O Shodan é um mecanismo de busca para dispositivos conectados à Internet, e na primeira vez que você o usa de verdade a sua imagem da Internet muda de lugar. Uma consulta devolve a marca, o modelo e a versão de firmware de dez mil roteadores. Outra devolve todos os bancos de dados expostos de um país inteiro, ou a captura de tela do painel de controle de uma fábrica. Você não enviou um único pacote para nenhum deles. É por isso que aprender a usar o Shodan é a tarde mais rentável que um iniciante pode investir, e por isso a ferramenta aparece na primeira hora da maioria dos trabalhos de teste de intrusão.
Este guia cobre a criação da conta, os filtros que realmente importam, como ler um resultado sem se enganar, o fluxo de trabalho na linha de comando e exatamente onde fica o limite legal. Toda consulta abaixo pode ser executada hoje. Se você quer o fluxo completo de reconhecimento em vez de uma ferramenta isolada, o curso OSINT para hackers traz recon de domínios, busca em código e automação como exercícios guiados no navegador.
Resumo: o Shodan indexa banners de serviços de dispositivos conectados à Internet em vez de páginas web, então consultá-lo é reconhecimento passivo: você consulta o índice do Shodan, não o alvo. Domine cerca de dez filtros (port:, org:, net:, hostname:, http.title:, vuln:) e você mapeia a superfície de ataque exposta de uma organização em minutos. A habilidade está em empilhar filtros e ler banners com desconfiança, não em memorizar consultas.
O que é o Shodan?
O Shodan é um mecanismo de busca para dispositivos conectados à Internet. Onde o Google rastreia páginas web e indexa o texto delas, o Shodan se conecta a endereços IP em todo o espaço de endereçamento, registra o que cada serviço diz sobre si mesmo e torna isso pesquisável. A documentação do Shodan resume a diferença em uma frase: "Shodan crawls the Internet whereas Google crawls the World Wide Web."
A unidade de dados é o banner. Quando você se conecta a um serviço, ele normalmente se apresenta antes de você pedir qualquer coisa: um servidor FTP anuncia seu software e sua versão, um servidor HTTP envia cabeçalhos de resposta, um endpoint RDP vaza o nome do domínio NTLM. O Shodan coleta essas apresentações em escala. A central de ajuda do Shodan diz sem rodeios: "the bulk of the data is taken from banners, which are metadata about a software that's running on a device."
Dois números definem suas expectativas. O Shodan rastreia a Internet inteira pelo menos uma vez por semana, e o site mostra os dados coletados nos últimos 30 dias. Um resultado do Shodan é, portanto, uma fotografia recente, não um feed ao vivo. O host pode ter sido corrigido ontem. Pode nem existir mais.
Isso não é curiosidade, é uma técnica adversária documentada. O MITRE ATT&CK a cataloga como T1596.005, Search Open Technical Databases: Scan Databases: "Adversaries may search within public scan databases for information about victims that can be used during targeting." O MITRE cita o Shodan explicitamente e documenta grupos como APT41 e Volt Typhoon usando a ferramenta. Um defensor que nunca abriu o Shodan sabe menos sobre o próprio perímetro do que as pessoas que o atacam.
Primeiros passos: conta, chave de API e créditos
Você pode rodar uma busca por palavra-chave sem estar logado. No momento em que adiciona um filtro, o Shodan pede uma conta, e os filtros são o ponto inteiro da ferramenta. Então o passo um é uma conta gratuita em shodan.io, e o passo dois é copiar sua chave de API em account.shodan.io.
Os créditos confundem todo iniciante, então aqui está o modelo completo em três linhas. A documentação do Shodan sobre créditos afirma que "1 query credit lets you download 100 results" e "1 scan credit lets you scan 1 IP." Os dois contadores são zerados no início de cada mês.
O que de fato gasta um crédito de consulta é mais restrito do que se imagina. A documentação da API para o endpoint de busca é precisa: sua conta é debitada em um crédito se a consulta contiver um filtro, ou se você acessar resultados além da primeira página. Ver a primeira página de uma busca por palavra-chave sem filtro não custa nada.
Gratuito, pago e o atalho acadêmico
Uma conta gratuita dá acesso à busca com filtros e à API. O Shodan Maps e o Shodan Images exigem assinatura paga. Preços e nomes de planos mudam com frequência suficiente para que qualquer número escrito em um artigo envelheça, então confira você mesmo em shodan.io/pricing em vez de confiar em um guia rápido.
