Ferramenta robusta de monitoramento, análise, segurança e inteligência de fontes abertas (OSINT).


📖 Índice


🎯 Visão Geral

Olho de Deus — OSSINT Edition é uma ferramenta de linha de comando completa para:

  • Coleta e correlação de inteligência de fontes abertas (OSINT)
  • Análise de segurança de alvos (domínios, IPs, emails, URLs, hashes)
  • Monitoramento contínuo com detecção de mudanças
  • Correlação automática via motor NEXUS com grafos interativos
  • Threat Intelligence integrada com feeds abertos (abuse.ch, URLHaus, etc.)

Desenvolvida em Python 3 com foco em portabilidade, robustez e cobertura ampla de cenários de investigação digital.


🚀 Recursos

🔍 Módulos OSINT

Módulo Descrição
Domínio WHOIS, DNS (14 tipos), SSL/TLS, headers, subdomínios, Google Dorks, Wayback, CVEs
Email MX, SPF, DMARC, Gravatar, HIBP, Hunter.io, detecção de descartáveis
IP Geolocalização (multi-fonte), ASN/BGP, Shodan, Tor/VPN/Proxy, AbuseIPDB, port scan
URL / Anti-Phishing Score de phishing, redirects, SSL, reputação multi-motor
Telefone DDD → cidade/estado, tipo (móvel/fixo), links sociais
Pessoa Variações de username, links de redes sociais, motores de busca
Empresa Descoberta de domínio, análise, links CNPJ/LinkedIn/notícias
Imagem Metadados, hashes, dimensões, busca reversa
Dark Web Ahmia, psbdmp, threat intel
Username Verificação em 50+ plataformas (Sherlock-like)

🛡️ Segurança e Análise

  • NEXUS Engine — Recon automático + grafo de inteligência D3.js interativo
  • Threat Intelligence — Feodo, URLHaus, ThreatFox, MalwareBazaar
  • Subdomain Takeover — 14 fingerprints de serviços
  • Port Scanner — 40+ serviços mapeados com detecção de banners
  • CIDR Scanner — Até 1022 hosts com port scan opcional
  • JWT Analyzer — Decodificação e detecção de vulnerabilidades
  • Email Header Analyzer — SPF/DKIM/DMARC, spoofing, rota
  • Password Breach Checker — HIBP via k-anonymity (sem API key)
  • Web Crawler — Extração de links, emails, telefones, forms
  • Web Vuln Scanner — Arquivos sensíveis expostos
  • robots.txt / Sitemap — Paths ocultos e interessantes

🇧🇷 Validações Brasileiras

  • CPF — Validação matemática completa
  • CNPJ — Validação + consulta de dados via BrasilAPI

🧰 Utilitários

  • Hash — MD5, SHA1, SHA256, SHA512, SHA3
  • Encode/Decode — Base64, Base32, Hex, URL, HTML
  • Criptografia — Geração de senhas, UUIDs, ROT13, César
  • Sistema — Info, monitor em tempo real, processos
  • Rede — Ping, traceroute, DNS, banner grab
  • Metadados — PDF, DOCX, XLSX, PPTX

📋 Requisitos

  • Python 3.8+
  • Sistemas: Linux, macOS, Windows (testado)
  • Conexão com Internet (para módulos OSINT)

Dependências obrigatórias

requests
dnspython
python-whois
beautifulsoup4
colorama
psutil

Dependências opcionais

feedparser        # Feeds RSS
geoip2            # Geolocalização offline (MaxMind)
win10toast        # Notificações Windows (apenas Windows)

⚙️ Instalação

1. Clone o repositório

git clone https://github.com/kalyel473/olho-de-deus.git
cd olho-de-deus

2. (Recomendado) Crie um ambiente virtual

python3 -m venv venv
source venv/bin/activate        # Linux/macOS
venv\Scripts\activate           # Windows

3. Instale as dependências

pip install requests dnspython python-whois beautifulsoup4 colorama psutil

Ou instale as opcionais também:

pip install requests dnspython python-whois beautifulsoup4 colorama psutil feedparser geoip2

