คลัง
recon

WHOIS

WHOIS เป็นการ query ข้อมูลการจดทะเบียนของ domain/IP — เจ้าของ, วันที่จด/หมดอายุ, name server, ข้อมูลติดต่อ เป็น passive recon ที่ไม่แตะเป้าหมายโดยตรง บทนี้ลงลึกการใช้, ข้อมูลที่ได้, RDAP (มาตรฐานใหม่), historical WHOIS, และข้อจำกัด GDPR (เนื้อหาเพื่อ recon ที่ได้รับอนุญาต)

Beginner#whois#recon#osint#domain#registration#passive#ctf

1. WHOIS คืออะไร

WHOIS คือฐานข้อมูลการจดทะเบียน domain และ IP — query ได้ว่าใครจด, เมื่อไหร่, ผ่าน registrar ไหน, name server อะไร, ติดต่อใคร เป็น passive recon (query ฐานข้อมูล registry ไม่แตะเป้าหมาย) ช่วยเริ่มต้นเข้าใจ target — เจ้าของ, infrastructure, อายุ domain

เนื้อหานี้เพื่อการ reconnaissance ในงานที่ได้รับอนุญาต (CTF, OSINT, pentest engagement) เท่านั้น
WHOIS ในกระบวนการ recon
whois <domain>
ดู registrar, วันจด, name server, contact
ได้ข้อมูลอะไรต่อยอด?
name server→ DNS enumeration
email/org→ OSINT (หา asset อื่น)
IP/netblock→ ASN enumeration
whois <IP> ดู netblock/ASN
หา IP range ที่องค์กรถือ
ขยายไป subdomain + service scan
นำ asset ที่เจอไปสแกนต่อ
ได้แผนผัง attack surface เริ่มต้น

2. การใช้

whois domain / IPLinux
# domain
whois example.com

# IP (เจ้าของ IP block, ASN, org)
whois 8.8.8.8

# ระบุ WHOIS server
whois -h whois.arin.net 8.8.8.8

# ข้อมูลที่ได้:
#   Registrar, Creation/Expiry Date, Updated Date
#   Name Servers (NS) → ใบ้ hosting/DNS provider
#   Registrant/Admin/Tech contact (ถ้าไม่ถูกบัง)
#   Status (clientTransferProhibited ฯลฯ)
whois domain สำหรับ domain; whois IP บอกเจ้าของ block + ASN (เชื่อม ASN Enumeration)

3. RDAP — มาตรฐานใหม่

RDAP (Registration Data Access Protocol) เป็นตัวแทน WHOIS รุ่นใหม่ — ให้ผลเป็น JSON (parse ง่าย), มี access control, รองรับ internationalization ควรรู้เพราะ registry หลายแห่งย้ายไป RDAP

RDAP queryLinux
# ผ่าน curl (JSON)
curl https://rdap.org/domain/example.com
curl https://rdap.org/ip/8.8.8.8

# ผ่าน whois client ที่รองรับ RDAP
whois -h rdap.org example.com

# JSON parse ง่ายกว่า text ของ WHOIS เดิม
curl -s https://rdap.org/domain/example.com | jq .
RDAP ให้ JSON (jq parse ได้); rdap.org เป็น bootstrap ที่ route ไป registry ที่ถูกต้อง

4. Historical WHOIS + GDPR

  • Historical WHOIS: SecurityTrails, WhoisXML, DomainTools — ดู record เก่าก่อนถูกบัง (อาจเห็นชื่อ/อีเมลเจ้าของจริงในอดีต)
  • GDPR redaction: ตั้งแต่ GDPR ข้อมูล registrant ส่วนบุคคลมักถูกบัง (REDACTED FOR PRIVACY) — ใช้ historical หรือ pivot อื่น
  • Privacy protection: หลาย domain ใช้ WHOIS privacy service (เห็นชื่อ service แทนเจ้าของจริง)
  • pivot: อีเมล/name server/IP จาก WHOIS → หา domain อื่นของเจ้าของเดียวกัน (reverse WHOIS)
  • reverse WHOIS: ค้น domain ทั้งหมดที่จดด้วยอีเมล/ชื่อเดียวกัน (ViewDNS, DomainTools)

