Domain Intelligence

Usando o histórico WHOIS de domínios para inteligência competitiva

blureshot Março 24, 2026 16 min de leitura 688 visualizações
domain name whois history - From Obscurity to Opportunity: Leveraging Domain Name WHOIS History for Unrivaled Competitive Intelligence and Lead Generation
domain name whois history - From Obscurity to Opportunity: Leveraging Domain Name WHOIS History for Unrivaled Competitive Intelligence and Lead Generation

Um registro WHOIS atual mostra como um domínio está hoje. Ele não diz nada sobre o registrar que o domínio deixou no ano passado, sobre os name servers pelos quais ele passou nem sobre a organização que o detinha antes da atual. Esse rastro — a sequência de estados pelos quais um registro passou — é o que se chama de histórico WHOIS de um nome de domínio, e é um insumo genuinamente útil para pesquisa competitiva, avaliação de domínios expirados e investigação de abuso.

Este artigo explica o que os dados históricos de registro realmente contêm, onde eles podem e não podem ser obtidos, como o GDPR redesenhou o que sobrevive no registro e como montar você mesmo um histórico comparável a partir de snapshots datados de zona, quando um arquivo WHOIS comercial não está disponível ou não cabe no orçamento.

RESUMO / PONTOS-CHAVE

  • Histórico WHOIS é uma sequência de observações, não um produto do registry: nenhum registry publica um log de alterações. Os arquivos históricos existem porque alguém consultou o registro repetidamente ao longo de anos e armazenou cada resposta.
  • Os campos úteis são técnicos: registrar, name servers, datas de criação e expiração e códigos de status são visíveis e comparáveis ao longo do tempo. A identidade do titular, em geral, não é.
  • O GDPR traçou uma linha nítida: registros observados antes de aproximadamente 2018 costumam trazer dados de contato completos; os observados depois estão em grande parte ocultados. Qualquer arquivo é denso antes dessa linha e esparso depois dela.
  • A cobertura é desigual: os arquivos são fortes em gTLDs e fracos em ccTLDs, e um domínio só tem histórico a partir da data em que foi observado pela primeira vez.
  • Você pode montar seu próprio histórico de mudanças: snapshots datados de dados de zona, comparados ao longo do tempo, revelam mudanças de NS, MX, IP e CMS sem qualquer dependência de um arquivo WHOIS.
  • O que a WebTrackly oferece: 1.538 pacotes para download — 716 arquivos de zona por TLD, 716 conjuntos de zona enriquecidos (NS, MX, IP, CMS), 79 listas de sites por tecnologia e 27 datasets selecionados — cobrindo 285.582.781 domínios. Cada pacote é exportado na hora da compra, e é isso que torna a comparação entre snapshots possível.
  • O que ela não oferece: um arquivo de histórico WHOIS, consultas por domínio ou qualquer dado pessoal de contato.

Índice

  1. O que é, de fato, o histórico WHOIS de um domínio
  2. Cinco usos em que os dados históricos de domínios funcionam bem
  3. De onde vêm os dados e o que cada fonte cobre
  4. Montando seu próprio histórico de mudanças com snapshots de zona
  5. Erros comuns ao analisar histórico WHOIS
  6. Perguntas frequentes
  7. Conclusão
  8. Recursos relacionados

O que é, de fato, o histórico WHOIS de um domínio

A primeira coisa a entender é que nenhum registry publica um log de alterações de um domínio. O WHOIS e seu sucessor RDAP retornam o estado atual de um registro e nada mais. Todo registro WHOIS histórico que existe em qualquer lugar é uma observação que alguém fez e armazenou: uma consulta executada em determinada data, cuja resposta foi arquivada. O "histórico WHOIS" é, portanto, sempre uma série temporal de snapshots, cuja resolução e data inicial são determinadas por quem fez o arquivamento.

Isso tem três consequências práticas. Um domínio não tem histórico anterior à primeira data em que foi observado, por mais antigo que seja o registro. Mudanças ocorridas entre duas observações ficam comprimidas em uma única transição visível, de modo que um domínio que trocou de registrar duas vezes em um mês pode parecer ter trocado apenas uma. E a cobertura é função das prioridades de quem arquiva: os gTLDs, que têm endpoints WHOIS e RDAP padronizados, são bem cobertos, enquanto muitos ccTLDs quase não são.