4. Torne o script executável (Linux/macOS)

chmod +x olho_de_deus.py

5. Verifique a instalação

python3 olho_de_deus.py --version

🔑 Configuração de API Keys

Algumas funcionalidades avançadas requerem API keys. Configure-as como variáveis de ambiente:

# VirusTotal (https://www.virustotal.com/gui/my-apikey)
export VIRUSTOTAL_API_KEY="sua_chave_aqui"

# Shodan (https://account.shodan.io/)
export SHODAN_API_KEY="sua_chave_aqui"

# Hunter.io (https://hunter.io/api-keys)
export HUNTER_API_KEY="sua_chave_aqui"

# AbuseIPDB (https://www.abuseipdb.com/account/api)
export ABUSEIPDB_API_KEY="sua_chave_aqui"

# HIBP (https://haveibeenpwned.com/API/Key)
export HIBP_API_KEY="sua_chave_aqui"

# EmailRep (https://emailrep.io/)
export EMAILREP_API_KEY="sua_chave_aqui"

Windows (PowerShell):

$env:VIRUSTOTAL_API_KEY="sua_chave_aqui"

Persistir no Linux/macOS: adicione ao ~/.bashrc ou ~/.zshrc.

💡 Nenhuma API key é obrigatória. A ferramenta funciona com APIs gratuitas por padrão (ip-api.com, ipinfo.io, crt.sh, BrasilAPI, HIBP passwords, abuse.ch).


🚀 Início Rápido

Modo interativo (menu)

python3 olho_de_deus.py --interativo

Comandos diretos

# Análise de domínio
python3 olho_de_deus.py ossint dominio google.com

# Análise profunda (port scan + AXFR + subdomínios)
python3 olho_de_deus.py ossint dominio exemplo.com --deep

# NEXUS — Reconhecimento automático completo + grafo
python3 olho_de_deus.py ossint nexus exemplo.com

# Análise de email
python3 olho_de_deus.py ossint email usuario@exemplo.com

# Verificar IP
python3 olho_de_deus.py ossint ip 8.8.8.8 --scan-portas

# Verificar senha vazada
python3 olho_de_deus.py ossint password "minhasenha123"

# Analisar token JWT
python3 olho_de_deus.py ossint jwt "eyJhbGciOi..."

# Scan de subrede
python3 olho_de_deus.py ossint cidr 192.168.1.0/24 --scan-portas

🖥 Modo Interativo

O modo interativo oferece um menu numerado com 36 opções:

python3 olho_de_deus.py --interativo

Você verá:

  ╔══════════════════════════════════════════════╗
  ║   👁  OLHO DE DEUS  —  OSSINT v5.0.0  👁   ║
  ╚══════════════════════════════════════════════╝

  [ 1] Análise de Domínio
  [ 2] Análise de Email
  [ 3] Análise de IP
  [ 4] Análise de Telefone
  ...
  [35] ⚡ NEXUS — Auto-Recon + Grafo Intel
  [36] 🛡 Threat Intelligence (feeds)
  [ 0] Sair

📚 Referência de Comandos

🌐 Módulo OSSINT

Todos os comandos seguem o padrão:

python3 olho_de_deus.py ossint <subcomando> [argumentos] [opções]

dominio — Análise completa de domínio

python3 olho_de_deus.py ossint dominio <domínio> [--deep]

Coleta: WHOIS, DNS (A/AAAA/MX/NS/TXT/SOA/CNAME/SRV/CAA/DNSKEY), SSL/TLS, headers de segurança, tecnologias, subdomínios (crt.sh), Google Dorks, Wayback, CVEs, robots.txt, sitemap, análise de risco.

Exemplo:

python3 olho_de_deus.py ossint dominio exemplo.com --deep -o html

email — Análise de email

python3 olho_de_deus.py ossint email <email>

Coleta: validação, MX, SPF, DMARC, Gravatar, HIBP, Hunter.io, detecção de descartáveis.


ip — Análise de endereço IP

python3 olho_de_deus.py ossint ip <ip> [--scan-portas]

Coleta: geolocalização (ip-api + ipinfo), ASN/BGP, Shodan, Tor/VPN/Proxy, AbuseIPDB.


url — Análise anti-phishing

python3 olho_de_deus.py ossint url <url>

Coleta: score de phishing, indicadores, redirect chain, SSL, WHOIS, links de reputação (VirusTotal, URLScan, PhishTank).