Se você tem um e-mail universitário, cadastre-se com ele. O upgrade acadêmico do Shodan é gratuito e generoso: monitoramento de até 16 IPs, 100 créditos de consulta por mês, 100 créditos de scan por mês, acesso ao Maps e ao Images, e o filtro vuln no site. Estudantes pagam assinatura com frequência sem saber que isso existe.
Meu conselho para a sua primeira semana: não compre nada. Uma conta gratuita mais a linha de comando vão te ocupar mais tempo do que você espera, e suas decisões de compra ficam muito melhores quando você já sabe quais recursos realmente usa.
Os filtros de busca do Shodan que importam
A referência de filtros do Shodan lista muito mais do que qualquer pessoa usa. Estes são os que sustentam quase toda consulta real. A sintaxe é nomedofiltro:valor sem espaço depois dos dois-pontos, e valores com espaços precisam de aspas: org:"Example Corporation".
| Filtro | Exemplo | O que faz |
|---|---|---|
port: | port:3389 | Apenas serviços naquela porta |
net: | net:198.51.100.0/24 | Tudo dentro de uma faixa CIDR |
hostname: | hostname:acme.example | Nome de host associado à máquina |
org: | org:"Acme Corporation" | Organização dona do espaço de IP |
asn: | asn:AS15169 | Número de sistema autônomo |
country: | country:PT | Código de país de duas letras |
city: | city:"San Diego" | Geolocalização em nível de cidade |
product: | product:MongoDB | Software identificado pelo Shodan |
os: | os:"Windows Server 2012" | Sistema operacional estimado |
http.title: | http.title:"index of /" | Texto da tag title do HTML |
http.component: | http.component:vue.js | Tecnologia web detectada na página |
has_ssl: | has_ssl:true | Serviço encapsulado em TLS |
ssl: | ssl:acme.example | Texto em qualquer lugar do certificado |
vuln: | vuln:CVE-2014-0160 | Hosts que o Shodan associa a uma CVE |
tag: | tag:ics | Etiqueta de categoria própria do Shodan |
has_screenshot: | has_screenshot:true | O Shodan capturou uma imagem de tela |
Dois comportamentos vale a pena internalizar logo. Sem filtro, o Shodan busca apenas na propriedade data do banner, o que explica por que uma busca simples por palavra-chave parece aleatória. E um sinal de menos na frente de um filtro o nega, que é como você subtrai o ruído que já entendeu dos resultados que ainda não entendeu.
Se vuln: não devolver nada para você, não é erro de sintaxe. No site, esse filtro é restrito a assinantes pagos e ao upgrade acadêmico.
Como ler um resultado do Shodan
Uma página de resultado entrega um IP, uma porta, a organização dona, nomes de host de DNS reverso, uma geolocalização, um dump bruto do banner e às vezes um certificado e uma lista de CVEs. Iniciantes leem a lista de CVEs e param ali. É o hábito mais caro de toda esta disciplina.
Uma string de versão em um banner é uma afirmação, não uma confirmação. A documentação do Shodan sobre avaliação de vulnerabilidades é de uma honestidade refrescante a respeito: "If a server is running an old version of Apache then we will associate known issues with that version and set the associated verified property in the banner to False." E vai além, alertando que "unverified vulnerabilities can have significant false positives depending on the device/software so they typically require additional verification" e que devem "be seen as a starting point for further investigation."
Na prática, isso incomoda o tempo todo. Debian e Red Hat aplicam correções de segurança sem incrementar o número de versão anunciado, então um servidor corrigido pode ficar anos no índice do Shodan vestindo um banner vulnerável. Ao testar aplicações reais, eu trato uma lista de CVEs do Shodan como uma lista de coisas a verificar na mão, nunca como achados. Escrever um relatório em cima de um resultado vuln: não verificado é como um testador júnior perde a confiança de um cliente.
O campo org: merece a mesma desconfiança. Ele diz quem é dono do espaço de IP, o que em um mundo hospedado em nuvem frequentemente aponta para um provedor de hospedagem, não para a empresa que roda o serviço. Confirme a propriedade por certificados, nomes de host e o inventário de ativos do cliente antes de colocar um IP no escopo.
