# cero: extraindo hostnames de certificados TLS

> Como instalar e executar o cero, e por que SANs de certificado revelam hosts que nenhuma fonte de DNS passivo conhece.

O `cero` conecta a hosts, lê o certificado TLS e imprime os nomes contidos nele. É a ferramenta inteira. É uma técnica de descoberta, não de inspeção: certificados nomeiam hostnames, e organizações colocam nomes internos em certificados públicos o tempo todo.

## Instalação

```bash
go install github.com/glebarez/cero@latest
```

## Comandos principais

```bash
# um único host
cero example.com

# um CIDR — raspa certificados de uma faixa inteira
cero 10.0.0.0/24

# portas fora do padrão
cero -p 443,8443,9443 example.com

# concorrência e timeout para varreduras maiores
cero -c 200 -t 4 -d example.com < targets.txt
```

O `-d` restringe a saída a nomes dentro do domínio dado, que é como você mantém os resultados no escopo.

## Saída

Um hostname por linha, extraído dos campos CN e SAN do certificado:

```
example.com
www.example.com
internal-api.example.com
vpn-gw.example.com
```

## Onde ele entra no Tandera

O cero roda em **discovery** no `recon_web_lite` e no `recon_web_full`, como o terceiro produtor passivo de subdomínio ao lado do `subfinder` e do `findomain`.

Ele contribui com algo que os outros dois estruturalmente não conseguem. `subfinder` e `findomain` consultam bancos de nomes que outras pessoas já coletaram. O cero lê o certificado apresentado pelo host à sua frente, agora — que é como ele acha nomes que nunca foram logados publicamente, nunca referenciados, e nunca resolvidos de fora.

## Usando em um pentest

**Aponte para faixas de IP, não só domínios.** Varrer o netblock de um cliente com o cero revela a nomenclatura de tudo que termina TLS nele. Essa é frequentemente a etapa de descoberta de maior rendimento contra uma organização com espaço de endereços próprio.

**Sempre use `-d`.** Hospedagem compartilhada e load balancers apresentam certificados cobrindo muitos clientes. Sem um filtro de domínio você vai coletar hostnames pertencentes a empresas que não são seu cliente.

**Nomes internos em certificados públicos valem reportar.** Mesmo quando o host está inacessível, publicar `vpn-gw.corp.internal` num certificado público é, por si só, um finding de divulgação de informação.

---

Canonical: https://tandera.io/pt-br/tools/cero
This page as markdown: https://tandera.io/pt-br/tools/cero.md
Index for agents: https://tandera.io/llms.txt

Every page here is also available as markdown: append `.md` to the path (e.g. `/recon.md`, `/index.md` for this homepage, `/blog/<slug>.md`), or request the canonical path with `Accept: text/markdown`.