username — Busca de username em 50+ plataformas

python3 olho_de_deus.py ossint username <username>

Plataformas: GitHub, GitLab, Twitter/X, Instagram, TikTok, YouTube, Reddit, Steam, HackerRank, LeetCode, PyPI, DockerHub, Patreon, etc.


telefone — Análise de telefone (BR)

python3 olho_de_deus.py ossint telefone "(84) 99999-9999"

Mapeia DDD → cidade/estado/região (cobertura nacional completa).


pessoa — Investigação de pessoa

python3 olho_de_deus.py ossint pessoa "João Silva" --localizacao "Natal"

Gera variações de username, links de 20+ redes sociais, variantes de email, motores de busca.


empresa — Análise de empresa

python3 olho_de_deus.py ossint empresa "Nome da Empresa"

Descobre domínio, roda análise de domínio, links de CNPJ/LinkedIn/notícias.


imagem — Análise de imagem por URL

python3 olho_de_deus.py ossint imagem https://exemplo.com/foto.jpg

Metadados, dimensões, hashes, links de busca reversa (Google, TinEye, Yandex, Bing).


darkweb — Monitoramento de dark web

python3 olho_de_deus.py ossint darkweb "termo de busca" [--tor]

Consulta Ahmia.fi, paste sites, e gera links para fontes de threat intel.


cpf — Validar CPF

python3 olho_de_deus.py ossint cpf 123.456.789-09

cnpj — Validar e consultar CNPJ

python3 olho_de_deus.py ossint cnpj 11.222.333/0001-81 --lookup

Com --lookup, consulta dados da Receita via BrasilAPI.


jwt — Analisar token JWT

python3 olho_de_deus.py ossint jwt "eyJhbGciOiJIUzI1NiIs..."

Detecta alg: none, tokens expirados, dados sensíveis no payload, key confusion.


password — Verificar senha vazada (HIBP)

python3 olho_de_deus.py ossint password "minhasenha123"

Usa k-anonymity: apenas os 5 primeiros caracteres do SHA1 são enviados. Sua senha nunca sai do seu computador.


email-header — Análise de header de email

python3 olho_de_deus.py ossint email-header header.txt

Verifica SPF/DKIM/DMARC, spoofing, rota (Received), IPs de origem.


portscan — Port scanner

python3 olho_de_deus.py ossint portscan 192.168.1.1 --portas 1-1024
python3 olho_de_deus.py ossint portscan 192.168.1.1 --portas 22,80,443,3306

cidr — Scan de subrede

python3 olho_de_deus.py ossint cidr 192.168.1.0/24 --scan-portas

crawler — Web crawler passivo

python3 olho_de_deus.py ossint crawler https://exemplo.com --max-paginas 50

Extrai links, emails, telefones, forms, comentários HTML, paths sensíveis.


takeover — Verificar subdomain takeover

python3 olho_de_deus.py ossint takeover exemplo.com

Testa 14 fingerprints (GitHub Pages, Heroku, Shopify, Netlify, S3, etc.).


tor-check — Verificar Tor/VPN/Proxy

python3 olho_de_deus.py ossint tor-check 1.2.3.4

Consulta lista oficial Tor exit nodes, ip-api, GreyNoise.


asn — ASN / BGP lookup

python3 olho_de_deus.py ossint asn 8.8.8.8
python3 olho_de_deus.py ossint asn 15169

doc-meta — Metadados de documentos

python3 olho_de_deus.py ossint doc-meta contrato.pdf
python3 olho_de_deus.py ossint doc-meta planilha.xlsx

Extrai autor, criador, data, software, etc.


