Como descobrir subdomínios de um domínio
Aprenda métodos passivos e de baixo impacto para descobrir subdomínios usando Certificate Transparency e DNS, e saiba como validar o que ainda está ativo.
DESCOBRIR SUBDOMÍNIOS →Descoberta passiva reduz impacto
Antes de brute force, use fontes públicas que já conhecem nomes relacionados ao domínio. Isso reduz tráfego contra o alvo e costuma revelar ativos antigos, ambientes de teste e nomes que foram publicados em certificados.
Certificate Transparency é uma fonte valiosa
Certificados TLS emitidos por CAs públicas são registrados em logs de Certificate Transparency. Os campos SAN podem expor nomes como vpn.example.com, api.example.com e mail.example.com. A ferramenta Certificate Surface consolida esses nomes sem conectar aos hosts.
CT é histórico. Um nome encontrado pode ter sido removido, alterado ou nunca ter sido publicamente acessível.
Valide quais nomes ainda resolvem
Depois de descobrir candidatos, consulte A, AAAA e CNAME. Um nome que resolve atualmente tem mais relevância operacional do que uma entrada histórica sem DNS.
dig A api.example.com
dig AAAA api.example.com
dig CNAME api.example.comO Passive Subdomains faz essa validação automaticamente para uma quantidade limitada de nomes.
Wildcard DNS pode gerar falsos positivos
Alguns domínios resolvem qualquer hostname inexistente para o mesmo endereço. Antes de interpretar uma wordlist ou enumeração ativa, teste um nome aleatório. Se ele também resolver, existe wildcard e os resultados precisam de validação adicional.
Em ambientes próprios e autorizados, ferramentas como dnsrecon, dnsenum e gobuster podem complementar a descoberta. Evite transformar enumeração pública em varredura agressiva sem autorização.