theHarvester

theHarvester -d <domain> -b all

Coleta e-mails, subdomínios, hosts e URLs de fontes OSINT como Google, Bing, LinkedIn, Shodan e outras.

Fase inicial de reconhecimento passivo, antes de tocar a rede do cliente. Use-o para mapear a superfície exposta do domínio alvo: funcionários, serviços externos e subdomínios. Em bancos ou setor público, e-mails corporativos costumam aparecer em fóruns ou repositórios públicos, e isso dá pistas para ataques de phishing ou enumeração de usuários VPN.

Quando o cliente tem políticas de privacidade estritas e os mecanismos de busca retornam captchas. Também evite o modo '-b all' se não quiser saturar seu IP com requisições a centenas de fontes; firewalls de saída podem marcá-lo como scanner. Se o engagement é interno e você já tem acesso, essa ferramenta não agrega valor: priorize BloodHound ou ldapsearch.