cve — Lookup de CVEs

python3 olho_de_deus.py ossint cve "Apache 2.4" --limit 5

hash — Lookup de hash

python3 olho_de_deus.py ossint hash 5d41402abc4b2a76b9719d911017c592

robots — Analisar robots.txt e sitemap.xml

python3 olho_de_deus.py ossint robots exemplo.com

dorks — Gerar Google Dorks

python3 olho_de_deus.py ossint dorks exemplo.com

crtsh — Subdomínios via Certificate Transparency

python3 olho_de_deus.py ossint crtsh exemplo.com

wayback — Wayback Machine

python3 olho_de_deus.py ossint wayback https://exemplo.com

threat-intel — Feeds de ameaças

python3 olho_de_deus.py ossint threat-intel 1.2.3.4
python3 olho_de_deus.py ossint threat-intel exemplo.com --tipo domain
python3 olho_de_deus.py ossint threat-intel <hash> --tipo hash

nexus — Motor NEXUS ⚡

python3 olho_de_deus.py ossint nexus exemplo.com
python3 olho_de_deus.py ossint nexus 8.8.8.8 --workers 20

batch — Análise em lote

# arquivo lista.txt com um alvo por linha
python3 olho_de_deus.py ossint batch lista.txt --tipo dominio

watch — Monitoramento contínuo

python3 olho_de_deus.py ossint watch exemplo.com --tipo dominio --intervalo 60 --duracao 3600 --notify

Detecta mudanças entre ciclos e envia notificações (Windows toast).

export — Converter relatório JSON

python3 olho_de_deus.py ossint export resultado.json --formato html

💻 Módulo Sistema

python3 olho_de_deus.py sistema info
python3 olho_de_deus.py sistema monitor --duracao 120
python3 olho_de_deus.py sistema processos --limit 30
Subcomando Descrição
info CPU, RAM, swap, discos, rede
monitor Monitor em tempo real com barra de progresso
processos Top processos por CPU

🌐 Módulo Rede

python3 olho_de_deus.py rede ping google.com
python3 olho_de_deus.py rede traceroute 8.8.8.8
python3 olho_de_deus.py rede dns exemplo.com
python3 olho_de_deus.py rede banner 192.168.1.1 --porta 80

🔒 Módulo Segurança

python3 olho_de_deus.py seguranca scan /var/www --profundidade 4
python3 olho_de_deus.py seguranca hash /etc/passwd
python3 olho_de_deus.py seguranca permissoes /etc/shadow
python3 olho_de_deus.py seguranca senha --comprimento 32 --complexidade high

🔐 Módulo Criptografia

python3 olho_de_deus.py cripto hash "minha string"
python3 olho_de_deus.py cripto encode "Hello World" --metodo base64
python3 olho_de_deus.py cripto decode "SGVsbG8gV29ybGQ=" --metodo base64
python3 olho_de_deus.py cripto uuid
python3 olho_de_deus.py cripto rot13 "Hello"
python3 olho_de_deus.py cripto caesar "Hello" --shift 5

⚡ Motor NEXUS

O NEXUS Engine é o coração da versão 5.0. Ele executa automaticamente todos os módulos relevantes em paralelo com base no tipo de alvo, constrói um grafo de inteligência e gera um relatório HTML interativo com visualização D3.js force-directed.

Como funciona

  1. Detecta o tipo do alvo automaticamente (domínio, IP, email, URL, hash, ASN)
  2. Executa módulos em paralelo com ThreadPoolExecutor
  3. Correlaciona entidades em um grafo (nós = entidades, arestas = relações)
  4. Calcula score de risco consolidado
  5. Gera relatório HTML com grafo interativo

Uso

python3 olho_de_deus.py ossint nexus exemplo.com
python3 olho_de_deus.py ossint nexus 8.8.8.8
python3 olho_de_deus.py ossint nexus usuario@exemplo.com
python3 olho_de_deus.py ossint nexus https://suspeito.xyz
python3 olho_de_deus.py ossint nexus 5d41402abc4b2a76b9719d911017c592

Saídas geradas

  • olho_deus_output/nexus_YYYYMMDD_HHMMSS.json — Dados estruturados
  • olho_de_deus_output/nexus_YYYYMMDD_HHMMSS.html — Relatório interativo

Recursos do grafo HTML

  • 🎨 Nós coloridos por tipo (domínio, IP, email, ASN, tech, ameaça...)
  • 🔍 Busca por nó
  • 🖱️ Drag-and-drop dos nós
  • 🔎 Zoom e pan
  • 💬 Tooltips ao passar o mouse
  • 📊 Arestas rotuladas (resolve A, MX, certificado por...)
  • ⚠️ Nós de risco destacados em vermelho

🛡 Threat Intelligence

Integração com feeds abertos e gratuitos:

