加了威胁狩猎、监控、钓鱼攻击数据源、相似度搜索以及高级搜索等功能。
urlscan.io 能做什么?
- 钓鱼网址分析:提交 可疑的钓鱼链接,查看其在加载时所联系的每个域名、IP地址和资源。
- 恶意软件传播链映射:识别 恶意页面加载的 JavaScript 重定向、外部脚本和资源,从而绘制恶意软件分发活动背后的完整传播链。
威胁情报工具
1.LevelBlue 的开放威胁信息交换平台(OTX)
OTX(前身为AlienVault旗下的OTX,现隶属于AT&T的网络安全部门LevelBlue)是一个免费的、由社区驱动的威胁情报共享平台,安全专业人员可在该平台上协作,共享有关最新安全威胁的信息。您可以在这里查阅有关入侵指标(IoCs)、恶意软件家族和攻击者的信息,还可以按行业浏览威胁情报。

主要功能:
- 威胁情报以“脉冲”(Pulses)的形式组织,脉冲是经过整理的攻击指标(IoCs)列表,包含特定威胁的摘要、影响及其针对的软件。
- 通过 API,用户可以将共享的 IoCs 自动集成到自己的安全基础设施中(如 SIEM、 防火墙等)。
- 支持多种类型的攻击指标,包括 IP 地址、域名、网址、文件哈希(MD5、SHA-1、SHA-256)和电子邮件地址。
与许多商业威胁情报源不同,OTX 提供免费且开放的实时威胁数据访问。
AlienVault OTX 能做什么?
- IoC 丰富:查询 可疑的 IP 地址、域名或文件哈希值,以发现由全球安全社区提供的相关威胁情报、恶意软件家族和攻击活动。
- 事件响应:将 针对 OTX 的入侵事件中发现的 IoC与 脉冲数据进行交叉比对 ,以立即获取事件背景、归因线索及受影响系统。
- 威胁情报源集成:使用 OTX API 将经过筛选的 IoC 列表直接导入 SIEM、防火墙或 EDR 平台,以实现自动检测和拦截。
2. WhoisXML API’s 威胁情报 API
该 Threat Intelligence API 允许调查人员查找有关任何域名、URL、IP 地址、CIDR 地址或哈希值的网络安全情报和威胁信息。该 API 还支持通配符查询,使您能够查看是否有任何指标(IoC)使用了该搜索词。

主要功能:
- 无缝集成,查询响应采用标准化的 XML 和 JSON 格式返回。
- 多种数据来源,包括蜜罐、服务器日志、开源情报(OSINT)数据源以及ISP滥用报告。
- 覆盖多种威胁类型,包括网络攻击、僵尸网络使用、指挥控制(C&C)、恶意软件、网络钓鱼、垃圾邮件、Tor 使用以及可疑活动。
- 支持多种IoC类型,如域名、URL、IP地址、CIDR和哈希。
与大多数 WhoisXML API 工具类似,威胁情报API并非完全免费,但提供一定的每月免费额度,用户可以利用该额度进行试用(足以支持小规模调查)。
Threat Intelligence API 能做什么?
- IoC 验证: 在针对安全警报采取行动之前,先验证 该域名、IP 地址或文件哈希值是否在多个威胁情报源中被标记,从而减少误报。
- 钓鱼攻击检测:将 从可疑电子邮件中提取的域名和URL通过API进行检测 ,以检查是否存在已知的钓鱼攻击基础设施。
- 僵尸网络C2识别:调查IP地址是否与已知的僵尸网络指挥与控制(C2)活动、垃圾邮件发送或Tor出口节点使用存在关联。
3. VirusTotal
VirusTotal是一项免费的在线服务,可以针对可疑文件、URL、域名和IP地址,利用超过70个杀毒软件扫描器和威胁情报黑名单服务进行分析。用户只需扫描可疑资源,即可查看是否有任何威胁引擎报告其为恶意。

主要功能:
- 允许注册用户对指标发表评论,分享有价值的上下文信息,丰富其他用户的分析,有助于识别误报或漏报。
- 关系图功能使用户能够可视化文件、URL、域名和IP地址之间的关联。
- 除了威胁检测,VirusTotal还提供WHOIS注册数据和谷歌搜索结果。
VirusTotal 提供免费的基础网页分析服务,甚至还提供免费的 API 访问权限,但存在一些严重的限制。此外,它还提供高级/企业级功能,例如大容量数据增强和基于 YARA 的威胁狩猎。
VirusTotal 能做什么?
- 恶意软件文件分析:上传 可疑可执行文件,使其同时接受多个杀毒引擎的扫描,并在不本地执行该文件的情况下,为其补充检测名称、文件元数据、已知恶意软件家族标签、静态指标以及行为观察结果。
- URL 和域名的信誉: 在点击链接或允许其通过网络过滤器之前,请先检查 该 URL 或域名是否被威胁情报服务列入黑名单。
- 关系映射:利用 VirusTotal 的图功能,追踪恶意软件样本、相关域名和 IP 地址之间的关联。
4. GreyNoise
GreyNoise是一个威胁情报平台,可帮助分析师判断某个 IP 地址是否参与了全网扫描、漏洞利用、僵尸网络活动,或是其他常影响面向互联网系统的干扰活动。其免费的社区版允许用户进行 IP 查询,以查看该地址是否被观察到正在扫描互联网,或是否出现在 GreyNoise 的已知商业服务数据集中。

