Cada domínio na Internet é registrado por meio de um registrador – GoDaddy, Namecheap, Google Domains e milhares de outros. Ao registrar um domínio, você fornece informações de contato: seu nome, e-mail, número de telefone, endereço.
WHOIS é o sistema que historicamente tornou a maior parte dessas informações publicamente questionáveis por qualquer pessoa. Digite um domínio em uma pesquisa WHOIS e você poderá descobrir quem o registrou, quando foi registrado, quando expira, quais servidores de nomes ele usa e quem contatar se houver algum problema.
Ou pelo menos era assim que funcionava antes do GDPR mudar tudo.
O que contém um registro WHOIS
Um registro WHOIS completo possui diversas seções:
Informações do domínio:
- Nome de domínio
- Registrador (através de quem o domínio foi adquirido)
- Data de inscrição
- Data de validade
- Data da última atualização
- Status do domínio (ativo, expirado, bloqueado, etc.)
Servidores de nomes:
- Quais servidores DNS são autorizados para este domínio
- Isso informa quem está hospedando o DNS (Cloudflare, AWS Route 53, o próprio DNS do seu registrador, etc.)
Contato do registrante:
- Nome, organização, e-mail, telefone e endereço para correspondência do proprietário do domínio
Contatos administrativos e técnicos:
- Às vezes, separado do registrante — a pessoa que gerencia tecnicamente o domínio versus o proprietário legal
Aqui está um exemplo simplificado do que você veria em uma empresa legítima:
Domain Name: EXAMPLE.COM
Registry Domain ID: 2336799_DOMAIN_COM-VRSN
Registrar: Example Registrar, Inc.
Registrar URL: http://www.example-registrar.com
Updated Date: 2023-08-14T07:00:00Z
Creation Date: 1995-08-14T04:00:00Z
Registry Expiry Date: 2024-08-13T04:00:00Z
Registrar Iana ID: 376
Name Server: A.IANA-SERVERS.NET
Name Server: B.IANA-SERVERS.NET
Registrant Name: Internet Assigned Numbers Authority
Registrant Organization: Internet Assigned Numbers Authority
Registrant Email: noc@iana.org
O que o GDPR fez com o WHOIS
Em 2018, o GDPR entrou em vigor na Europa e alterou fundamentalmente os dados WHOIS. Os registradores agora eram legalmente obrigados a parar de expor informações de contato pessoais de proprietários de domínios individuais (não comerciais).
O resultado: a maioria dos registros WHOIS hoje se parece com isto para a seção de registrantes:
Registrant Name: REDACTED FOR PRIVACY
Registrant Organization: Privacy service provided by Withheld for Privacy ehf
Registrant Email: Please query the RDDS service of the Registrar of Record
Isto se aplica globalmente, não apenas na Europa — porque a maioria dos principais registradores optou por implementar a proteção de privacidade para todos os clientes, em vez de tentar segmentar por jurisdição.
O que ainda é visível após o GDPR:
- O nome do registrador
- Datas de registro, atualização e expiração
- Sinalizadores de status de domínio
- Servidores de nomes
- O contato de abuso do registrador
O que agora está oculto:
- Nome do registrante (para pessoas físicas)
- E-mail, telefone e endereço do registrante (para pessoas físicas)
Os registros comerciais são diferentes — as empresas não são protegidas como pessoas físicas pelo GDPR, portanto, os detalhes do registrante comercial ainda podem aparecer.
Quando os dados WHOIS ainda são reveladores
Mesmo com proteção de privacidade, os registros WHOIS revelam uma quantidade surpreendente.
A data de registro revela idade e credibilidade. Um site de phishing que se faz passar por um banco registrado ontem é uma bandeira vermelha, não importa quão convincente seja o design. Um domínio registado em 1998 é quase certamente uma infra-estrutura legítima. A data de criação nunca fica oculta.
As datas de vencimento são importantes para a devida diligência. O domínio de uma empresa que expira em duas semanas é uma preocupação. Se você estiver prestes a assinar um contrato ou efetuar um pagamento, uma rápida verificação WHOIS do domínio no endereço de e-mail vale 30 segundos.
Servidores de nomes indicam provedor de hospedagem. Mesmo sem detalhes do registrante, os servidores de nomes informam quem está hospedando o DNS. ns1.cloudflare.com significa DNS da Cloudflare. awsdns-xx.com significa AWS Route 53. Isso é útil para denunciar abusos e para compreender a infraestrutura por trás de um domínio.
Contatos de abuso do registrador. Se um domínio estiver sendo usado para spam, phishing ou malware, o e-mail de abuso do registrador estará sempre no registro WHOIS. Este é o lugar certo para denunciá-lo.
Correspondência de padrões entre registros. Se você estiver investigando uma campanha de domínios de phishing, eles geralmente compartilham características — registrados no mesmo registrador, mesmos servidores de nomes, datas de registro agrupadas. Os dados WHOIS (mesmo redigidos) podem revelar esses padrões.
Como fazer uma pesquisa WHOIS
O método mais fácil: use o Ferramenta WHOIS e digite qualquer domínio ou endereço IP.
