Cerrábamos el Módulo 1 con el marco de la auditoría de TechNova S.L. completo: sabemos qué tipo de pentesting haremos (externo + web + caja gris con extensión interna), bajo qué reglas ético-legales y con qué metodología (PTES como columna vertebral). Ha llegado el momento de dar el primer paso real del ciclo: el reconocimiento. Y dentro del reconocimiento, empezamos por su modalidad más discreta y de menor riesgo: el reconocimiento pasivo.
Reconocimiento pasivo significa recopilar información sobre el objetivo sin interactuar directamente con sus sistemas. No enviamos un solo paquete a tienda.technova.lab: toda la información sale de fuentes públicas de terceros (registros whois, DNS público, buscadores, certificados, archivos históricos, metadatos de documentos). Desde el punto de vista de TechNova, es como si nunca hubiéramos aparecido en sus registros, porque técnicamente no lo hemos hecho. En esta lección aprenderás qué fuentes existen, cómo leerlas y cómo empezar a construir el expediente de reconocimiento que alimentará todo el módulo, siempre respetando el alcance y las Reglas de Enganche (RoE) que firmamos.
Contenido
- Pasivo vs. activo: la frontera que no debes cruzar
- Whois: quién está detrás del dominio
- Registros DNS públicos
- Certificados TLS y transparencia de certificados (crt.sh)
- Motores de búsqueda y Google dorks
- El pasado de la web: archive.org
- Metadatos de documentos públicos
- Redes sociales y huella corporativa
- Encuadre ético y de alcance
- Errores comunes y consejos
- Ejercicios
- Conclusión
- Pasivo vs. activo: la frontera que no debes cruzar
La distinción es la base de todo el módulo, así que conviene fijarla desde el principio:
| Aspecto | Reconocimiento pasivo (esta lección) | Reconocimiento activo (lección 02-02) |
|---|---|---|
| Interacción con el objetivo | Ninguna directa | Directa, se envían paquetes al objetivo |
| Fuente de datos | Terceros (whois, DNS público, buscadores, crt.sh) | Los propios sistemas del objetivo |
| Rastro que deja | Prácticamente nulo en el objetivo | Puede aparecer en sus logs/IDS |
| Riesgo de detección | Muy bajo | Medio |
| Ejemplos | Consultar whois, leer certificados, Google dorks | Resolver DNS contra su servidor, ping sweep, banner grabbing |
La regla mental es sencilla: si tu acción genera tráfico que llega a un sistema del objetivo, ya es activo. Consultar el whois de TechNova en un servidor whois público es pasivo. Hacer una transferencia de zona contra su servidor DNS es activo. En esta lección nos quedamos estrictamente del lado pasivo.
Una advertencia importante para no solapar módulos: aquí no escaneamos puertos ni enumeramos servicios. Eso es reconocimiento activo (02-02) y, en profundidad, el Módulo 3. El reconocimiento pasivo dibuja el "quién y qué existe"; el activo confirma "qué está vivo y responde".
- Whois: quién está detrás del dominio
El protocolo whois consulta bases de datos públicas de registro de dominios e IPs. Nos dice quién registró un dominio, cuándo, con qué registrador y, a veces, datos de contacto administrativos y técnicos. Como la consulta va a un servidor whois (un tercero), es pasiva.
Salida de ejemplo (ficticia):
Domain Name: TECHNOVA.LAB Registrar: LabNames Registrar, Inc. Creation Date: 2019-03-14T09:22:41Z Registry Expiry Date: 2027-03-14T09:22:41Z Registrant Organization: TechNova S.L. Registrant Country: ES Admin Email: [email protected] Name Server: NS1.TECHNOVA.LAB Name Server: NS2.TECHNOVA.LAB
Qué extraemos de aquí, línea a línea:
- Registrant Organization / Country: confirma que el dominio pertenece a TechNova (España). Útil para validar que estamos dentro del alcance.
- Admin Email:
[email protected]nos revela el patrón de correo corporativo y un contacto técnico. Este dato es oro para OSINT (lección 02-04). - Name Server:
NS1yNS2.technova.labson sus servidores DNS. Los anotamos para el reconocimiento activo. - Creation Date: la antigüedad del dominio a veces sugiere la madurez de la infraestructura.
Para direcciones IP existe la consulta a los RIR (registros regionales; en Europa, RIPE). Si conocemos una IP pública asociada a TechNova, whois 203.0.113.10 nos dirá a qué rango y organización pertenece, lo que ayuda a delimitar qué IPs están dentro del alcance contratado.
Contrapartida defensiva: las organizaciones reducen esta exposición usando privacidad de whois (contacto anonimizado del registrador) y correos genéricos de contacto en lugar de nombres de empleados.
