DomainToolsとCensysで洗い出す流れ
自社やグループ会社、取引先が、どんなドメインを持っているかを知りたい場面があります。攻撃対象領域(ASM)の管理で把握していないドメインを洗い出すときや、ブランドを守るために自社名を使ったドメインを確認するときです。
この記事では、DomainToolsを中心に使い、Censysで補う方法を紹介します。DomainToolsでは、2つの機能を使います。
- Reverse Whois:WHOISの登録者の情報(社名、メールアドレス、住所など)から、その組織が登録したドメインを一覧にする
- Iris Investigate:登録情報に加えて、DNS、SSL証明書、Webサイトの情報からも関連するドメインを探す
WHOISの登録者の情報が伏せられているドメインは、DomainToolsの登録情報からは見つかりません。そこで補助として、Censysで証明書を検索します。証明書に書かれた組織名やドメイン名から、登録情報とは別の経路で候補を拾えます。
Censysだけでは、証明書のないドメインや、ドメインの登録の情報(登録者、登録日など)が分かりません。そのため、DomainToolsを軸にして、Censysで補います(詳しくはCensysだけでは見つからないドメイン)。
DomainToolsの Reverse Whois と Iris Investigate を軸に候補を集め、Censysの証明書検索で補う。集めた候補は、登録内容やWebサイトで確かめてから一覧にする。
DomainToolsの Reverse Whois で検索する
通常のWHOISの検索は、ドメイン名から登録者を調べます。DomainToolsの Reverse Whois はその逆で、WHOISの登録者の情報(社名、メールアドレス、住所など)に検索語を含むドメインを一覧にします。DomainToolsは20年以上のWHOISの記録を持っていて、Reverse Whois では過去の記録も検索の対象にできます。
Reverse Whois は、DomainToolsのWeb画面とAPIで使えます。Web画面では、該当するドメインの件数と、一部を伏せたドメイン名が表示されます。ドメイン名をすべて見るには、Enterprise Web Tools のご契約が必要です。APIの Reverse WHOIS API は、2026年2月以降の新規のご契約では、Integration & Enrichment プランのクエリ数の範囲で追加できます。
検索語には、社名やメールアドレス、所在地など、登録者を表す語を指定します。例えば、DomainTools社の問い合わせ先のメールアドレス(memberservices@domaintools.com)、社名(DomainTools, LLC)、所在地(2101 4th Avenue)を検索語にすると、3つをすべて含むドメインが33件該当しました(2026年10月4日時点)。検索語を増やすほど、結果は絞り込まれます。
除外語を指定すると、その語を含むドメインを結果から外せます。同じ名前を含む別の組織のドメインが混ざるときに使います。
APIには、件数だけを確認するモード(quote)と、ドメインの一覧を取得するモード(purchase)があります。社名で検索すると件数が多くなることがあるため、先に件数を確かめてから一覧を取得すると、検索語の調整がしやすくなります。
検索の範囲は、現在のWHOISの記録だけ(current。既定)か、過去の記録も含める(historic)かを選べます。
過去の記録を含めると、以前は自社が持っていて今は手放したドメインや、プライバシー保護を使う前の登録で社名が出ていたドメインも見つかります。その分、今は自社のものではないドメインも混ざるため、結果を確かめる作業が増えます。
例えば、Reverse WHOIS API で「DomainTools」を検索語にすると、現在の記録では15件、過去の記録を含めると783件が該当しました(2026年10月5日時点)。現在の15件には、domaintools.comのほか、国や地域のドメイン(domaintools.fr、domaintools.twなど)や、whois.scとそのつづり違いのドメイン(whoi.sc、whios.sc)が含まれます。過去の記録を含めた783件には、以前に登録情報に「DomainTools」を含んでいたドメインがすべて入るため、今もDomainTools社が持っているとは限りません。
Reverse Whois の限界
Reverse Whois は、WHOISに書かれた登録者の情報を手掛かりにします。この情報が伏せられていると、社名で検索しても見つかりません。保有ドメインの洗い出しで、いちばん大きな限界です。