Dentro de um registro, os campos se dividem claramente em dois grupos. Os campos técnicos e administrativos — registrar responsável, name servers, data de criação, data de expiração, data da última atualização, códigos de status — são públicos, têm formato estável e são comparáveis entre observações. São eles que carregam a maior parte do valor analítico. Já os campos de contato — nome do titular, organização, e-mail, telefone, endereço postal — são os que as pessoas mais querem e os que têm menor probabilidade de estar lá.

A fronteira do GDPR é o ponto mais importante a saber sobre qualquer arquivo WHOIS. Antes de ele entrar em vigor, em 2018, a maioria dos registros de gTLD expunha os dados de contato completos do titular. Depois disso, registries e registrars adotaram a ocultação como padrão, substituindo os blocos de contato por marcadores genéricos ou endereços de retransmissão. Um arquivo que cobre esse período é, portanto, denso no lado antigo e esparso no lado recente, e qualquer análise que o trate como uniforme vai confundir uma mudança de política de divulgação com uma mudança no mundo real.

O que sobra ainda é bastante. Transferências de registrar, migrações de name server, padrões de expiração e renovação e transições de código de status são todos visíveis, e descrevem muito bem a vida operacional de um domínio. Só que descrevem em termos de infraestrutura, e não de quem é o dono.

Precisa de dados de domínios em massa, e não de uma consulta isolada?
Explore o catálogo de datasets — arquivos de zona e conjuntos de zona enriquecidos com NS, MX, IP e CMS.
Ver bases de dados → | Ver preços →

Cinco usos em que os dados históricos de domínios funcionam bem

1. Avaliar um domínio expirado ou de mercado secundário

É neste caso de uso que os dados históricos justificam o custo com mais consistência. Antes de adquirir um domínio, você quer saber se o passado dele é um ativo ou um passivo. Uma vida longa de registro, com registrar estável e name servers consistentes, sugere operação legítima contínua. Já um registro que pulou de registrar em registrar a cada poucos meses, caducou e foi re-registrado várias vezes ou ficou estacionado por anos sugere o contrário.

O histórico de registro sozinho não basta aqui. Combine-o com o Wayback Machine do Internet Archive para ver o que de fato era publicado no domínio e verifique em blocklists públicas se o nome já foi usado para spam ou malware. Longevidade em um registro WHOIS não é evidência de qualidade — é apenas evidência de continuidade.

2. Investigar infraestrutura de abuso

Registros históricos são ferramenta padrão na pesquisa de abuso porque os operadores reaproveitam infraestrutura. Domínios registrados em bloco no mesmo dia, pelo mesmo registrar, apontando para os mesmos name servers, formam um cluster visível mesmo quando todos os campos de contato estão ocultados. Em campanhas mais antigas, observações anteriores a 2018 às vezes preservam os dados de contato que os registros posteriores escondem — razão pela qual arquivos que cobrem aquele período continuam valiosos muito depois de os próprios domínios terem morrido.

Histórico de name server e de IP costuma produzir clusters melhores do que os campos do titular, justamente porque nunca foram ocultados.

3. Acompanhar mudanças corporativas e de marca

Consolidação de registrar e migração de name server frequentemente acompanham aquisições e rebrandings, já que a organização compradora acaba trazendo os domínios para a própria conta de registrar e plataforma de DNS. Registros históricos tornam isso visível.

Trate esse dado como um sinal fraco quando isolado. Uma mudança na organização do titular pode igualmente ser uma reestruturação interna, uma transferência entre subsidiárias ou a correção de um erro de digitação. Ela só ganha significado quando corroborada — por uma migração simultânea de name server, uma mudança na rede de hospedagem ou um anúncio público.

4. Medir mudanças em um namespace inteiro

Históricos individuais respondem perguntas sobre um domínio. Snapshots agregados respondem perguntas sobre uma população: quantos domínios uma zona ganhou e perdeu em um trimestre, quais provedores de DNS cresceram, de quais plataformas de e-mail as empresas estão migrando. Isso não exige arquivo WHOIS nenhum — bastam dois arquivos datados de zona e um join, que é a abordagem descrita em detalhe mais adiante.

5. Verificar alegações de idade em due diligence

"Fundada em 2009" em um site é uma afirmação de marketing. O registro do domínio serve de checagem: se o domínio foi criado em 2019, a alegação precisa de outra explicação, que pode ser perfeitamente inocente — um rebranding, a mudança a partir de outro nome, um domínio comprado no mercado secundário.