- Registros DNS públicos
El DNS (Domain Name System) traduce nombres a direcciones IP y guarda otros registros de configuración. Consultar registros DNS es una zona gris: preguntar a un resolutor público (como 1.1.1.1 o 8.8.8.8) es pasivo, porque hablamos con un tercero que ya tiene la información cacheada o la resuelve por nosotros. Consultar directamente al servidor autoritativo de TechNova sería más bien activo. Aquí usamos resolutores públicos.
Tipos de registro más útiles en reconocimiento:
| Registro | Qué indica | Valor para el pentester |
|---|---|---|
| A / AAAA | Nombre → IPv4 / IPv6 | IP pública del host (p. ej. la tienda) |
| MX | Servidores de correo | Infraestructura de email, posible proveedor externo |
| NS | Servidores de nombres | Quién gestiona el DNS |
| TXT | Texto (SPF, DKIM, verificaciones) | Proveedores en uso, políticas de correo |
| CNAME | Alias a otro nombre | Servicios en la nube o CDNs subyacentes |
Ejemplo con dig (o nslookup/host) usando un resolutor público:
Lectura: el registro SPF revela que TechNova usa un proveedor externo de correo (correo-pro.example). Ese proveedor está fuera de nuestro alcance: no podemos atacarlo aunque técnicamente forme parte de la cadena de correo de TechNova. Anotamos el dato, pero respetamos el scope. La verificación google-site-verification sugiere uso de servicios de Google (por ejemplo Google Workspace o Search Console).
- Certificados TLS y transparencia de certificados (crt.sh)
Cada vez que una organización emite un certificado TLS (HTTPS), este queda registrado en logs públicos de Certificate Transparency (CT). Esos logs son consultables y son una mina de subdominios, porque revelan todos los nombres para los que se han emitido certificados, incluso los que no aparecen en ningún enlace público.
El servicio web crt.sh consulta esos logs. Como consultamos crt.sh (un tercero), sigue siendo pasivo:
Salida de ejemplo:
*.technova.lab correo.technova.lab dev.technova.lab intranet.technova.lab staging-tienda.technova.lab tienda.technova.lab vpn.technova.lab
Este resultado es muy revelador. Además de la tienda, aparecen subdominios interesantes:
dev.ystaging-tienda.→ entornos de desarrollo/preproducción, que suelen estar peor protegidos que producción.intranet.yvpn.→ puntos de acceso a la red interna.correo.→ un webmail o servidor de correo.
Anotamos todos como candidatos de la superficie de ataque. Ojo: que aparezcan en CT no confirma que estén vivos ni accesibles; eso lo verificaremos con reconocimiento activo (02-02) y escaneo (Módulo 3). Y solo trabajaremos los que estén dentro del alcance contratado.
Contrapartida defensiva: los CT logs son públicos por diseño (mejoran la seguridad global), pero una organización consciente evita poner en nombres de certificado pistas evidentes como
admin-otest-, y protege igual de bien los entornos de staging que los de producción.
- Motores de búsqueda y Google dorks
Los buscadores han indexado durante años partes de los sitios web. Con operadores de búsqueda avanzada (conocidos como Google dorks) podemos encontrar información expuesta sin tocar el servidor de TechNova: todo sale del índice de Google.
Operadores útiles:
| Operador | Función | Ejemplo |
|---|---|---|
site: |
Limita a un dominio | site:technova.lab |
filetype: |
Busca un tipo de archivo | filetype:pdf site:technova.lab |
intitle: |
Palabra en el título | intitle:"index of" site:technova.lab |
inurl: |
Palabra en la URL | inurl:login site:technova.lab |
- |
Excluye términos | site:technova.lab -www |
Ejemplos de consultas de reconocimiento:
Encuentra documentos PDF públicos (manuales, catálogos, tarifas) que luego analizaremos por sus metadatos.
Descubre páginas de acceso (paneles, intranets) que revelan tecnologías y puntos de entrada.
Busca listados de directorios abiertos, un clásico de exposición accidental de ficheros.
Los dorks son pasivos porque interrogamos el índice del buscador, no a TechNova. Existen colecciones públicas de dorks (la más conocida, la Google Hacking Database de Exploit-DB) que sistematizan estas búsquedas.
- El pasado de la web: archive.org
El Wayback Machine de archive.org guarda copias históricas de páginas web. Es utilísimo porque una organización puede haber eliminado de su web actual un enlace, un panel o un comentario en el código, pero la versión antigua sigue archivada. Consultamos el archivo (un tercero), así que es pasivo.
curl -s "http://web.archive.org/cdx/search/cdx?url=technova.lab*&output=text&fl=original&collapse=urlkey" | headhttp://technova.lab/ http://technova.lab/backup/ http://technova.lab/old-panel/login.php http://technova.lab/wp-content/uploads/tarifas-2021.xlsx
Aquí vemos rutas históricas que quizá ya no estén enlazadas pero podrían seguir existiendo: /backup/, /old-panel/. Son pistas para fases posteriores. También nos permite reconstruir cómo ha evolucionado la tecnología del sitio (por ejemplo, deducir que en su día usó WordPress por la ruta /wp-content/).