GreyNoise 的主要功能包括:
- IP分类标签,例如“良性”、“恶意”或“未知”,具体取决于可用上下文。
- 基础设施背景信息,包括组织、ASN、国家、地区、城市、域名、运营商、数据中心、反向DNS(rDNS)以及(如有)反向DNS父域名。
- “趋势”、“今日”、“标签”和“分析”栏目,用于了解更广泛的互联网扫描、攻击活动及数字安全风险。
GreyNoise 是一款商业产品,但它为基本的 IP 查询提供了免费的社区版。免费/社区版的使用受到限制,而付费套餐则提供更广泛的访问权限、更大的查询量、更深入的背景信息、集成功能、数据源以及额外的调查功能。
GreyNoise 能做什么?
- 警报分级:确定 触发安全警报的 IP 地址是否属于常规互联网背景扫描的一部分,从而帮助分析师快速区分随机噪声与针对性攻击。
- 威胁狩猎:识别 正在积极利用已知漏洞或扫描特定服务的IP地址。
域名情报工具
1. WhoisXML API 的 WHOIS 历史记录
WhoisXML API’s WHOIS 历史 功能提供了数十亿条域名的历史WHOIS记录,方便调查人员追踪域名所有权变更、注册详情和联系方式的历史变化。

主要功能:
- 多种数据访问方式,包括通过API, 网页版的查询工具,以及完整版的数据库访问。
- 对于较早的网站,该工具可访问GDPR实施前的WHOIS记录,这些记录中通常未被大规模屏蔽的注册人信息,有助于用户查找网站所有者的联系方式。
- 数据库每日更新,确保包含最新的记录。
- 由于采用标准化的JSON和XML输出格式,便于集成到各类工作流程中。
WHOIS History 是一款商业产品,但注册后可获得 500 个免费 API 积分。
WHOIS历史记录有什么用?
- 域名归属查询:检索 《通用数据保护条例》(GDPR)实施前隐私信息被遮蔽前的历史注册人联系信息,以确定该域名的原始注册人。
- 威胁行为者追踪:监控 域名注册历史中的所有权变更情况,以发现该域名何时被转手给已知的恶意行为者,或是在过期后被重新注册。
- 欺诈调查:追踪 欺诈网站的完整注册时间线,以建立按时间顺序排列的攻击者画像,并将该域名与相关资产关联起来。
2. WhoisXML API DNS 历史
WhoisXML API的DNS历史记录产品包括DNS大事记API(基于网页的 查询工具)以及 DNS 数据库下载,可支持调查人员执行正向和反向历史DNS查询。用户可利用正向查询获取特定域名的历史DNS配置记录,包括IP地址、域名服务器、邮件服务器及其他DNS记录的变更(部分记录类型仅在数据库下载选项中提供)。反向DNS查询则针对特定IP地址返回所有关联的完全合格域名列表。

DNS 大事记主要功能包括:
- 提供数千亿条历史 DNS 记录的访问权限。
- 按时间顺序详细展示域名的 DNS 活动时间线。
- 汇集被动 DNS 数据,这些数据来自全球传感器,记录了 DNS 解析的历史变化。
- 类似于 WHOIS 历史,WhoisXML API 提供灵活的 DNS 历史访问方式,可通过 API 集成或数据库下载使用。
与其他 WhoisXML API 工具一样,DNS大事记属于商业产品,但注册后可获得500个免费API调用查询的积分额度,可用于网页查询和API访问。
DNS 历史记录有什么用?
- IP 到域名 关联分析:查找 历史上曾解析到可疑IP地址的所有域名,以识别共同托管的基础设施,并发现与同一运营者相关的其他资产。
- 威胁基础设施时间线:还原 威胁行为者域名DNS配置随时间的变化过程,包括IP地址的中转、域名服务器和邮件服务器的变更,从而追踪其活动轨迹。
- C2追踪:利用 历史DNS记录,绘制恶意软件攻击活动背后完整的C2基础设施图谱,追踪域名和IP地址是如何轮换以逃避检测的。
3. WhoisXML API’s IP 地理定位 API
IP Geolocation API也是 WhoisXML API 的一款产品,它为任意 IPv4 或 IPv6 地址添加地理和网络上下文信息,包括所属国家、地区、城市、邮政编码、精确坐标和时区。同时,它还揭示该 IP 地址对应的互联网服务提供商(ISP)、自治系统(AS)详情以及相关联的域名信息。

