Guia prático do Holehe

Um guia complementar para usar o Holehe bem: como ler um relatório, quando reexecutar, como lidar com resultados ambíguos e quais ferramentas OSINT de terceiros combinam naturalmente com ele. Não é outro produto, é uma página de workflow para tirar mais do Holehe que você já usa.

1. Lendo um relatório do Holehe

Todo relatório do Holehe tem a mesma anatomia: uma lista de sites, cada um marcado como Encontrado, Não encontrado ou Limitado, agrupados em categorias.

  • Encontrado, o fluxo público de cadastro ou recuperação de senha do site confirma que existe uma conta para esse e-mail
  • Não encontrado, o site retornou um sinal claro de «sem conta»
  • Limitado, o site bloqueou ou estrangulou a sondagem; não é um veredito

Mesmo um relatório limpo tem ruído: trate entradas «limitadas» como «volte mais tarde», não como prova de ausência.

2. Heurísticas de leitura rápida

Alguns padrões para reconhecer de cara:

  • Muitas redes sociais, poucos hits dev, provavelmente uma conta de consumidor, não técnica.
  • Muitos hits dev (GitHub, GitLab, Stack Overflow, npm), um engenheiro de verdade; espere uma trilha de username coerente.
  • Apenas um ou dois hits, uso de nicho ou conta recém-criada. Confirme no HaveIBeenPwned.
  • Zero hits, geralmente um e-mail descartável ou de relay (HIDE/ Apple/ DuckDuckGo Email Protection / SimpleLogin).
  • Principalmente compras e música, uso pessoal e leve; a pessoa tende a não ser técnica.

3. Quando reexecutar um scan

Rode o mesmo e-mail novamente algumas horas depois se:

  • Várias grandes plataformas voltaram como «limitado»
  • Você vê um número de «encontrados» anormalmente baixo para um endereço antigo
  • Você escaneou em horário de pico de um provedor sabidamente sensível

O Holehe rotaciona IPs de saída no servidor, então uma segunda execução usa outro egress e costuma resolver as entradas limitadas.

4. Ferramentas OSINT companheiras

O Holehe é uma peça de um toolkit mais amplio de OSINT por e-mail. As ferramentas abaixo respondem às perguntas que o Holehe deliberadamente deixa de lado.

Vazamentos e reputação

  • HaveIBeenPwned, vazamentos conhecidos contendo o endereço
  • DeHashed / IntelX, cobertura ampliada de leaks (pago)
  • EmailRep.io, pontuação de reputação e sinais de abuso

Aprofundar em uma conta

  • GHunt, perfil público do Google para um endereço Gmail
  • EpieOS, wrapper web que reúne várias técnicas de OSINT de e-mail

Pivôs por username

  • Sherlock, o caçador clássico de handles em centenas de sites
  • Maigret, primo mais robusto do Sherlock, com mais metadados
  • WhatsMyName, regras da comunidade, bem rápido

Domínio e infraestrutura

  • whois / RDAP, dados do registrante para domínios próprios
  • crt.sh, transparência de certificados, útil para descobrir subdomínios

5. Um workflow de exemplo

  1. Scan do Holehe no e-mail → lista de plataformas cadastradas.
  2. HaveIBeenPwned + EmailRep no mesmo e-mail → contexto de vazamentos e reputação.
  3. Se for Gmail, rode o GHunt para o perfil Google.
  4. Escolha os usernames mais fortes do relatório Holehe → Sherlock ou Maigret.
  5. Se for domínio próprio → whois + crt.sh para mapear a infraestrutura.
  6. Documente com timestamps e URLs de origem.

Cada ferramenta alimenta a próxima. O Holehe é a faísca que torna o resto da cadeia útil.

6. Próximos passos