Censys
O que é Censys?
CensysPlataforma de scan a escala global da internet que publica dados estruturados sobre hosts e certificados TLS, util para a gestao da superficie de ataque e o pivot de infraestrutura.
O Censys nasceu de investigacao academica da Universidade do Michigan. Assenta no ZMap, o scanner modular apresentado por Zakir Durumeric e colegas na USENIX Security 2013, capaz de varrer todo o espaco publico IPv4 em menos de 45 minutos a partir de uma unica maquina. O proprio Censys foi apresentado no artigo da ACM CCS de 2015 "A Search Engine Backed by Internet-Wide Scanning" (Durumeric, Adrian, Mirian, Bailey, Halderman). Executa scans continuos sobre IPv4, IPv6 e os registos de Certificate Transparency, expondo hosts e certificados como JSON profundamente parseado e indexado por servico, software, fingerprints JARM/JA3, ASN e estado historico.
Do scan em bruto a consulta do defensor
flowchart LR A[ZMap sonda IPv4/IPv6] --> B[Captura de banner + TLS] B --> C[Analisadores de protocolo] C --> D[Documentos JSON estruturados de hosts] E[Registos de Certificate Transparency] --> D D --> F[Indice de pesquisa] F --> G[ASM: os meus ativos expostos] F --> H[Caca a ameacas: fingerprints C2] F --> I[IR: pivotar sobre infra partilhada]
Os defensores usam o Censys para descobrir ativos expostos, vigiar servicos recem-abertos e cacar infraestrutura adversaria — por exemplo, agrupando servidores C2 de Cobalt Strike ou de malware por certificados TLS partilhados, corpos HTTP predefinidos ou hashes JARM, e depois pivotando para IPs relacionados. Como cada observacao tem marca temporal, as equipas de resposta a incidentes conseguem reconstruir quando um servico ou certificado surgiu pela primeira vez. Comparado ao Shodan, o Censys enfatiza o parsing profundo e orientado por esquema dos servicos e a proveniencia dos certificados, tornando-o forte para a gestao externa da superficie de ataque e a atribuicao de infraestrutura. Os atacantes usam os mesmos dados para reconhecimento, pelo que reduzir a exposicao desnecessaria e a defesa essencial.
● Exemplos
- 01
Consultar todos os hosts com uma fingerprint JARM especifica de Cobalt Strike para enumerar infraestrutura C2.
- 02
Listar todos os hosts expostos na internet pertencentes a uma ASN para validar um inventario externo de superficie de ataque.
● Perguntas frequentes
O que é Censys?
Plataforma de scan a escala global da internet que publica dados estruturados sobre hosts e certificados TLS, util para a gestao da superficie de ataque e o pivot de infraestrutura. Pertence à categoria Defesa e operações da cibersegurança.
O que significa Censys?
Plataforma de scan a escala global da internet que publica dados estruturados sobre hosts e certificados TLS, util para a gestao da superficie de ataque e o pivot de infraestrutura.
Como se defender contra Censys?
As defesas contra Censys costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para Censys?
Nomes alternativos comuns: Censys Search, Censys.io.