~/dnsniffer/subdomains

Buscador de subdominios gratis

Busca en todos los hostnames vistos en Certificate Transparency. Lista los subdominios de un dominio o busca un texto en todos los TLD.

--modo
$
consejo: el término se busca en cualquier parte del hostname, puntos incluidos.

Introduce un dominio para listar sus subdominios, o cambia a "contiene" para buscar por texto.

Un buscador de subdominios responde a una pregunta: qué hostnames existen bajo un dominio. Escribe example.com y obtienes cada hostname completo que hemos visto bajo él - mail.example.com, vpn.example.com, staging.api.example.com - de entre 1.490.626 hostnames bajo 288.919 dominios.

El segundo modo es una búsqueda por texto: escribe grafana y obtienes todos los hostnames que lo contienen, en cualquier dominio y cualquier TLD. Ambos leen el mismo índice de nombres observados en los registros públicos de Certificate Transparency, así que cada fila es un hostname para el que una autoridad emitió un certificado real.

# cómo funciona

Cómo funciona la búsqueda de subdominios

Subdominios de un dominio
Introduce un dominio registrable como example.com y vuelve todo el espacio de nombres bajo él, ordenado. Los hostnames se guardan invertidos, así que esto es un rango de claves y no un recorrido completo, y sigue siendo rápido por grande que sea la tabla.
Coincidencia por texto
El modo contiene busca el término en cualquier parte del hostname, puntos incluidos, así que api.stage encuentra api.stage.example.com. No distingue mayúsculas.
Mínimo de tres caracteres
El índice de texto se construye sobre grupos de tres caracteres. Un término más corto no puede usarlo y leería la tabla entera, así que el servidor lo rechaza en lugar de aceptarlo en silencio.
Filtro de profundidad
La profundidad cuenta las etiquetas por debajo del dominio registrable: mail.example.com es 1 y a.b.example.com es 2. Limitarla oculta los hosts autogenerados que dejan la validación ACME y las CDN.
Nombre común y emisor
Cada fila lleva el Common Name del certificado en el que se encontró el hostname y la autoridad que lo emitió. Un certificado tiene un nombre común y muchos nombres alternativos, así que ese valor se repite en todos los hostnames que compartieron certificado.
La misma consulta por HTTP
GET /api/v1/subdomains/search?domain=example.com devuelve las mismas filas en JSON, con los mismos argumentos tld y max_depth. Existe una herramienta MCP para los mismos datos.
# ejemplos

Ejemplos de búsqueda de subdominios

consultaqué devuelve
mailInfraestructura de correo: mail, webmail, mail-eu, smtp-mail.
vpnHosts de acceso remoto, lo primero que suele buscar un atacante.
stagingEntornos de preproducción que nunca debieron ser públicos.
grafanaUna herramienta concreta con hostname propio.
api.stageUn término con punto se busca literalmente, así encuentra api.stage.example.com.
internalHosts nombrados como privados que aun así tienen un certificado público.

Estos van en modo "contiene". Para listar un espacio de nombres, cambia a "subdominios de" e introduce un dominio registrable como example.com.

# casos de uso

Para qué sirve un buscador de subdominios

Revisión de superficie de ataque

Certificate Transparency es público, así que quien enumera tus subdominios lee los mismos registros que tú. Hacer esa enumeración sobre tu propio dominio te dice qué va a encontrar: hosts de staging olvidados, paneles de administración, un viejo concentrador VPN que aún tiene certificado.

Descubrir shadow IT

Un equipo que puso un certificado en un hostname metió ese hostname en un registro público, avisara o no a IT. Listar todo lo que hay bajo tu dominio saca a la luz los servicios que nadie registró.

Alcance de bug bounty y pentest

El alcance suele llegar como un dominio. Aquí se convierte en una lista de hostnames en una sola consulta, con fecha de primera aparición: un host que salió la semana pasada no se lee igual que uno que lleva años.

Higiene de infraestructura

Primera y última vez indican cuándo entró un hostname en el registro de certificados y cuándo se renovó por última vez. Un host que dejó de renovarse suele ser un host que alguien olvidó.