- Metadatos de documentos públicos
Los archivos ofimáticos (PDF, Word, Excel, imágenes) incorporan metadatos que pueden filtrar información sensible: nombres de usuario internos, software y versiones, rutas de red, nombres de equipos. Descargar un documento público ya indexado y analizarlo en local es pasivo (no interactuamos con la infraestructura interna del objetivo).
Con la herramienta exiftool sobre un PDF descargado desde el buscador:
Author : jlopez Creator : Microsoft Word 2016 Producer : Acrobat Distiller 11.0 Create Date : 2021:02:03 10:14:22 Company : TechNova S.L.
Lectura del hallazgo:
- Author:
jlopez→ un nombre de usuario interno probable (patrón "inicial + apellido"). Sumado al[email protected]del whois, empezamos a deducir la convención de nombres de la empresa. - Creator/Producer → software ofimático en uso (Office 2016), que orienta sobre el ecosistema tecnológico.
Estos datos son semilla para OSINT de personas y para futuros ataques a credenciales (Módulo 4), siempre dentro del alcance.
- Redes sociales y huella corporativa
Las páginas corporativas en redes profesionales, el blog de la empresa, las notas de prensa y los perfiles de empleados publican, sin querer, información técnica y organizativa: tecnologías que usan ("buscamos desarrollador con experiencia en Laravel y MySQL"), nombres y cargos, correos, e incluso fotos de oficina que muestran pantallas o pizarras.
Todo esto es pasivo (leemos contenido público) y muy valioso para el mapa de personas. Pero es también el terreno más delicado desde el punto de vista ético: trabajamos con datos personales. Aquí solo lo introducimos; la disciplina completa de OSINT sobre personas, con su marco de privacidad y RGPD, se trata en la lección 02-04.
Ejemplo de flujo de reconocimiento pasivo para TechNova:
flowchart LR
A[Dominio: technova.lab] --> B[Whois<br/>organizacion, contactos, NS]
A --> C[DNS publico<br/>A, MX, TXT, SPF]
A --> D[crt.sh<br/>subdominios via certificados]
A --> E[Buscadores + dorks<br/>ficheros, paneles]
E --> F[archive.org<br/>rutas historicas]
E --> G[Documentos publicos<br/>metadatos exiftool]
A --> H[Redes sociales<br/>personas y tecnologias]
B & C & D & F & G & H --> I[Expediente de reconocimiento pasivo]
style I fill:#e8f5e9,stroke:#2e7d32,stroke-width:2px
- Encuadre ético y de alcance
Aunque el reconocimiento pasivo no toca los sistemas del objetivo, no es un cheque en blanco. Recuerda las RoE de TechNova:
- Respeta el alcance. Puedes encontrar infraestructura de terceros (el proveedor de correo
correo-pro.example, un CDN, un hosting), pero no puedes atacarla. En pasivo esto se traduce en documentar sin explotar. - No pivotes a terceros ni a empleados fuera de contrato. Descubrir el perfil profesional de un empleado es distinto de acosarlo o hacerle ingeniería social si eso no está autorizado en el scope.
- Trata los datos personales conforme al RGPD. Recoge solo lo necesario para el objetivo de la auditoría, guárdalo de forma segura y bórralo según lo pactado.
- Documenta cada fuente. Anota de dónde salió cada dato: es imprescindible para la trazabilidad del informe y para que TechNova pueda reproducir y remediar.
Errores Comunes y Consejos
- Cruzar sin querer a lo activo. Escribir la URL de un subdominio en el navegador ya envía una petición al objetivo: eso es activo. Mantén la disciplina de fuentes de terceros mientras hagas pasivo.
- Confundir "existe en un certificado" con "está vivo". crt.sh y archive.org muestran lo que hubo o pudo haber; no confirman disponibilidad. Verifícalo después.
- Ignorar el scope al encontrar terceros. Es fácil emocionarse con el servidor de correo del proveedor; recuerda que está fuera del contrato.
- No documentar la procedencia. Un dato sin fuente no sirve en un informe profesional. Registra siempre origen y fecha.
- Consejo: trabaja el reconocimiento pasivo antes del activo. Cuanto más sepas de fuentes públicas, más quirúrgico y menos ruidoso será tu reconocimiento activo posterior.