登録者がプライバシー保護(代理登録)のサービスを使っていると、WHOISには代理のサービスの情報が載ります。また、EUの一般データ保護規則(GDPR)の施行後は、多くの登録事業者が登録者の情報を伏せるようになり、WHOISには「REDACTED」などの文字列しか残らないドメインが増えました。こうしたドメインは、Reverse Whois では見つかりません。
ドメインの登録情報は、WHOISからRDAP(Registration Data Access Protocol)への移行が進んでいます。ICANNは、gTLDのレジストリと登録事業者に対して、2025年1月28日以降にWHOISの提供をやめることを認めました。
DomainToolsの Iris Investigate はWHOISとRDAPの両方の登録情報を扱います。一方、Reverse Whois が検索するのはWHOISの記録だけで、RDAPの情報は対象外です。WHOISの提供をやめた登録事業者のドメインも探すには、次の章の Iris Investigate を併用します。
なお、WHOISで伏せられている情報は、ほとんどの場合RDAPでも伏せられています。RDAPを調べても、秘匿の問題は解決しません。
DomainToolsの Iris Investigate で補う
Iris Investigate は、DomainToolsの調査用の製品です。登録情報に加えて、DNS、SSL証明書、Webサイトの情報を検索条件にできます。Reverse Whois で見つからないドメインを補う手掛かりになります。
登録者の組織名とメールのドメインで探す
Iris Investigate では、登録者の組織名(Registrant Organisation)や登録者名、メールアドレスのドメイン部分(Email Domain)を条件に検索できます。いずれもWHOISとRDAPの両方の登録情報が対象です。
メールのドメインで検索すると、社名の表記の揺れ(「株式会社」の有無、英語表記の違いなど)に左右されずに、自社のドメインのメールアドレスで登録されたドメインを拾えます。メールのドメインは、DNSのSOAレコードに書かれた管理者のメールアドレスも対象です。過去のWHOISの記録にある登録者名やメールアドレスを対象にした検索もできます。ただし、社員のメールアドレスが他社のドメインの連絡先に入っている場合なども結果に混ざるため、1件ずつ確かめます。
ネームサーバーなど、登録情報以外の手掛かりで探す
登録者の情報が伏せられていても、ほかの手掛かりが残っていることがあります。Iris Investigate では、次の値でも検索できます。
- SSL証明書の組織名組織の実在を確認して発行される証明書(OV・EV)には、組織名が入ります。検索は完全一致です。Iris Investigate の証明書の情報は、ドメインのWebサイトで観測した証明書です。組織名の入った証明書をサブドメインだけで使っている場合は、組織名で検索しても見つかりません。証明書を起点に広く探すには、次の章のCensysを併用します。
- トラッカーのIDGoogle Analytics、Google Tag Manager などのIDで検索すると、同じIDを埋め込んだWebサイトのドメインが見つかります。自社のサイトで使っているIDを手掛かりにできます。
- ネームサーバー、メールサーバー自社で運用しているサーバーであれば、同じサーバーを使うドメインを探せます。クラウドのDNSやメールのサービスを使っている場合は、無関係な多数の組織と共有されているため、手掛かりになりません。
どの値が手掛かりになるかは、Pivot Engine で値ごとのドメインの数を見て判断します。自社のドメインを検索し、登録者、メール、ネームサーバー、トラッカーのIDなどの値を見比べます。数が少ない値ほど、同じ組織のドメインである可能性が高くなります。
DomainTools社の例では、メールのドメイン(domaintools.com)で検索した結果に、DomainTools社が自社で運用するネームサーバー(ns1.domaintools.net、ns2.domaintools.net)を使うドメインが並びました。このネームサーバーのドメインで検索し直すと、120件のドメインが見つかりました(2026年10月5日時点)。大半は登録者の情報が伏せられていて、Reverse Whois では見つからないドメインです。つづりを1文字変えたドメインや、製品名を含むドメインも含まれていました。
