TrafficVeil
Боты 6 мин25 августа 2026 г.

WhoisRegistryBot: инструмент разведки, как Photon

WhoisRegistryBot — не бренд с официальной документацией, а категория WHOIS/registry-краулеров для OSINT и security-анализа доменной инфраструктуры. Разбираем, почему решение здесь вопрос безопасности и санкционированности, а не только пользы для бизнеса, и настройку реакции через TrafficVeil.

TV
TrafficVeil Team
Эксперты по защите веб-трафика
Содержание статьи
  1. Что такое WhoisRegistryBot на самом деле
  2. Как работает WhoisRegistryBot
  3. Нагрузка на сервер
  4. Обнаружение в логах
  5. robots.txt
  6. Управление на уровне сервера
  7. Nginx
  8. Apache (.htaccess)
  9. Через TrafficVeil
  10. Рекомендации по оптимизации
  11. Сравнение с похожими ботами
  12. Сводная таблица стратегии
DDoS L7

DDoS атака что это простыми словами и как защитить сайт

Разобрали виды атак, признаки DDoS, последствия, уровни защиты, L7 DDoS и схему подключения TrafficVeil через DNS/reverse proxy.

Читать про DDoS

Энциклопедия ботов TrafficVeil

618 ботов с описаниями, паттернами User-Agent и фильтром по категориям — открытый справочник для аудита логов и настройки защиты.

Открыть справочник

WhoisRegistryBot — токен, за которым не стоит один узнаваемый бренд с официальной документацией, а скорее целая категория инструментов: краулеры WHOIS/registry-данных, которые используются security- и OSINT-специалистами для анализа доменной инфраструктуры. По духу это похоже на уже разобранный в этой энциклопедии Photon — открытый класс инструментов разведки, который может запустить кто угодно с очень разными целями, а не единый оператор с предсказуемой политикой поведения. В каталоге TrafficVeil бот помечен как нежелательный в категории «Прочие краулеры и сервисы».

Что такое WhoisRegistryBot на самом деле

WHOIS-данные — публичная информация о регистрации домена: кто зарегистрировал, когда истекает срок, какие серверы имён используются. Инструменты категории OSINT и security-анализа обогащают такие данные дополнительной информацией — DNS-записями, HTTP-заголовками, TLS-сертификатами, геолокацией по IP, — чтобы построить более полную картину инфраструктуры, стоящей за доменом. Такие инструменты существуют как открытые библиотеки командной строки (например, публично доступные на GitHub CLI-тулкиты для WHOIS-обогащения с настраиваемым UA), так и часть более крупных пентест- и разведывательных наборов.

Ключевая особенность этой категории, как и у Photon: инструмент сам по себе не «злой» и не «добрый» — легитимность конкретного визита определяется тем, кто и с какой целью его запустил в отношении вашего сайта, а не самим фактом существования инструмента.

Параметр Значение
Название WhoisRegistryBot
User-Agent (токен/паттерн) whoisregistrybot
Оператор Единого оператора не подтверждено; функциональная категория — WHOIS/registry-краулеры для OSINT и security-анализа доменной инфраструктуры
Назначение Сбор данных о регистрации домена и связанной инфраструктуре (DNS, HTTP, TLS, геолокация) для анализа в security/OSINT-целях
Список IP-адресов ❌ Отдельный официальный список есть не у всех операторов; проверяйте ASN/документацию владельца бота и не полагайтесь только на UA
Соблюдение robots.txt Зависит исключительно от того, кто запустил конкретный инструмент; единой гарантии нет
Используется для обучения моделей Не задокументировано явно
Категория TrafficVeil Нежелательный / Прочие краулеры и сервисы

Как работает WhoisRegistryBot

Идентифицируется в access.log по паттерну User-Agent whoisregistrybot. Реалистичные сценарии: санкционированный пентест или security-аудит вашего же сайта; исследователь, изучающий вашу инфраструктуру в рамках публичной bug bounty программы; либо разведка перед потенциальной атакой, включающая сбор информации о том, кто владеет доменом и какая инфраструктура за ним стоит. Как и в случае с Photon, здесь нет универсального ответа «зачем», потому что нет единого оператора с одной целью.

Нагрузка на сервер

На отдельных доменах поведение может выглядеть как волна автоматических запросов без пользовательских сессий. Даже при умеренной средней частоте на одном домене возможны локальные всплески, похожие на L7-нагрузку: много 200 OK без роста реальных сессий. Здесь риск не сводится только к нагрузке — важны и содержательные сигналы:

  • рост RPS без роста конверсий;
  • обход пагинации/каталога в сочетании с обращениями к служебным путям или API — соответствует профилю разведки инфраструктуры;
  • повторяющиеся запросы к тяжёлым страницам;
  • давление на origin CPU и bandwidth.