Atenção ao sentido da inferência. Uma data de criação estabelece quando o registro atual começou, e uma transferência pode zerar as datas visíveis. É evidência sobre o domínio, não sobre a empresa.


De onde vêm os dados e o que cada fonte cobre

Não existe fonte única que responda a todas as perguntas históricas. Cada uma cobre uma fatia diferente, e saber qual é a fatia economiza muito esforço desperdiçado.

Fonte O que ela entrega Principal limitação
WHOIS / RDAP ao vivo Estado atual autoritativo: datas, registrar, status, name servers Só o presente; limite de requisições; contatos ocultados
Arquivos comerciais de histórico WHOIS Registros passados datados, muitas vezes com contatos pré-GDPR Pagos; enviesados para gTLDs; histórico começa na primeira observação
Wayback Machine O que o site publicou, e quando Nada diz sobre o registro; a cobertura de crawl é desigual
Logs de Certificate Transparency Evidência datada de hostnames e subdomínios, de forma pública e gratuita Apenas domínios que receberam um certificado
DNS passivo Resolução histórica: para quais IPs um nome apontou ao longo do tempo Depende da cobertura dos sensores; normalmente comercial
Snapshots datados de zona Existência, NS, MX, IP e CMS em cada data de snapshot, para uma zona inteira O histórico começa quando você começa a coletar; sem dados do titular

A última linha é a que a maioria ignora. Se a sua pergunta é sobre mudança, e não sobre identidade, você não precisa de um arquivo WHOIS — precisa de dois arquivos capturados em momentos diferentes. O trade-off é honesto: você não obtém informação de titular nem histórico anterior ao seu primeiro download, mas ganha cobertura completa da zona, sem limites de requisição e com controle total sobre a resolução temporal.

O que contém um arquivo de dados de zona

O formato do download varia conforme o pacote e é informado na página do produto. Os pacotes de arquivo de zona contêm a lista de domínios; os pacotes enriquecidos acrescentam estas colunas, preenchidas quando possível determiná-las:

domain ns mx ip cms
examplecorp.com ns1.cloudflare.com aspmx.l.google.com 104.21.x.x WordPress
globalwidgets.net ns-1234.awsdns-56.org mx1.emailsrvr.com 52.18.x.x
techsolutions.de ns1.hetzner.de mail.techsolutions.de 88.198.x.x Joomla
secureweb.nl ns0.transip.net mail.transip.nl 149.210.x.x WordPress

Datas de registro aparecem apenas onde a zona de origem as publica; em muitos ccTLDs isso não acontece, e a coluna simplesmente não existe, em vez de ser estimada. Não há coluna de titular nem coluna de contato, porque esses dados são ocultados na origem e não são reconstruídos aqui.


Montando seu próprio histórico de mudanças com snapshots de zona

O método é simples, e a disciplina que ele exige é toda sobre armazenamento: guarde cada arquivo, date cada arquivo, nunca sobrescreva nenhum.

Passo 1 — Escolha as zonas que interessam a você. A página /zones/ lista os 716 arquivos de zona por TLD e suas versões enriquecidas, com a contagem de linhas exibida antes da compra. Em /datasets/ ficam as 27 coleções selecionadas entre zonas, sendo a maior a de todos os domínios registrados, com 272.614.863 linhas. Já /packages/ é o catálogo completo, incluindo as 79 listas de sites por tecnologia.

Passo 2 — Compre e baixe. Os pacotes começam em $3.50 e o download em ZIP é imediato; o arquivo é exportado no momento da compra, então cada download é um snapshot datado e limpo. Para coleta recorrente, o plano Pro custa $29/mês (50 pacotes, 10 datasets, 30.000 chamadas de API) e o Enterprise, $99/mês (200 pacotes, 50 datasets, 300.000 chamadas de API). Veja /pricing/.