Censysの証明書検索で補う
ここからは、DomainToolsで集めた候補を、Censysで補う方法です。画面の例は、DomainTools社の社名とドメインで検索したものです(2026年10月4日時点)。SSL/TLS証明書には、組織名や、その証明書で守るドメイン名の一覧が書かれています。Censysは、インターネット上の証明書やホスト、Webサイトを検索できる調査基盤です。証明書を横断して検索すると、WHOISからは見つからないドメインを補えます。
Censysは、証明書を2つの方法で集めています。1つは、証明書の発行記録を公開するCTログ(Certificate Transparency)との同期、もう1つは、インターネット全体のスキャンで観測した証明書です。記録は150億件を超え、毎日追加されています。
証明書は発行の時点でCTログに記録されるため、まだ公開していないサーバー向けの証明書も見つかります。DomainToolsの証明書の情報が、ドメインのWebサイトで観測したものであるのに対し、Censysは証明書そのものを起点に探せます。
証明書の組織名で探す
証明書の組織名(SubjectのOrganization)で検索します。組織名だけで検索すると、ネットワーク機器などが自分で発行した証明書(自己署名証明書)が多数混ざります。ブラウザーが信頼する認証局から発行された証明書に絞り込みます。
cert.parsed.subject.organization: "Example Corporation" and cert.validation.nss.ever_valid: true
組織名が入るのは、組織の実在を確認して発行される証明書(OV・EV)だけです。ドメインの管理だけを確認して発行される証明書(DV)は、組織名では見つかりません。証明書の組織名は英語表記のことが多いため、自社の英語の正式名称や、過去の社名でも検索します。
Censysの組織名の検索では、カンマの有無などの細かな表記の違いは区別されません。例えば「DomainTools, LLC」で検索すると、「DomainTools LLC」と書かれた証明書も見つかります。
Iris Investigate の証明書の情報は、ドメインのWebサイトで観測したものです。例えば、domaintools.comのWebサイトの証明書は組織名の入らないDVの証明書で、組織名の入った証明書はサブドメイン(account.domaintools.com、api.domaintools.com など)で使われています。こうした場合、証明書の組織名から探すにはCensysが向いています。
自社のドメインと同じ証明書に並んだドメインを探す
1枚の証明書に、複数のドメイン名がまとめて書かれていることがあります(SAN:Subject Alternative Name)。すでに分かっている自社のドメインで検索すると、同じ証明書に並んだ別のドメインが見つかります。この方法は、組織名の入らないDVの証明書にも使えます。
cert.names: "example.co.jp" and cert.validation.nss.ever_valid: true
この検索では、example.co.jpのサブドメインを含む証明書も見つかります。結果に並んだドメイン名のうち、example.co.jp以外のドメインが候補です。社名で検索するのではなく、ドメイン名で検索します。CDNやホスティング事業者が発行した証明書には、無関係な多数の組織のドメインが並ぶことがあります。証明書の発行先や組織名もあわせて確かめます。
結果には、期限の切れた証明書も含まれます。見つかったドメインが今も使われているかは、「結果の確かめ方」で紹介するWebサイトの検索で確かめます。
Censysだけでは見つからないドメイン
Censysの証明書検索は、DomainToolsの代わりにはなりません。Censysだけで洗い出すと、次のドメインが漏れます。
- 証明書のないドメインWebサイトを置かずに持っているだけのドメインには、証明書が発行されていないことが多くあります。ブランドを守るために取得したドメイン、使っていないドメイン、メールにだけ使うドメインなどです。証明書がなければ、Censysの証明書検索では見つかりません。
- 組織名の入らない証明書だけを使うドメインDVの証明書には組織名が入りません。上の例でも、domaintools.comを含む証明書430件のうち403件がDVでした。DVの証明書だけを使うドメインは、自社のドメインと同じ証明書に並んでいない限り、見つかりません。