Feed Verifica
Feodo Tracker IPs de botnet C2
URLHaus URLs e hosts de malware
ThreatFox IOCs diversos
MalwareBazaar Amostras de malware por hash

Uso direto

python3 olho_de_deus.py ossint threat-intel 1.2.3.4
python3 olho_de_deus.py ossint threat-intel malware.com --tipo domain
python3 olho_de_deus.py ossint threat-intel <sha256> --tipo hash

Retorna:

  • Threat Score (0-100)
  • Família de malware (quando aplicável)
  • Tags e metadados
  • Data de primeira detecção

📄 Formatos de Saída

Todos os relatórios são salvos em ./olho_deus_output/ no formato escolhido:

-o text       # Texto (padrão)
-o json       # JSON estruturado
-o csv        # CSV (tabelas)
-o html       # HTML estilizado (tema dark)
-o xml        # XML
-o markdown   # Markdown

Exemplo:

python3 olho_de_deus.py ossint dominio exemplo.com -o html

👁 Monitoramento Contínuo

O comando watch roda ciclos de análise em intervalos regulares e detecta mudanças:

python3 olho_de_deus.py ossint watch exemplo.com \
    --tipo dominio \
    --intervalo 60 \
    --duracao 3600 \
    --notify
Opção Descrição
--tipo dominio, email ou ip
--intervalo Segundos entre ciclos (padrão: 60)
--duracao Duração total em segundos (padrão: 3600)
--notify Notificações toast (Windows)

Detecta:

  • Novo IP em registros DNS
  • Mudanças em registros MX, NS, TXT
  • Alterações em certificados SSL
  • Portas que abrem/fecham
  • Qualquer mudança estrutural

💡 Exemplos Práticos

Investigação de phishing

# 1. Analise a URL suspeita
python3 olho_de_deus.py ossint url https://paypal-secure-login.xyz

# 2. Se tiver um domínio, use NEXUS
python3 olho_de_deus.py ossint nexus paypal-secure-login.xyz

Auditoria de segurança

# Scan completo do domínio da empresa
python3 olho_de_deus.py ossint dominio minhaempresa.com.br --deep -o html

# Verificar subdomain takeover
python3 olho_de_deus.py ossint takeover minhaempresa.com.br

# Monitorar mudanças
python3 olho_de_deus.py ossint watch minhaempresa.com.br --tipo dominio --intervalo 300 --duracao 86400

Verificar credenciais vazadas

python3 olho_de_deus.py ossint email funcionario@empresa.com
python3 olho_de_deus.py ossint password "senha_suspeita"
python3 olho_de_deus.py ossint hash <sha1_da_senha>

Investigação de identidade

python3 olho_de_deus.py ossint username johndoe
python3 olho_de_deus.py ossint pessoa "João Silva" --localizacao "São Paulo"
python3 olho_de_deus.py ossint imagem https://exemplo.com/suspeito.jpg

Análise de infraestrutura

python3 olho_de_deus.py ossint ip 203.0.113.42 --scan-portas
python3 olho_de_deus.py ossint asn 203.0.113.42
python3 olho_de_deus.py ossint cidr 203.0.113.0/24 --scan-portas

