WhoisRegistryBot — токен, за которым не стоит один узнаваемый бренд с официальной документацией, а скорее целая категория инструментов: краулеры WHOIS/registry-данных, которые используются security- и OSINT-специалистами для анализа доменной инфраструктуры. По духу это похоже на уже разобранный в этой энциклопедии Photon — открытый класс инструментов разведки, который может запустить кто угодно с очень разными целями, а не единый оператор с предсказуемой политикой поведения. В каталоге TrafficVeil бот помечен как нежелательный в категории «Прочие краулеры и сервисы».
Что такое WhoisRegistryBot на самом деле
WHOIS-данные — публичная информация о регистрации домена: кто зарегистрировал, когда истекает срок, какие серверы имён используются. Инструменты категории OSINT и security-анализа обогащают такие данные дополнительной информацией — DNS-записями, HTTP-заголовками, TLS-сертификатами, геолокацией по IP, — чтобы построить более полную картину инфраструктуры, стоящей за доменом. Такие инструменты существуют как открытые библиотеки командной строки (например, публично доступные на GitHub CLI-тулкиты для WHOIS-обогащения с настраиваемым UA), так и часть более крупных пентест- и разведывательных наборов.
Ключевая особенность этой категории, как и у Photon: инструмент сам по себе не «злой» и не «добрый» — легитимность конкретного визита определяется тем, кто и с какой целью его запустил в отношении вашего сайта, а не самим фактом существования инструмента.
| Параметр | Значение |
| Название | WhoisRegistryBot |
| User-Agent (токен/паттерн) | whoisregistrybot |
| Оператор | Единого оператора не подтверждено; функциональная категория — WHOIS/registry-краулеры для OSINT и security-анализа доменной инфраструктуры |
| Назначение | Сбор данных о регистрации домена и связанной инфраструктуре (DNS, HTTP, TLS, геолокация) для анализа в security/OSINT-целях |
| Список IP-адресов | ❌ Отдельный официальный список есть не у всех операторов; проверяйте ASN/документацию владельца бота и не полагайтесь только на UA |
| Соблюдение robots.txt | Зависит исключительно от того, кто запустил конкретный инструмент; единой гарантии нет |
| Используется для обучения моделей | Не задокументировано явно |
| Категория TrafficVeil | Нежелательный / Прочие краулеры и сервисы |
Как работает WhoisRegistryBot
Идентифицируется в access.log по паттерну User-Agent whoisregistrybot. Реалистичные сценарии: санкционированный пентест или security-аудит вашего же сайта; исследователь, изучающий вашу инфраструктуру в рамках публичной bug bounty программы; либо разведка перед потенциальной атакой, включающая сбор информации о том, кто владеет доменом и какая инфраструктура за ним стоит. Как и в случае с Photon, здесь нет универсального ответа «зачем», потому что нет единого оператора с одной целью.
Нагрузка на сервер
На отдельных доменах поведение может выглядеть как волна автоматических запросов без пользовательских сессий. Даже при умеренной средней частоте на одном домене возможны локальные всплески, похожие на L7-нагрузку: много 200 OK без роста реальных сессий. Здесь риск не сводится только к нагрузке — важны и содержательные сигналы:
- рост RPS без роста конверсий;
- обход пагинации/каталога в сочетании с обращениями к служебным путям или API — соответствует профилю разведки инфраструктуры;
- повторяющиеся запросы к тяжёлым страницам;
- давление на origin CPU и bandwidth.
