Foxhack Continuous Security Validation
← Recursos

Superfície de Ataque

Enumeração de subdomínios: CT logs, DNS e o que realmente entrega resultado

Comparação prática entre fontes passivas e ativas de descoberta e como reduzir falso positivo no inventário.

22/07/2026 · 11 min de leitura · Time ofensivo Foxhack · Attack Surface

Resumo para quem tem 30 segundos

  • Certificate Transparency entrega o melhor custo-benefício inicial, mas ignora tudo que nunca teve certificado.
  • Bruteforce de DNS só rende com wordlist derivada do próprio ambiente do cliente.
  • Sem resolução, verificação de vida e deduplicação, a lista de subdomínios é um passivo, não um inventário.

Enumerar subdomínios é a tarefa mais repetida do reconhecimento e também a mais mal executada. O erro comum é medir sucesso pelo tamanho da lista. Uma lista de 12 mil nomes com 80% de registros mortos atrasa a operação inteira e enche o painel de ruído.

Fontes passivas

FonteCoberturaRuídoMelhor uso
Certificate TransparencyAltaMédioBase inicial e detecção de nomes internos vazados
DNS passivo históricoMédiaAltoAchar infraestrutura desativada e takeover
Motores de busca e arquivosBaixaBaixoDescobrir hosts referenciados em conteúdo público
Registros ASN e WHOISMédiaBaixoExpandir para faixas de IP e domínios irmãos
Repositórios públicosBaixaMédioAmbientes de homologação citados em código e CI

CT logs são o ponto de partida óbvio porque qualquer host com TLS público deixa rastro. O ponto cego é igualmente óbvio: hosts sem certificado emitido publicamente, wildcard que esconde o nome real, e infraestrutura interna exposta por engano em IP sem nome.

Fontes ativas

Wildcard e falso positivo

Antes de qualquer bruteforce, teste um nome aleatório improvável. Se ele resolver, o domínio tem wildcard e toda a sua lista precisa de verificação de conteúdo, não apenas de resolução.

Pipeline de deduplicação que usamos

  1. 1Normalização: minúsculas, remoção de ponto final, expansão de IDN.
  2. 2Resolução: A, AAAA e CNAME com múltiplos resolvers para descartar envenenamento e timeout.
  3. 3Agrupamento por destino: nomes que apontam para o mesmo IP e devolvem a mesma resposta viram um único ativo lógico.
  4. 4Fingerprint de resposta: hash do corpo, título e cabeçalhos para detectar páginas padrão de hospedagem.
  5. 5Classificação: produção, homologação, parado, potencial takeover, terceiro.
# checagem rápida de wildcard antes de enumerar
for i in 1 2 3; do
  dig +short "$(openssl rand -hex 6).exemplo.com.br"
done

Subdomain takeover: o achado que ainda paga a conta

Todo inventário maduro encontra CNAMEs apontando para serviços desprovisionados. O padrão é sempre o mesmo: um time criou um ambiente em um SaaS, o registro DNS ficou, o recurso foi deletado. A verificação precisa comparar o CNAME com a assinatura de erro do provedor, e não apenas concluir pelo NXDOMAIN.

1 em 9

perímetros analisados tinham ao menos um CNAME órfão explorável

73%

dos nomes descobertos por CT já estavam fora de operação

4x

ganho de achados úteis usando wordlist contextual

Como saber se sua enumeração está boa

Continue lendo

Quer esses dados sobre o seu perímetro?

Agende uma demo técnica de 30 minutos. Mostramos descoberta de ativos e uma campanha de pentest com IA rodando no seu perímetro.