Sete consultas do Shodan que valem a pena
Rode estas contra uma faixa que você possui ou que está autorizado a testar. Troque os exemplos reservados pela sua própria faixa e pelo seu próprio domínio.
net:198.51.100.0/24- todo serviço que o Shodan viu em uma faixa que você controla. Comece por aqui. Quase todo mundo encontra algo que havia esquecido.hostname:acme.example- hosts cujo DNS reverso ou certificado menciona o seu domínio, incluindo o servidor de homologação que ninguém desativou.org:"Acme Corporation" port:3389- Remote Desktop exposto no seu espaço de endereçamento. Se isso devolver algo, sua tarde já está planejada.ssl:acme.example -hostname:acme.example- hosts que apresentam o seu certificado mas não o seu nome de host, que é como se encontram servidores de origem escondidos atrás de um CDN e sem proteção.net:198.51.100.0/24 has_screenshot:true- qualquer coisa na sua faixa expondo uma interface gráfica. Uma tela de login VNC ou RDP visível na Internet já é um achado por si só.http.title:"Hacked by"- pichações de sites, porque atacantes assinam o próprio trabalho. A equipe de pesquisa do Shodan usou exatamente essa consulta para ranquear os defacers mais prolíficos, e registrou no caminho cerca de 2.000 sites comprometidos recentemente.tag:ics net:198.51.100.0/24- protocolos industriais na sua faixa. Automação predial, climatização e controle de acesso são conectados por equipes de manutenção que nunca avisam a TI.
O padrão importa mais do que as sete consultas. Comece amplo com um filtro, leia dez resultados com atenção, depois acrescente um segundo filtro para cortar o que você já entendeu. Quatro filtros empilhados e uma palavra-chave que mais ninguém pensou em tentar vencem qualquer lista de consultas baixável. É o mesmo instinto por trás do Google dorking, aplicado a dispositivos em vez de documentos.
Se os números de porta ainda são abstratos para você, leia primeiro nossa explicação sobre o que é uma porta. Os resultados do Shodan são quase ilegíveis enquanto a porta 445 e a porta 3389 não significarem algo específico para você.
Como usar o Shodan pela linha de comando
O site serve bem para explorar. A CLI é onde o Shodan vira uma ferramenta em torno da qual você constrói fluxos de trabalho. Instale com o pip e autentique uma vez:
pip install -U --user shodan
shodan init YOUR_API_KEY
Daí em diante, cinco comandos cobrem a maior parte do que você vai fazer:
shodan count 'port:3389 country:US'- imprime apenas o número total de correspondências. Use-a para medir uma consulta antes de decidir quanto dela baixar.shodan host 198.51.100.10- tudo o que o Shodan sabe sobre um IP: localização, portas abertas, organização dona.shodan search --fields ip_str,port --separator , nginx- uma olhada rápida em um punhado de resultados, impressos como CSV.shodan download --limit 200 myresults.json.gz nginx- percorre as páginas de resultados e salva os banners completos em um arquivo compactado.shodan parse --fields ip_str,port --separator , myresults.json.gz- extrai os campos desejados de um arquivo salvo e encadeia bem com outras ferramentas.
São as opções --fields e --separator que tornam a saída aproveitável. Peça dois campos com vírgula como separador e você recebe CSV que pode jogar direto em sort, uniq -c ou em uma planilha:
198.51.100.10,443
198.51.100.42,8080
203.0.113.7,443
Use download e parse em vez de search. Essa é a recomendação do próprio Shodan e o raciocínio é puramente econômico: percorrer páginas de resultados gasta créditos de consulta, então uma busca salva em disco é uma busca que você nunca paga duas vezes. Toda reanálise depois disso é gratuita.
Dois comandos vão além do que a maioria dos tutoriais se dá o trabalho de mostrar. O shodan stats agrega em vez de listar, que é como se responde a perguntas sobre uma população em vez de sobre um host. Esta consulta ranqueia as organizações com mais Remote Desktop exposto nos EUA:
shodan stats --facets org 'country:US port:3389'
E os alertas transformam o Shodan em monitoramento. Registre uma faixa e depois receba em fluxo tudo o que o Shodan vê nela:
shodan alert create "My Range" 198.51.100.0/24
shodan stream --alert=all --datadir=~/shodan-data/
Essa dupla é o recurso mais subestimado do produto. Aponte para o seu próprio perímetro e você é avisado quando um serviço novo aparece, em geral antes de o seu inventário de ativos perceber.