5. Quick Reference

  • passive recon — query ข้อมูลจดทะเบียน domain/IP
  • whois example.com; whois 8.8.8.8 (IP → ASN/org)
  • RDAP (ใหม่): curl https://rdap.org/domain/X | jq (JSON)
  • ได้: registrar, วันจด/หมดอายุ, NS, contact
  • GDPR บังข้อมูลส่วนบุคคล → historical WHOIS (SecurityTrails)
  • pivot: reverse WHOIS หา domain อื่นของเจ้าของเดียวกัน

🧭 จับมือทำทีละขั้น (มีแค่ Kali) + ถ้าติดไปไหนต่อ

สมมติเจอโจทย์แค่ชื่อ domain เดียว มีแค่ Kali เปล่าๆ เริ่ม recon จากศูนย์ ทำตามนี้ทีละขั้น

  1. 1รัน whois พื้นฐานก่อน: whois target.com
  2. 2ดู 3 อย่างนี้ในผลลัพธ์: Registrar/วันจดทะเบียน, Name Servers (NS), Contact/Org (ถ้าไม่ถูกบัง)
  3. 3ถ้าข้อมูล contact ถูกบัง (REDACTED FOR PRIVACY จาก GDPR) อย่าเพิ่งท้อ ไปดู historical WHOIS แทน
  4. 4ลอง RDAP เพื่อได้ผลเป็น JSON parse ง่าย: curl -s https://rdap.org/domain/target.com | jq .
  5. 5เจอ IP จาก A record แล้ว ลอง whois IP ดู ASN/org: whois 1.2.3.4
  6. 6เปิดเบราว์เซอร์ไป securitytrails.com หรือ viewdns.info ดู historical WHOIS (record เก่าก่อนถูกบัง)
  7. 7ถ้าเจออีเมล/ชื่อเจ้าของ ลอง reverse WHOIS ที่ viewdns.info เพื่อหา domain อื่นที่จดด้วยอีเมล/ชื่อเดียวกัน
  8. 8จด name server ที่เจอไว้ — มักใบ้ hosting/DNS provider ที่ใช้ (Cloudflare, Route53, ...)
  9. 9นำ NS ที่ได้ไปต่อยอด DNS enumeration (ดู record/zone transfer)
  10. 10นำ IP/ASN ที่ได้ไปขยาย scope ทาง ASN Enumeration
whois ได้ข้อมูลอะไร ทำอะไรต่อ
whois target.com
ดู registrar, วันจด, NS, contact
contact/org ถูกบังด้วย GDPR ไหม?
✅ เห็นข้อมูลจริง (ไม่ถูกบัง)→ ใช้ email/org หา asset อื่นต่อ
❌ ถูกบัง (REDACTED)→ ลอง historical WHOIS
securitytrails.com / viewdns.info ดู record เก่า
✅ เจอข้อมูลเก่าก่อนถูกบัง→ ใช้ email/org หา asset อื่นต่อ
❌ ยังไม่เจอ→ ข้ามไปทาง DNS/NS แทน
ขั้นตอน/งานเครื่องมือใน Kaliติดตั้งเพิ่ม (ถ้าไม่มี)เครื่องมือออนไลน์
query WHOIS พื้นฐานwhoissudo apt install whois-
query แบบ JSON (RDAP)curl, jqsudo apt install jqrdap.org
ดู historical WHOIS--securitytrails.com, viewdns.info
reverse WHOIS--viewdns.info
whois ของ IP/ASNwhoissudo apt install whoisbgp.he.net
เช็คว่าเคยมีหน้าเว็บแบบไหน--web.archive.org
🚑 ถ้าตันสนิท ลองท่าถัดไป: DNS Enumeration (ใช้ Name Server ที่ได้จาก whois ไปดู record/zone transfer ต่อ), ASN Enumeration (ถ้า whois IP เจอ ASN ให้ขยาย scope ทาง IP range), Email Investigation (contact email ที่ไม่ถูกบัง หรือเจอจาก historical WHOIS ไปต่อยอด OSINT), Subdomain Enumeration (ถ้า whois ให้ข้อมูลน้อยมาก ข้ามไปหา subdomain โดยตรงแทน)

โน้ตของฉัน

ยังไม่มีโน้ตสำหรับหัวข้อนี้