Análise de campanha de malware

# 1. Hash suspeito
python3 olho_de_deus.py ossint hash <sha256>

# 2. Threat intel
python3 olho_de_deus.py ossint threat-intel <sha256> --tipo hash

# 3. Se retornar C2 IP
python3 olho_de_deus.py ossint nexus 1.2.3.4

🏗 Arquitetura

olho_de_deus.py
│
├── Config / Logger / Cache (SQLite persistente)
├── ReportGenerator (json/csv/html/xml/markdown/text)
├── Validator (email, domain, ip, phone, url, hash)
├── HTTPClient (retry + rate-limit + proxy)
│
├── Módulos OSINT
│   ├── DNSModule         — 14 tipos de registro + DNSSEC + AXFR
│   ├── WHOISModule       — WHOIS de domínio
│   ├── SSLModule         — SSL/TLS profundo
│   ├── HeadersModule     — 60+ fingerprints de tecnologia
│   ├── SubdomainModule   — Enumeração (150+ comuns + crt.sh)
│   ├── WaybackModule     — Wayback Machine
│   ├── GoogleDorksModule — 6 categorias de dorks
│   ├── CVEModule         — NVD API
│   ├── HashModule        — Hashes + VirusTotal
│   ├── GeoModule         — Geolocalização multi-fonte
│   ├── PortScanModule    — 40+ serviços mapeados
│   ├── PasteModule       — psbdmp.ws
│   ├── ShodanModule      — Shodan API
│   ├── UsernameOSSINT    — 50+ plataformas
│   ├── URLAnalyzerModule — Anti-phishing
│   ├── CPFCNPJModule     — Validação BR
│   ├── CIDRScanModule    — Subnet scan
│   ├── JWTModule         — Análise de JWT
│   ��── RobotsSitemapModule — robots.txt/sitemap.xml
│   ├── EmailHeaderAnalyzer — Headers de email
│   ├── PasswordBreachChecker — HIBP k-anonymity
│   ├── ASNModule         — BGPView API
│   ├── TORVPNChecker     — Tor exit + GreyNoise
│   ├── WebCrawlerModule  — Crawler passivo
│   ├── SubdomainTakeoverModule — 14 fingerprints
│   ├── DocumentMetadataModule — PDF/DOCX/XLSX
│   ├── WebVulnModule     — Arquivos sensíveis
│   └── ThreatIntelModule — abuse.ch feeds
│
├── Orquestradores
│   ├── DomainOSSINT
│   ├── EmailOSSINT
│   ├── IPOSINT
│   ├── PhoneOSSINT
│   ├── PersonOSSINT
│   ├── CompanyOSSINT
│   ├── ImageOSSINT
│   └── DarkWebOSSINT
│
├── NEXUS Engine (auto-recon + grafo D3.js)
├── IntelGraph (grafo de conhecimento)
├── RiskAnalyzer (score 0-100)
├── Monitor (watch + diff)
├── SystemModule / NetworkModule / SecurityModule / CryptoModule
└── InteractiveMode + CLI (argparse)

ESTA FERRAMENTA É DESTINADA EXCLUSIVAMENTE PARA:

  • Testes de segurança autorizados (pentest com contrato)
  • Pesquisa acadêmica e educacional
  • Auditoria de ativos próprios
  • Bug bounty programs (dentro do escopo permitido)
  • Investigações legítimas por profissionais de segurança

É EXPRESSAMENTE PROIBIDO:

  • ❌ Usar contra alvos sem autorização por escrito
  • ❌ Coletar dados de terceiros sem consentimento (LGPD/GDPR)
  • ❌ Atividades de stalking, assédio ou doxxing
  • ❌ Ataques, invasões ou exploração de vulnerabilidades
  • ❌ Qualquer atividade ilegal conforme as leis locais

O autor não se responsabiliza pelo uso indevido desta ferramenta. O usuário é inteiramente responsável por suas ações e pelas consequências legais decorrentes.

Aviso LGPD: Em conformidade com a Lei Geral de Proteção de Dados (Lei 13.709/2018), o uso desta ferramenta sobre dados pessoais requer base legal adequada. Respeite os princípios de finalidade, necessidade e transparência.


🤝 Contribuindo

Contribuições são bem-vindas! Para contribuir:

  1. Fork o projeto
  2. Crie uma branch: git checkout -b feature/nova-funcionalidade
  3. Commit suas mudanças: git commit -am 'Adiciona nova funcionalidade'
  4. Push: git push origin feature/nova-funcionalidade
  5. Abra um Pull Request

Diretrizes

  • Mantenha o código em Python 3.8+
  • Adicione fallbacks para dependências opcionais
  • Documente novas funções com docstrings
  • Mantenha o padrão de dataclasses, Enums e logging

📜 Licença

Este projeto está sob a licença MIT. Veja o arquivo LICENSE para mais detalhes.


🙏 Agradecimentos

Este projeto integra APIs públicas e feeds abertos de:


📞 Contato


👁 Olho de Deus — OSSINT Edition v5.0.0

"Ver o que outros não veem."

Feito com ❤️ para a comunidade de Segurança da Informação e OSINT brasileira.

⭐ Se esta ferramenta foi útil, considere dar uma estrela no repositório!