Shodan, Nmap e Censys
Shodan e Nmap respondem a perguntas diferentes. O Shodan diz como a Internet estava recentemente, de graça, sem tocar no alvo. O Nmap diz como um host está neste instante, e o alvo vê você perguntando. Você precisa dos dois, nessa ordem.
| Shodan | Nmap | Censys | |
|---|---|---|---|
| Toca o alvo | Não | Sim | Não |
| Atualidade dos dados | Até 30 dias | Ao vivo | Scans periódicos |
| Alcance de uma consulta | Internet inteira | Os hosts que você indicar | Internet inteira |
| Camada gratuita | Sim | Totalmente gratuito | Limitada |
| Melhor em | Achar o que existe | Confirmar o que é verdade | Pivô por certificado |
O fluxo sensato é Shodan primeiro para montar uma lista de alvos sem alertar ninguém, depois Nmap contra o punhado de hosts que estão no escopo e merecem confirmação. Nosso guia rápido de Nmap cobre a segunda metade disso.
Sobre alternativas: o Censys é a comparação mais próxima e a busca por certificado dele é genuinamente melhor que a do Shodan para pivotar entre hosts relacionados. FOFA é o outro nome que você vai encontrar, e o MITRE cita os três juntos como bases de scan usadas por grupos de ataque reais. Se for aprender um a fundo, aprenda o Shodan. A biblioteca de consultas da comunidade e a CLI são mais sólidas, e tudo o que você aprende sobre ler banners é transferível.
Erros de iniciante com o Shodan
Quatro erros específicos, na ordem em que as pessoas costumam cometê-los.
- Buscar sem filtro. Uma busca por palavra-chave atinge só o texto do banner e devolve ruído. O filtro é a consulta. A palavra-chave é enfeite.
- Confiar na lista de CVEs. Já tratado acima e vale repetir, porque é o erro com consequência profissional. Não verificado quer dizer não verificado.
- Queimar créditos clicando em Próxima. Cada página depois da primeira custa um crédito. Meça a consulta com
shodan counte depois rodeshodan downloaduma única vez. - Conectar-se a tudo o que aparece. A busca era passiva. Abrir aquele banco de dados exposto no seu navegador não é, e é aí que um exercício de aprendizado se torna crime.
O quinto erro é mais sutil: colecionar consultas em vez de construir julgamento. Uma lista de mil consultas do Shodan vale menos que a capacidade de olhar um banner e saber em qual campo pivotar em seguida.
Considerações legais e éticas
Lembrete essencial: buscar no Shodan é passivo e legal. Conectar-se a um dispositivo que você encontrou, entrar em um painel exposto ou ler os dados por trás dele é acesso ativo, e fazer isso sem autorização é crime na maioria dos países. Nos Estados Unidos cai sob o Computer Fraud and Abuse Act.
A linha é mais nítida com o Shodan do que com a maioria das ferramentas de recon, porque a própria ferramenta se divide ao longo dela. Buscar consulta o índice do Shodan e o alvo não aprende nada. O scan sob demanda é diferente: o shodan scan pede que a infraestrutura do Shodan se conecte aos IPs que você indicar, a um crédito de scan por IP. Isso é reconhecimento ativo feito em seu nome, e só cabe em faixas que você possui ou tem autorização por escrito para testar.
Onde você está claramente no seu direito
- Buscar suas próprias faixas de IP, domínios e certificados
- Trabalhos cobertos por autorização assinada que nomeia o escopo
- Programas de bug bounty, dentro do escopo e das regras publicadas
- Competições de CTF e labs de treino feitos para a prática
- Pesquisa agregada que publica totais e tendências em vez de identificar vítimas individuais
Onde as pessoas se metem em problemas
- Abrir um banco de dados ou um stream de câmera exposto "só para confirmar que é real"
- Rodar
shodan scancontra infraestrutura que não é sua - Publicar uma consulta que identifica uma organização não corrigida antes de ela resolver o problema
- Baixar dados pessoais expostos, por qualquer motivo que seja
O argumento defensivo de tudo isso já é política oficial. A Binding Operational Directive 23-02 da CISA, publicada em junho de 2023, obriga as agências federais civis dos EUA a retirar da Internet pública as interfaces de administração expostas em roteadores, switches, firewalls, concentradores VPN, proxies, balanceadores de carga e interfaces de gerenciamento de servidor fora de banda, ou a impor controle de acesso Zero Trust sobre elas, em até 14 dias após a descoberta. Encontrar essas interfaces é exatamente o que o Shodan faz. Se você descobrir algo exposto que não é seu, o caminho é a divulgação responsável: reporte, não toque nos dados e dê tempo para a correção.