Passo 3 — Guarde os snapshots com a data no nome do arquivo.

unzip -p com-enriched.zip > snapshots/com-$(date +%Y-%m-%d).csv
ls snapshots/
# com-2026-04-01.csv  com-2026-05-01.csv  com-2026-06-01.csv

Passo 4 — Compare dois snapshots. O DuckDB lê os CSVs no lugar, sem etapa de importação:

-- domains present now but not in the earlier snapshot
SELECT n.domain
FROM read_csv_auto('snapshots/com-2026-06-01.csv') n
LEFT JOIN read_csv_auto('snapshots/com-2026-04-01.csv') o USING (domain)
WHERE o.domain IS NULL;

-- domains that changed name server between the two dates
SELECT o.domain, o.ns AS ns_before, n.ns AS ns_after
FROM read_csv_auto('snapshots/com-2026-04-01.csv') o
JOIN read_csv_auto('snapshots/com-2026-06-01.csv') n USING (domain)
WHERE o.ns IS DISTINCT FROM n.ns;

-- net movement between mail providers over the interval
SELECT o.mx AS mx_before, n.mx AS mx_after, count(*) AS domains
FROM read_csv_auto('snapshots/com-2026-04-01.csv') o
JOIN read_csv_auto('snapshots/com-2026-06-01.csv') n USING (domain)
WHERE o.mx IS DISTINCT FROM n.mx
GROUP BY 1, 2 ORDER BY domains DESC LIMIT 50;

Três snapshots já formam uma tendência, e um ano de arquivos mensais forma um dataset longitudinal legítimo que ninguém mais tem. A única coisa entre você e esse dataset é a decisão de começar a guardar os arquivos agora.

Passo 5 — Automatize o acesso ao catálogo via API. A API expõe o catálogo de pacotes para que você possa automatizar a coleta. Ela não é um endpoint de consulta de domínio e não retorna o histórico de um domínio.

# list zone-file packages
curl -H "Authorization: Bearer YOUR_API_KEY" \
  "https://webtrackly.com/api/v1/packages/?type=zone"

# technology packages matching a keyword
curl -H "Authorization: Bearer YOUR_API_KEY" \
  "https://webtrackly.com/api/v1/packages/?type=technology&q=wordpress"

# details for one package
curl -H "Authorization: Bearer YOUR_API_KEY" \
  "https://webtrackly.com/api/v1/packages/com-zone/"

A referência dos endpoints está em /api/. Quando você também precisar de transferências de registrar ou de dados de titular anteriores a 2018, isso é um arquivo comercial de histórico WHOIS — um produto diferente, de outro fornecedor. Os dois se combinam bem, e nenhum substitui o outro.


Erros comuns ao analisar histórico WHOIS

  1. Tratar ausência de histórico como ausência de eventos.

    • O que dá errado: um domínio com três registros arquivados é descrito como estável quando, na verdade, ele só foi observado três vezes.
    • A correção: sempre verifique a densidade de observações antes de concluir qualquer coisa sobre estabilidade. Amostragem esparsa é indistinguível de uma vida tranquila.
  2. Ignorar a descontinuidade do GDPR.

    • O que dá errado: um gráfico mostra dados de contato desaparecendo em toda uma população e é lido como titulares adotando serviços de privacidade em massa.
    • A correção: marque explicitamente a fronteira de 2018 em qualquer análise longitudinal. O que mudou foi a política de divulgação, não o comportamento dos titulares.
  3. Ler uma mudança de organização do titular como aquisição.

    • O que dá errado: uma reestruturação, uma transferência entre subsidiárias ou a correção de um erro de digitação é reportada como sinal de M&A.
    • A correção: exija corroboração — uma migração simultânea de name server, uma mudança de hospedagem, um registro público. Um campo que muda é uma hipótese, não uma conclusão.
  4. Confundir a idade do domínio com a idade da empresa.

    • O que dá errado: uma data de criação antiga é apresentada como prova de um negócio consolidado, ou uma data recente, como prova de empresa nova.
    • A correção: a data de criação descreve o registro do domínio. Rebrandings, compras no mercado secundário e transferências rompem o vínculo com a organização.
  5. Usar um arquivo histórico como fonte de contatos.

    • O que dá errado: dados de contato pré-GDPR são extraídos de um arquivo e carregados em uma ferramenta de prospecção.
    • A correção: dado pessoal histórico continua sendo dado pessoal. Seu uso lícito é investigativo e forense; não é uma lista de leads, e tratá-lo como tal é um problema de conformidade, independentemente de onde ele foi encontrado.
  6. Analisar o histórico de registro isoladamente.

    • O que dá errado: uma transferência de registrar é interpretada sem nenhuma outra evidência e acaba revelando-se apenas uma mudança motivada por preço.
    • A correção: triangule entre fontes — Certificate Transparency para linhas do tempo de hostnames, Wayback para conteúdo publicado, DNS passivo ou seus próprios snapshots de zona para mudanças de resolução.
  7. Não começar sua própria coleta de snapshots.