Обнаружение в логах
# Все запросы
grep -i "whoisregistrybot" /var/log/nginx/access.log
# Количество запросов за сегодня
grep -i "whoisregistrybot" /var/log/nginx/access.log | grep "$(date '+%d/%b/%Y')" | wc -l
# Уникальные IP
grep -i "whoisregistrybot" /var/log/nginx/access.log | awk '{print $1}' | sort -u
# Частота по дням
grep -i "whoisregistrybot" /var/log/nginx/access.log | awk '{print $4}' | cut -d: -f1 | sort | uniq -c
Верификация: User-Agent легко подделать, а официального перечня IP от единого оператора нет — потому что единого оператора, скорее всего, тоже нет. Для критичных решений дополнительно проверяйте IP/ASN, частоту, path-паттерны, и в первую очередь смотрите, не концентрируются ли запросы на путях, типичных для разведки инфраструктуры (служебные эндпоинты, файлы конфигурации, API):
IP="1.2.3.4" whois -h whois.cymru.com " -v $IP" dig +short -x "$IP"
robots.txt
# Полная блокировка User-agent: whoisregistrybot Disallow: / # Точечное ограничение User-agent: whoisregistrybot Disallow: /admin/ Disallow: /cart/ Disallow: /account/ Allow: / # Разрешить полностью User-agent: whoisregistrybot Allow: /
Учитывайте: соблюдение robots.txt полностью зависит от того, кто запустил конкретный инструмент с этим UA — легитимный исследователь безопасности, скорее всего, уважит директивы, а разведка перед атакой — нет. Файл стоит рассматривать как первый, но не единственный рубеж.
Управление на уровне сервера
Nginx
if ($http_user_agent ~* "whoisregistrybot") {
return 403;
}
# Мягкий вариант — rate limit
limit_req_zone $binary_remote_addr zone=whoisregistrybot:10m rate=15r/m;
location / {
if ($http_user_agent ~* "whoisregistrybot") {
limit_req zone=whoisregistrybot burst=30 nodelay;
}
}
Apache (.htaccess)
RewriteEngine On
RewriteCond %{HTTP_USER_AGENT} whoisregistrybot [NC]
RewriteRule ^ - [F,L]
Через TrafficVeil
- откройте список известных ботов в панели домена или
/system/bots; - если обход не санкционирован — блокируйте сразу, не дожидаясь дополнительного подтверждения безобидности;
- allow имеет смысл только в рамках заранее согласованного пентеста или bug bounty программы, и то на ограниченный период;
- после обнаружения дополнительно проверьте, не были ли затронуты пути с потенциально чувствительной инфраструктурной информацией.
Рекомендации по оптимизации
- В базе TrafficVeil помечен как нежелательный — по умолчанию рекомендуется запрет или жёсткий rate-limit, особенно учитывая security-профиль категории;
- не блокируйте поисковые роботы Google/Yandex случайно, если рядом настраиваете широкие правила;
- сначала измерьте долю запросов бота в логах/аналитике TrafficVeil, потом принимайте решение;
- для всплесков чаще достаточно rate-limit вместо полного 403, но при подозрении на разведку перед атакой — не откладывайте полную блокировку;
- любой обнаруженный визит стоит рассматривать как повод свериться с командой безопасности, независимо от итогового решения.
Сравнение с похожими ботами
| Бот | Кластер | User-Agent | Метка |
| 360Spider | Прочие краулеры и сервисы | 360spider | нежелательный |
| A360-Search | Прочие краулеры и сервисы | a360-search | нежелательный |
| AASA-Bot | Прочие краулеры и сервисы | aasa-bot | нежелательный |
| ABEvalBot | Прочие краулеры и сервисы | abevalbot | нежелательный |
| ActiveComply | Прочие краулеры и сервисы | activecomply | нежелательный |
По логике реагирования WhoisRegistryBot ближе всего к Photon — оба относятся к категории OSINT/security-инструментов без единого оператора, где решение allow/deny — это вопрос безопасности и санкционированности, а не стандартной оценки пользы для бизнеса.
Сводная таблица стратегии
| Ситуация | Действие |
| Заранее согласованный пентест или bug bounty | Временный allow на период тестирования, с чётко оговорёнными границами |
| Обход не санкционирован, источник неизвестен | Блокировать сразу через TrafficVeil, не дожидаясь дополнительных признаков вреда |
| Любой обнаруженный визит | Дополнительно проверить, не раскрыта ли инфраструктурная информация, независимо от решения по блокировке |
| Нежелательный бот по базе TrafficVeil | Запретить в /system/bots и контролировать по логам |