Perguntas frequentes
O Shodan é gratuito?
Sim. Uma conta gratuita dá busca com filtros e acesso à API, e um crédito de consulta baixa até 100 resultados. O Shodan Maps e o Shodan Images exigem assinatura paga. Se você tem um e-mail universitário, o upgrade acadêmico é gratuito e inclui 100 créditos de consulta e 100 créditos de scan por mês, além de Maps, Images e o filtro vuln.
É legal usar o Shodan?
Buscar no Shodan é legal. Você está consultando o banco de dados de um terceiro, formado por banners de serviço divulgados publicamente, e o alvo nunca vê a sua consulta. O que não é legal é conectar-se ao que você encontrou sem autorização, ou rodar shodan scan contra infraestrutura que não é sua. A busca é passiva, e tudo depois dela é julgado como qualquer outro acesso.
Para que o Shodan é usado em segurança?
Basicamente três coisas. Defensores usam para inventariar a própria superfície de ataque externa e pegar serviços que ninguém queria expor. Testadores de intrusão e caçadores de bugs usam durante o reconhecimento para montar uma lista de alvos sem tocar no cliente. Pesquisadores usam para medir o alcance de uma vulnerabilidade na Internet. O MITRE ATT&CK também documenta grupos de ataque reais usando a ferramenta para escolher alvos.
O Shodan pode encontrar o IP da minha casa?
O Shodan indexa o seu IP público apenas se algo nele responder a uma conexão de entrada. Um roteador doméstico comum sem redirecionamento de portas mostra pouco ou nada. Busque o seu próprio endereço para conferir. A geolocalização que o Shodan exibe vem de bancos de dados de IP: é no máximo em nível de cidade, frequentemente errada, e nunca um endereço de rua.
Quais são os comandos mais úteis do Shodan?
Depois do shodan init, os quatro que importam são shodan count para medir uma consulta, shodan host para um IP único, shodan download para salvar os resultados completos em arquivo, e shodan parse para extrair campos desse arquivo em CSV. Prefira download a search para nunca gastar créditos duas vezes na mesma busca.
Quais são as melhores alternativas ao Shodan?
O Censys é a alternativa mais forte, com melhor busca por certificado para pivotar entre hosts relacionados. FOFA é a outra base de scan bastante usada. Para confirmar ao vivo o estado de um host específico em vez de consultar um índice histórico, a resposta é o Nmap, gratuito e sem limite.
Qual é uma boa primeira consulta do Shodan para iniciantes?
net: seguido de uma faixa que você possui, ou do seu próprio IP público. Ela ensina a sintaxe dos filtros, é legal sem ambiguidade, e se devolver algo inesperado você achou uma exposição real na sua própria infraestrutura para corrigir hoje.
Seus próximos passos
Aprender a usar o Shodan se resume a dois hábitos. Empilhar filtros do amplo para o estreito em vez de caçar a consulta perfeita, e tratar cada banner como uma afirmação que ainda precisa de verificação. Dez filtros e esses dois hábitos levam você mais longe que qualquer lista de consultas baixável.
Comece pelo seu próprio espaço de endereçamento. Rode net: em uma faixa que você controla, leia os banners com atenção e veja o que o seu perímetro conta para a Internet. Depois leve a habilidade para onde existe placar. O curso OSINT para hackers coloca a busca por dispositivos dentro do fluxo completo de reconhecimento, ao lado de recon de domínios e busca em código, e o lab Corporate Directory Hunt dá um alvo real para enumerar do primeiro contato até a flag. Os dois rodam no navegador, sem instalação. Comece com o plano gratuito da HackerDNA, sem cartão de crédito.
Parte da série Teste de Intrusão
Artigos relacionados: