BIT HAPPENSSYSADMIN TOOLKIT
RUN DIAGNOSTICDIAG
MENU
OSINT // DNS // SUBDOMAINS

Como descobrir subdomínios de um domínio

Aprenda métodos passivos e de baixo impacto para descobrir subdomínios usando Certificate Transparency e DNS, e saiba como validar o que ainda está ativo.

Atualizado em 2026-09-25Leitura prática
DESCOBRIR SUBDOMÍNIOS →

Descoberta passiva reduz impacto

Antes de brute force, use fontes públicas que já conhecem nomes relacionados ao domínio. Isso reduz tráfego contra o alvo e costuma revelar ativos antigos, ambientes de teste e nomes que foram publicados em certificados.

Certificate Transparency é uma fonte valiosa

Certificados TLS emitidos por CAs públicas são registrados em logs de Certificate Transparency. Os campos SAN podem expor nomes como vpn.example.com, api.example.com e mail.example.com. A ferramenta Certificate Surface consolida esses nomes sem conectar aos hosts.

LIMITAÇÃO //

CT é histórico. Um nome encontrado pode ter sido removido, alterado ou nunca ter sido publicamente acessível.

Valide quais nomes ainda resolvem

Depois de descobrir candidatos, consulte A, AAAA e CNAME. Um nome que resolve atualmente tem mais relevância operacional do que uma entrada histórica sem DNS.

dig A api.example.com
dig AAAA api.example.com
dig CNAME api.example.com

O Passive Subdomains faz essa validação automaticamente para uma quantidade limitada de nomes.

Wildcard DNS pode gerar falsos positivos

Alguns domínios resolvem qualquer hostname inexistente para o mesmo endereço. Antes de interpretar uma wordlist ou enumeração ativa, teste um nome aleatório. Se ele também resolver, existe wildcard e os resultados precisam de validação adicional.

Em ambientes próprios e autorizados, ferramentas como dnsrecon, dnsenum e gobuster podem complementar a descoberta. Evite transformar enumeração pública em varredura agressiva sem autorização.