# datos

De dónde salen los hostnames

Una sola fuente: Certificate Transparency. Toda autoridad de certificación de confianza pública debe publicar cada certificado que emite en registros públicos de solo anexado, y cada certificado nombra los hostnames que cubre en sus campos Common Name y Subject Alternative Name. Leemos esos registros de forma continua y guardamos cada hostname.

Eso es lo que separa esto de un escáner con lista de palabras. Una herramienta de fuerza bruta adivina nombres y pregunta al DNS si resuelven, así que solo encuentra lo que a alguien se le ocurrió adivinar. Un registro de certificados es constancia de nombres realmente aprovisionados, incluidos los que no están en ninguna lista.

  • 1.490.626 hostnames bajo 288.919 dominios en 1260 TLD, creciendo continuamente
  • un certificado emitido esta mañana se puede buscar en cuestión de minutos
  • los certificados wildcard se guardan con una etiqueta * literal, como prueba de que el espacio de nombres está en uso
# límites

Lo que esto no es

  • No es un resolutor DNS. Un hostname listado aquí tuvo un certificado emitido. De ahí no se sigue que resuelva hoy, que haya algo escuchando ni que fuera alguna vez accesible desde internet.
  • No es exhaustivo. Un subdominio sin certificado de confianza pública - nombres solo internos, hosts autofirmados, cualquier cosa tras una CA privada - nunca llega a un registro de transparencia y por tanto no está aquí. Ninguna herramienta basada en certificados los ve.
  • Todavía no es el historial completo. Este índice guarda hostnames capturados desde los registros en vivo hacia adelante, no todo el archivo de Certificate Transparency, así que la cobertura de un dominio se profundiza según se renuevan sus certificados.
# faq

Preguntas frecuentes

? ¿Cómo encuentro todos los subdominios de un dominio?

Elige "subdominios de", escribe el dominio registrable como example.com y pulsa enter. Vuelve ordenado cada hostname que hemos visto bajo él, con el nombre común del certificado, la autoridad emisora y las fechas de primera y última aparición, de entre 1.490.626 hostnames indexados. No hace falta cuenta.

? ¿Es gratis este buscador de subdominios?

Sí. La página es gratuita y no requiere cuenta. La misma búsqueda por HTTP, en /api/v1/subdomains/search, pide una clave de API gratuita, que es lo que mantiene el uso automatizado identificable y limitado.

? ¿En qué se diferencia de una herramienta de enumeración de subdominios?

Un enumerador por fuerza bruta adivina hostnames de una lista de palabras y consulta el DNS para cada uno. Esto lee Certificate Transparency, un registro público de nombres para los que las autoridades emitieron certificados, así que aparecen nombres que no están en ninguna lista. A cambio, no ve un host que nunca tuvo certificado público.

? ¿Por qué la búsqueda necesita al menos tres caracteres?

El índice de texto se construye sobre grupos de tres caracteres, así que un término de una o dos letras no coincide con nada y la consulta acabaría leyendo cada fila de una tabla pensada para miles de millones. El mínimo lo aplica el servidor, no solo el navegador.

? ¿Qué significa la columna nombre común?

Es el campo Common Name del certificado en el que se encontró el hostname. Un certificado lleva un nombre común y hasta cientos de nombres alternativos, así que el valor se repite en todos los hostnames que compartieron ese certificado. Indica de qué certificado procede un host.

? ¿Se incluyen los subdominios wildcard?

Sí. Un certificado para *.example.com se guarda con una etiqueta * literal y aparece en la lista. Es prueba de que el espacio de nombres se usa sin nombrar un host concreto, que es exactamente lo que dice ese certificado y nada más.

? ¿Puedo ejecutar una búsqueda de subdominios desde un script?

Sí. GET /api/v1/subdomains/search acepta domain o q, además de tld y max_depth, y responde JSON con los mismos campos que la tabla. También hay un servidor MCP, de modo que un asistente de IA puede lanzar la consulta directamente.

? ¿Cómo de actualizados están los datos?

Los registros de certificados se leen de forma continua, así que un hostname suele poder buscarse pocos minutos después de emitirse su certificado. La cobertura avanza desde el día en que empezó la captura en lugar de retroceder por todo el archivo, y se profundiza a medida que se renuevan los certificados.