    • O que dá errado: seis meses depois do início de um projeto, a pergunta útil passa a ser "o que mudou?" — e não há nada com que comparar.
    • A correção: comece imediatamente a arquivar snapshots datados das zonas que interessam a você. O custo é de alguns dólares por arquivo; a alternativa é esperar seis meses para ter dados que você já poderia ter.

Perguntas frequentes

P: De onde vem o histórico WHOIS, se os registries não o publicam?
R: de observação repetida. Os arquivos são construídos consultando WHOIS ou RDAP em uma programação regular e armazenando cada resposta datada. O histórico de um domínio, portanto, começa na primeira observação de quem arquiva, não na criação do domínio.

P: Por que faltam dados de contato nos registros recentes?
R: a ocultação virou padrão nos registries e registrars de gTLD depois que o GDPR entrou em vigor, em 2018. Nome, e-mail, telefone e endereço do titular são omitidos das respostas públicas para a maioria dos domínios, e a divulgação normalmente exige uma base legal documentada apresentada ao registrar.

P: A WebTrackly vende histórico WHOIS?
R: não. A WebTrackly distribui pacotes de zona e de enriquecimento em massa como arquivos para download. Não há arquivo de histórico WHOIS nem serviço de consulta por domínio. Você pode construir um histórico de mudanças para os atributos presentes nesses arquivos guardando snapshots datados e comparando-os.

P: O que vem em um pacote?
R: os pacotes de arquivo de zona contêm a lista de domínios de um TLD. Os pacotes de zona enriquecidos acrescentam name servers, registros MX, IPs resolvidos e o CMS detectado, quando possível determiná-los. Os pacotes de tecnologia listam sites nos quais determinado CMS ou tecnologia foi detectado. Os datasets selecionados são compilações entre zonas.

P: Nomes, e-mails ou telefones de titulares estão incluídos?
R: não. Os arquivos contêm apenas atributos de domínio e de infraestrutura.

P: Qual é o tamanho do catálogo?
R: 1.538 pacotes — 716 arquivos de zona, 716 conjuntos de zona enriquecidos, 79 listas de sites por tecnologia e 27 datasets selecionados — cobrindo 285.582.781 domínios nos pacotes de zona, dos quais 163.422.083 são .com. O WordPress é detectado em 21.639.326 domínios e o Joomla, em 567.680.

P: Como consigo um snapshot atualizado?
R: cada pacote é exportado no momento da compra, então comprar o mesmo pacote de novo mais tarde entrega um arquivo atual para comparar com o anterior.

P: O que a API faz?
R: ela expõe o catálogo. GET /api/v1/packages/?type=zone lista os pacotes de zona, ?type=technology&q=wordpress filtra os pacotes de tecnologia e /api/v1/packages/{slug}/ retorna os detalhes de um pacote, tudo com autenticação por bearer token.

P: Quanto custa?
R: pacotes a partir de $3.50 em compra avulsa. O plano Pro custa $29/mês (50 pacotes, 10 datasets, 30.000 chamadas de API); o Enterprise, $99/mês (200 pacotes, 50 datasets, 300.000 chamadas de API). Veja /pricing/.


Conclusão

O histórico WHOIS de um domínio é uma série temporal que alguém decidiu registrar, limitada por quando essa coleta começou e pelo que os registries estavam dispostos a divulgar na época. Lido com esses limites em mente, ele sustenta trabalho real: avaliar um domínio de mercado secundário, agrupar infraestrutura de abuso, checar uma alegação de idade. Lido como um cadastro completo de propriedade, vai enganar.

Para perguntas sobre mudança em uma população, e não sobre a identidade de um titular, você não precisa de arquivo nenhum. Snapshots datados de zona, comparados entre si, entregam migrações de name server, movimentação entre provedores de e-mail, rotatividade de CMS e crescimento de registros exatamente no intervalo que interessa a você — sem limites de requisição, sem ocultação e sem depender do cronograma de coleta de terceiros. O único requisito é começar a guardar os arquivos.

Explorar o catálogo de datasets →

Compartilhar este post

Posts relacionados

Comentários (0)

Deixe um comentário

Ainda não há comentários. Seja o primeiro a comentar!

support_agent
WebTrackly Support
Usually replies within minutes
Olá!
Envie uma mensagem e responderemos o quanto antes.