Обнаружение в логах

# Все запросы
grep -i "whoisregistrybot" /var/log/nginx/access.log

# Количество запросов за сегодня
grep -i "whoisregistrybot" /var/log/nginx/access.log | grep "$(date '+%d/%b/%Y')" | wc -l

# Уникальные IP
grep -i "whoisregistrybot" /var/log/nginx/access.log | awk '{print $1}' | sort -u

# Частота по дням
grep -i "whoisregistrybot" /var/log/nginx/access.log | awk '{print $4}' | cut -d: -f1 | sort | uniq -c

Верификация: User-Agent легко подделать, а официального перечня IP от единого оператора нет — потому что единого оператора, скорее всего, тоже нет. Для критичных решений дополнительно проверяйте IP/ASN, частоту, path-паттерны, и в первую очередь смотрите, не концентрируются ли запросы на путях, типичных для разведки инфраструктуры (служебные эндпоинты, файлы конфигурации, API):

IP="1.2.3.4"
whois -h whois.cymru.com " -v $IP"
dig +short -x "$IP"

robots.txt

# Полная блокировка
User-agent: whoisregistrybot
Disallow: /

# Точечное ограничение
User-agent: whoisregistrybot
Disallow: /admin/
Disallow: /cart/
Disallow: /account/
Allow: /

# Разрешить полностью
User-agent: whoisregistrybot
Allow: /

Учитывайте: соблюдение robots.txt полностью зависит от того, кто запустил конкретный инструмент с этим UA — легитимный исследователь безопасности, скорее всего, уважит директивы, а разведка перед атакой — нет. Файл стоит рассматривать как первый, но не единственный рубеж.

Управление на уровне сервера

Nginx

if ($http_user_agent ~* "whoisregistrybot") {
    return 403;
}

# Мягкий вариант — rate limit
limit_req_zone $binary_remote_addr zone=whoisregistrybot:10m rate=15r/m;

location / {
    if ($http_user_agent ~* "whoisregistrybot") {
        limit_req zone=whoisregistrybot burst=30 nodelay;
    }
}

Apache (.htaccess)

RewriteEngine On
RewriteCond %{HTTP_USER_AGENT} whoisregistrybot [NC]
RewriteRule ^ - [F,L]

Через TrafficVeil

  • откройте список известных ботов в панели домена или /system/bots;
  • если обход не санкционирован — блокируйте сразу, не дожидаясь дополнительного подтверждения безобидности;
  • allow имеет смысл только в рамках заранее согласованного пентеста или bug bounty программы, и то на ограниченный период;
  • после обнаружения дополнительно проверьте, не были ли затронуты пути с потенциально чувствительной инфраструктурной информацией.

Рекомендации по оптимизации

  • В базе TrafficVeil помечен как нежелательный — по умолчанию рекомендуется запрет или жёсткий rate-limit, особенно учитывая security-профиль категории;
  • не блокируйте поисковые роботы Google/Yandex случайно, если рядом настраиваете широкие правила;
  • сначала измерьте долю запросов бота в логах/аналитике TrafficVeil, потом принимайте решение;
  • для всплесков чаще достаточно rate-limit вместо полного 403, но при подозрении на разведку перед атакой — не откладывайте полную блокировку;
  • любой обнаруженный визит стоит рассматривать как повод свериться с командой безопасности, независимо от итогового решения.

Сравнение с похожими ботами

Бот Кластер User-Agent Метка
360Spider Прочие краулеры и сервисы 360spider нежелательный
A360-Search Прочие краулеры и сервисы a360-search нежелательный
AASA-Bot Прочие краулеры и сервисы aasa-bot нежелательный
ABEvalBot Прочие краулеры и сервисы abevalbot нежелательный
ActiveComply Прочие краулеры и сервисы activecomply нежелательный

По логике реагирования WhoisRegistryBot ближе всего к Photon — оба относятся к категории OSINT/security-инструментов без единого оператора, где решение allow/deny — это вопрос безопасности и санкционированности, а не стандартной оценки пользы для бизнеса.

Сводная таблица стратегии

Ситуация Действие
Заранее согласованный пентест или bug bounty Временный allow на период тестирования, с чётко оговорёнными границами
Обход не санкционирован, источник неизвестен Блокировать сразу через TrafficVeil, не дожидаясь дополнительных признаков вреда
Любой обнаруженный визит Дополнительно проверить, не раскрыта ли инфраструктурная информация, независимо от решения по блокировке
Нежелательный бот по базе TrafficVeil Запретить в /system/bots и контролировать по логам

Частые вопросы

Есть ли у WhoisRegistryBot единый оператор с официальной документацией?

Нет — это скорее целая категория инструментов, доступных как открытые библиотеки или часть пентест-наборов, а не бренд с единой политикой.

Какие данные обычно собирают инструменты этой категории?

WHOIS-данные о регистрации домена, обогащённые DNS-записями, HTTP-заголовками, TLS-сертификатами и геолокацией по IP.

На какой уже разобранный в этой энциклопедии бот похож WhoisRegistryBot по своей природе?

На Photon — оба относятся к открытым OSINT/security-инструментам без единого оператора, где легитимность определяется тем, кто их запустил.

Означает ли пометка «легитимный инструмент», что конкретный визит безопасен?

Нет — легитимность относится к самому инструменту, а не к намерениям того, кто его запустил против конкретного сайта в конкретный момент.

Можно ли доверять robots.txt как единственной защите от WhoisRegistryBot?

Нет — соблюдение полностью зависит от того, кто запустил инструмент: исследователь безопасности, скорее всего, уважит директивы, а разведка перед атакой — нет.

Что стоит сделать после любого обнаруженного визита этого бота, независимо от решения о блокировке?

Свериться с командой безопасности и проверить, не была ли раскрыта чувствительная инфраструктурная информация о домене.

#WhoisRegistryBot#OSINT#security#WHOIS#боты на сайте#robots.txt#TrafficVeil
TV
TrafficVeil Team

Команда TrafficVeil разрабатывает инструменты защиты сайтов от ботов, DDoS и веб-атак.

Проверьте защиту своего сайта

Подключение занимает несколько минут. Начните с анализа трафика и включайте блокировки после проверки логов.