其主要特点包括:
- 对 IPv4 和 IPv6 地址的覆盖率高达99.5%,涵盖全球数十万个独特地点。
- 提供非常具体的位置信息,包括纬度、经度和邮政编码,不仅限于国家或城市。
- 支持最多返回与目标 IP 地址关联的五个域名。
注册后,您将自动获得一个免费订阅套餐,查询次数上限为1,000次。
IP Geolocation API位置API能做什么?
- 欺诈检测:将 用户声称的位置与其IP地址所对应的预估国家、地区和城市进行比对 ,以标记账户被劫持的尝试或来自异常位置的交易。
- 警报丰富: 为SIEM警报或服务器日志中发现的可疑IP地址添加 地理位置、互联网服务提供商(ISP)和自治系统(AS)等背景信息。
- 访问日志分析:通过将位置和网络数据与Web服务器日志中的海量IP地址进行关联,识别各种模式,例如来自异常地区或ASN的流量激增。
4. OWASP Amass
OWASP Amass是一个开源的攻击面映射和外部资产发现框架。它帮助调查人员利用开源情报收集和侦察技术,发现域名、子域名、相关基础设施以及其他关联资产。

Amass 的主要功能包括:
- 跨域及相关基础设施的自动化外部资产发现。
- 利用OSINT来源以及(若已配置)主动侦察技术进行子域枚举。
- 网络映射有助于揭示已发现资产之间的关系。
- 一个资产数据库和开放式资产模型,旨在存储调查结果并支持长期攻击面的追踪。
- 可通过源代码编译、Homebrew、Docker 或 Docker Compose 进行灵活部署。
Amass 是免费的开源软件。OWASP Amass 项目根据 Apache 2.0 许可证免费提供使用。
Amass 能做什么?
- 子域名枚举: 作为渗透测试或外部攻击面评估的一部分,发现 目标域名的所有子域名。
- 资产清点:对组织拥有的所有面向互联网的基础设施进行全面盘点。
- 威胁研究: 利用开源情报技术,以已知指标为切入点,识别 与已知威胁行为者基础设施相关的其他域名和IP地址范围。
5. Archive.today
Archive.today(可通过archive.is、archive.ph 及其他若干域名别名访问)是一项网络存档服务,允许用户捕获和检索网页快照。在 OSINT 调查中,该服务有助于保存那些在调查过程中可能发生变化、消失或无法访问的网页。此外,它还可用于查看先前保存的快照。

Archive.today 的主要功能包括:
- 支持多种搜索方式——按主机名、精确 URL、URL 前缀或通配符子域名(*.medium.com)进行搜索。
- 存档记录的短链接,可在报告或调查笔记中分享。
- 带有时间戳的最旧和最新快照预览。
Archive.today 可免费使用。
警告:2026年1月,发现archive.today在其页面中嵌入了代码,利用访问者的浏览器对一个第三方博客发动了分布式拒绝服务(DDoS)攻击。 此外,该服务还被发现篡改了以往的存档快照。因此,维基百科于2026年2月禁止将archive.today作为参考来源。在将archive.today的快照作为证据使用时请务必谨慎,因为其完整性无法得到保证。
Archive.today 能做什么?
- 证据保全: 对在调查过程中可能被修改或删除的网页,捕获 带有时间戳的快照。
- 历史对比:检索 网站的早期快照,以识别内容、所有权声明或页面结构中的变化,这些变化可能表明该域名已被转用于恶意活动。
总结
开源情报(OSINT)工具是任何调查人员工具箱中不可或缺的一部分——无论您从事的是网络安全、执法、数字取证、数字研究、威胁狩猎,还是仅仅出于兴趣扮演“准FBI探员”的角色。虽然网上不乏OSINT工具,但要找到那些可靠、定期更新且真正实用的工具,却并非易事。 正因如此,我们整理的这份清单重点收录了那些切实有效且能带来价值的工具,无论你是追踪域名所有权、分析基础设施、绘制威胁数据图谱,还是扫描深网。
其中许多工具都提供功能相当丰富的免费版本,足以支持小规模调查。将这些工具结合使用,有助于更清晰地了解网络安全威胁、可疑基础设施和数字足迹——而无需购买昂贵的软件许可证。一如既往,请务必验证调查结果、遵守隐私法律,并负责任地使用公开情报(OSINT)。
更新日志
2026年6月:
- 已添加:GreyNoise、Archive.today、Amass、urlscan.io、Domain Research Suite
- 更新:工具说明
- 已移除:WhoisXML API 的子域名发现功能、WhoisXML API 的 MCP 服务器
2025年7月:
- 首次出版