- 登録の情報Censysが持つWHOISの情報は、IPアドレスの割り当ての情報です。ドメインの登録者、登録日、登録事業者は分かりません。見つけたドメインが本当に自社の登録か、いつ更新が必要かを確かめるには、DomainToolsの登録情報を使います。
- 過去の保有以前は自社が持っていて今は手放したドメインは、DomainToolsのWHOISの履歴で確かめます。
反対に、DomainToolsだけでは、登録者の情報が伏せられたドメインが漏れます。登録情報のDomainToolsと、証明書のCensysでは、手掛かりにする情報が異なるため、組み合わせると取りこぼしを減らせます。
結果の確かめ方
DomainToolsとCensysで集めたドメインは、保有ドメインの候補です。同じ社名の別の会社のドメイン、過去に手放したドメイン、第三者が自社名を使って登録したドメインが混ざります。一覧にする前に、次の点を確かめます。
- 登録内容:登録者の組織名、メールアドレス、登録事業者が、自社の管理と合っているか
- Webサイト:自社のサービスにつながっているか。Iris Investigate のスクリーンショットでも確認できる
- SSL証明書:自社の名義の証明書か
- リスクスコア:自社名を含むのに登録した覚えのないドメインで、Iris Investigate のリスクスコアが高いものは、なりすましの可能性がある。自社名を使ったドメインを継続して見張るには、DomainToolsの Iris Detect を使う
- 管理部門:最終的には、ドメインを管理する部門や、登録事業者との契約で確かめる
Censysでは、証明書を使っているWebサイトも検索できます。見つかったドメインが今も使われているか、どのIPアドレスで動いているかを確かめられます。
web.cert.parsed.subject.organization: "Example Corporation"
自社の製品に組み込んだ証明書がある場合は、その製品を使っている他社のWebサイトも見つかります。ホスト名やIPアドレスの持ち主を確かめてから、候補に加えます。
どの方法でも、登録者が伏せられ、ほかの手掛かりもないドメインは見つかりません。結果は網羅した一覧ではなく、「特定できたもの」と「推定したもの」に分けて扱います。
IPアドレスの範囲を調べたいとき
社名から、その組織に割り当てられたIPアドレスの範囲を知りたい場合は、DomainToolsの Reverse IP Whois を使います。地域インターネットレジストリ(RIR)のIP WHOISを検索し、組織が現在割り当てを受けているIPアドレスの範囲を一覧にします。
Iris Investigate で分かるのは、ドメインが指しているIPアドレスです。組織が持っているIPアドレスの範囲を調べるには、Reverse IP Whois が向いています。
Censysでも、IPアドレスのWHOISの組織名でホストを検索できます。結果には、ホストが属するIPアドレスの範囲(CIDR)も表示されます。ただし、見つかるのは、Censysがスキャンで観測したホストだけです。
host.whois.organization.name: "Example Corporation"
まとめ
保有ドメインの洗い出しは、DomainToolsを軸に進めます。Reverse Whois を使えば、社名やメールアドレスから、その組織が登録したドメインを一覧にできます。ただし対象はWHOISの記録だけで、登録者が伏せられたドメインは見つかりません。Iris Investigate で登録者の組織名、メールのドメイン、自社運用のネームサーバー、トラッカーのIDを組み合わせて検索し、補助としてCensysで証明書の組織名や、自社のドメインと同じ証明書に並んだドメインを探すと、取りこぼしを減らせます。集めた結果は候補として扱い、登録内容やWebサイトで確かめてから一覧にします。
導入のご相談やお見積もりは、お気軽にお問い合わせください。
関連製品DomainTools20年以上のWHOIS履歴と3,000億件以上のパッシブDNSを持つドメイン・DNSインテリジェンス基盤です。製品ごとの機能、プラン、SIEM・SOARとの連携をまとめています。
関連製品Censys Platformインターネット上のホスト、Webサイト、証明書を検索できる調査基盤です。証明書の検索、攻撃インフラの追跡、プランとアドオンをまとめています。
関連記事Iris Investigate と Iris Enrich の違い:返ってくる情報と使いどころ2つの製品で、調べられる方向、返ってくる情報、クォータの扱いがどう違うかを表で比べます。どちらを契約すべきか迷ったときの判断材料になります。