Ejercicios
Ejercicio 1. Clasifica cada acción como pasiva o activa y justifica: (a) consultar whois technova.lab; (b) abrir https://intranet.technova.lab en el navegador; (c) buscar site:technova.lab filetype:pdf en Google; (d) hacer dig @1.1.1.1 tienda.technova.lab.
Ejercicio 2. A partir de la salida de crt.sh de la sección 4, indica qué tres subdominios priorizarías como interesantes para la fase de escaneo y por qué. Recuerda mencionar la salvedad de "existe ≠ está vivo".
Ejercicio 3. Analizas los metadatos de un PDF público de TechNova y encuentras Author: mgarcia y Company: TechNova S.L.. Junto al Admin Email: [email protected] del whois, ¿qué patrón de nombre de usuario corporativo puedes deducir y para qué fase futura será útil? Menciona el límite ético.
Soluciones
Solución 1. (a) Pasiva: la consulta va a un servidor whois de terceros, no a TechNova. (b) Activa: abrir el subdominio envía una petición HTTP directa al servidor del objetivo. (c) Pasiva: interrogamos el índice de Google, no la web de TechNova. (d) Es pasiva/frontera: preguntamos a un resolutor público (1.1.1.1), no al servidor autoritativo del objetivo; el tráfico va al tercero. Si hubiéramos usado dig @ns1.technova.lab, sería claramente activo.
Solución 2. Priorizaría staging-tienda.technova.lab y dev.technova.lab (entornos de preproducción/desarrollo, típicamente peor asegurados y a veces con datos reales), y vpn.technova.lab o intranet.technova.lab (puertas de acceso a la red interna, alto valor). La salvedad clave: aparecer en un certificado (crt.sh) solo prueba que se emitió un certificado para ese nombre; no garantiza que el host esté vivo, accesible ni dentro del alcance. Habrá que confirmarlo en 02-02 y en el Módulo 3.
Solución 3. El patrón deducible es "inicial del nombre + apellido": mgarcia = M. García, coherente con jlopez = J. López del ejemplo. El correo sistemas@... es una cuenta genérica, pero el patrón de usuario nos permitirá construir listas de posibles usuarios/correos (p. ej. [email protected]). Será útil en la lección 02-04 (OSINT de personas y correos) y, más adelante, en el Módulo 4 (ataques a contraseñas). Límite ético: son datos personales; solo se usan dentro del alcance autorizado, conforme al RGPD, y sin acosar ni contactar a las personas fuera de lo pactado.
Conclusión
El reconocimiento pasivo nos ha permitido empezar el expediente de TechNova sin enviar un solo paquete a sus sistemas: hemos identificado la organización y contactos (whois), su infraestructura DNS y de correo (registros públicos), un buen puñado de subdominios candidatos (crt.sh), ficheros y paneles expuestos (dorks y archive.org), nombres de usuario internos (metadatos) y una primera huella de personas y tecnologías (redes sociales). Todo ello con un rastro prácticamente nulo y respetando escrupulosamente el alcance y el RGPD.
Pero el pasivo tiene un límite: nos dice qué podría existir, no qué está vivo y respondiendo. Para confirmarlo hay que interactuar con el objetivo. En la siguiente lección, 02-02 Reconocimiento Activo, empezaremos a "tocar" la infraestructura de TechNova de forma controlada —resolución y transferencia de zona DNS, descubrimiento de hosts vivos, banner grabbing básico, traceroute y enumeración activa de subdominios— marcando con claridad la frontera con el escaneo profundo de puertos, que reservamos para el Módulo 3.
Curso de Pentesting: Técnicas de Pruebas de Penetración
Módulo 1: Introducción al Pentesting
- ¿Qué es el Pentesting?
- Tipos de Pentesting
- Fases del Pentesting
- Ética y Legalidad en el Pentesting
- Metodologías y Estándares del Sector
Módulo 2: Reconocimiento y Recolección de Información
- Reconocimiento Pasivo
- Reconocimiento Activo
- Herramientas de Recolección de Información
- OSINT y Análisis de la Superficie de Ataque
Módulo 3: Escaneo y Enumeración
Módulo 4: Explotación de Vulnerabilidades
- Introducción a la Explotación
- Explotación de Vulnerabilidades Web
- Explotación de Vulnerabilidades de Red
- Explotación de Vulnerabilidades de Sistemas
- Ataques a Contraseñas y Autenticación
Módulo 5: Post-Explotación
- Escalada de Privilegios
- Mantenimiento del Acceso
- Pivoting y Movimiento Lateral
- Cobertura de Huellas y Anti-Forense
Módulo 6: Reporte y Remediación
- Documentación de Hallazgos
- Clasificación de Riesgos y CVSS
- Recomendaciones de Remediación
- Presentación de Resultados