Se preferir a linha de comando:
whois example.com
No Windows (se o comando whois não estiver integrado, obtenha-o na Sysinternals):
whois.exe example.com
Para endereços IP, o WHOIS funciona de maneira diferente — ele consulta o registro regional da Internet (ARIN para a América do Norte, RIPE para a Europa, APNIC para a Ásia-Pacífico) para obter informações sobre quem possui o bloco IP.
whois 8.8.8.8
Isso retorna a organização que detém esse intervalo de IP — neste caso, Google LLC.
WHOIS para endereços IP vs. domínios
Vale a pena entender que o WHOIS de domínio e o WHOIS de IP são sistemas separados gerenciados por organizações diferentes.
Domínio WHOIS é gerenciado pela ICANN e acessado por meio de registradores. Cada registrador mantém seu próprio servidor WHOIS para os domínios que gerencia.
IP WHOIS é gerenciado por Registros Regionais de Internet:
- ARIN — América do Norte
- RIPE NCC — Europa, Oriente Médio, Ásia Central
- APNIC — Ásia-Pacífico
- LACNIC — América Latina e Caribe
- AFRINIC — África
Ao procurar um IP, você está consultando qualquer registro que contenha esse bloco de IP. As informações retornadas incluem a organização que detém o bloqueio, o contato de abuso e, às vezes, dados de atribuição mais granulares.
RDAP: a substituição moderna
WHOIS é um protocolo da década de 1980 executado na porta 43 — não criptografado, formatado de forma inconsistente e cada vez mais obsoleto. Seu substituto moderno é o RDAP (Registration Data Access Protocol), que:
- Usa HTTPS (criptografado)
- Retorna JSON estruturado em vez de texto de formato livre
- Suporta autenticação para acesso a dados não editados (para aplicação da lei, etc.)
- Possui formato padronizado em todos os registros
A maioria das ferramentas WHOIS (incluindo a nossa) consulta WHOIS e RDAP quando disponíveis e retorna a que fornecer mais dados. Se você estiver construindo algo programaticamente, o RDAP é a API certa para usar.
Endpoint RDAP da ICANN para domínios: https://rdap.org/domain/example.com RDAP do ARIN para IPs: https://rdap.arin.net/registry/ip/8.8.8.8
Casos de uso prático
Due diligence de domínio antes de uma transação. Antes de pagar alguém por um domínio, serviço ou produto, verifique o domínio no e-mail. A data de registro corresponde à data em que afirmam que a empresa foi fundada? Eles estão usando um registrador de queimador? Os servidores de nomes parecem legítimos?
Investigar spam ou phishing. Encontre o contato de abuso do registrador e faça uma denúncia. A maioria dos registradores toma medidas em domínios de phishing dentro de 24 a 48 horas após uma denúncia de abuso confiável.
Pesquisando um concorrente ou contato. Se você está tentando entender quem está por trás de uma empresa, os dados WHOIS (especialmente para domínios mais antigos ou mal mantidos) podem revelar nomes de organizações, contatos ou domínios relacionados.
Verificando a expiração do seu próprio domínio. Problema embaraçosamente comum: os domínios expiram porque o proprietário se esqueceu de renová-los. Uma pesquisa WHOIS em seu próprio domínio leva dois segundos e informa exatamente quando ele expira e se a renovação automática está configurada no registrador.
Verificando a configuração do DNS. Os servidores de nomes em um registro WHOIS devem corresponder ao que você espera. Se você acabou de apontar um domínio para um novo provedor de DNS e nada está funcionando, verifique o WHOIS para confirmar se a atualização do servidor de nomes foi propagada no nível do registro.
O que o WHOIS não pode lhe dizer
Para evitar o uso indevido de dados WHOIS, vale a pena deixar claro seus limites:
- As informações do registrante podem estar erradas. As pessoas colocam informações falsas ao registrar domínios o tempo todo. Historicamente, isso era uma violação dos termos do registrador, mas a aplicação era mínima.
- O proprietário listado pode não ser o operador real. Serviços de estacionamento, revendedores e corretores geralmente aparecem como registrantes de domínios que não usam ativamente.
- WHOIS protegido por privacidade não significa anônimo. O registrador ainda possui os dados reais do registrante. A aplicação da lei pode intimar isso. Os registradores fornecem-no em resposta a solicitações legais legítimas.
- IP WHOIS não informa quem está usando um IP no momento. Informa quem possui o bloco IP. Esse bloco pode ser um ISP, e o usuário real por trás de um IP específico na rede desse ISP requer uma intimação ao ISP.
O resultado final
WHOIS não é o diretório abrangente de antes — o GDPR redigiu muitas informações de identificação pessoal de proprietários de domínios individuais. Mas mesmo redigido, um registro WHOIS fornece datas de registro, servidores de nomes, identidade do registrador e contatos de abuso — que muitas vezes é exatamente o que você precisa para pesquisas de segurança, due diligence de domínio e relatórios de abuso.
Execute uma pesquisa em qualquer domínio ou IP com o Ferramenta WHOIS. Demora cerca de três segundos e pode fornecer mais informações sobre o histórico de um domínio do que a maioria das outras fontes de informação na web.