Cerrábamos el Módulo 1 con el marco de la auditoría de TechNova S.L. completo: sabemos qué tipo de pentesting haremos (externo + web + caja gris con extensión interna), bajo qué reglas ético-legales y con qué metodología (PTES como columna vertebral). Ha llegado el momento de dar el primer paso real del ciclo: el reconocimiento. Y dentro del reconocimiento, empezamos por su modalidad más discreta y de menor riesgo: el reconocimiento pasivo.

Reconocimiento pasivo significa recopilar información sobre el objetivo sin interactuar directamente con sus sistemas. No enviamos un solo paquete a tienda.technova.lab: toda la información sale de fuentes públicas de terceros (registros whois, DNS público, buscadores, certificados, archivos históricos, metadatos de documentos). Desde el punto de vista de TechNova, es como si nunca hubiéramos aparecido en sus registros, porque técnicamente no lo hemos hecho. En esta lección aprenderás qué fuentes existen, cómo leerlas y cómo empezar a construir el expediente de reconocimiento que alimentará todo el módulo, siempre respetando el alcance y las Reglas de Enganche (RoE) que firmamos.

Contenido

  1. Pasivo vs. activo: la frontera que no debes cruzar
  2. Whois: quién está detrás del dominio
  3. Registros DNS públicos
  4. Certificados TLS y transparencia de certificados (crt.sh)
  5. Motores de búsqueda y Google dorks
  6. El pasado de la web: archive.org
  7. Metadatos de documentos públicos
  8. Redes sociales y huella corporativa
  9. Encuadre ético y de alcance
  10. Errores comunes y consejos
  11. Ejercicios
  12. Conclusión

  1. Pasivo vs. activo: la frontera que no debes cruzar

La distinción es la base de todo el módulo, así que conviene fijarla desde el principio:

Aspecto Reconocimiento pasivo (esta lección) Reconocimiento activo (lección 02-02)
Interacción con el objetivo Ninguna directa Directa, se envían paquetes al objetivo
Fuente de datos Terceros (whois, DNS público, buscadores, crt.sh) Los propios sistemas del objetivo
Rastro que deja Prácticamente nulo en el objetivo Puede aparecer en sus logs/IDS
Riesgo de detección Muy bajo Medio
Ejemplos Consultar whois, leer certificados, Google dorks Resolver DNS contra su servidor, ping sweep, banner grabbing

La regla mental es sencilla: si tu acción genera tráfico que llega a un sistema del objetivo, ya es activo. Consultar el whois de TechNova en un servidor whois público es pasivo. Hacer una transferencia de zona contra su servidor DNS es activo. En esta lección nos quedamos estrictamente del lado pasivo.

Una advertencia importante para no solapar módulos: aquí no escaneamos puertos ni enumeramos servicios. Eso es reconocimiento activo (02-02) y, en profundidad, el Módulo 3. El reconocimiento pasivo dibuja el "quién y qué existe"; el activo confirma "qué está vivo y responde".

  1. Whois: quién está detrás del dominio

El protocolo whois consulta bases de datos públicas de registro de dominios e IPs. Nos dice quién registró un dominio, cuándo, con qué registrador y, a veces, datos de contacto administrativos y técnicos. Como la consulta va a un servidor whois (un tercero), es pasiva.

whois technova.lab

Salida de ejemplo (ficticia):

Domain Name: TECHNOVA.LAB
Registrar: LabNames Registrar, Inc.
Creation Date: 2019-03-14T09:22:41Z
Registry Expiry Date: 2027-03-14T09:22:41Z
Registrant Organization: TechNova S.L.
Registrant Country: ES
Admin Email: [email protected]
Name Server: NS1.TECHNOVA.LAB
Name Server: NS2.TECHNOVA.LAB

Qué extraemos de aquí, línea a línea:

  • Registrant Organization / Country: confirma que el dominio pertenece a TechNova (España). Útil para validar que estamos dentro del alcance.
  • Admin Email: [email protected] nos revela el patrón de correo corporativo y un contacto técnico. Este dato es oro para OSINT (lección 02-04).
  • Name Server: NS1 y NS2.technova.lab son sus servidores DNS. Los anotamos para el reconocimiento activo.
  • Creation Date: la antigüedad del dominio a veces sugiere la madurez de la infraestructura.

Para direcciones IP existe la consulta a los RIR (registros regionales; en Europa, RIPE). Si conocemos una IP pública asociada a TechNova, whois 203.0.113.10 nos dirá a qué rango y organización pertenece, lo que ayuda a delimitar qué IPs están dentro del alcance contratado.

Contrapartida defensiva: las organizaciones reducen esta exposición usando privacidad de whois (contacto anonimizado del registrador) y correos genéricos de contacto en lugar de nombres de empleados.

  1. Registros DNS públicos

El DNS (Domain Name System) traduce nombres a direcciones IP y guarda otros registros de configuración. Consultar registros DNS es una zona gris: preguntar a un resolutor público (como 1.1.1.1 o 8.8.8.8) es pasivo, porque hablamos con un tercero que ya tiene la información cacheada o la resuelve por nosotros. Consultar directamente al servidor autoritativo de TechNova sería más bien activo. Aquí usamos resolutores públicos.

Tipos de registro más útiles en reconocimiento:

Registro Qué indica Valor para el pentester
A / AAAA Nombre → IPv4 / IPv6 IP pública del host (p. ej. la tienda)
MX Servidores de correo Infraestructura de email, posible proveedor externo
NS Servidores de nombres Quién gestiona el DNS
TXT Texto (SPF, DKIM, verificaciones) Proveedores en uso, políticas de correo
CNAME Alias a otro nombre Servicios en la nube o CDNs subyacentes

Ejemplo con dig (o nslookup/host) usando un resolutor público:

dig @1.1.1.1 tienda.technova.lab A +short
203.0.113.25
dig @1.1.1.1 technova.lab TXT +short
"v=spf1 include:_spf.correo-pro.example ~all"
"google-site-verification=abc123..."

Lectura: el registro SPF revela que TechNova usa un proveedor externo de correo (correo-pro.example). Ese proveedor está fuera de nuestro alcance: no podemos atacarlo aunque técnicamente forme parte de la cadena de correo de TechNova. Anotamos el dato, pero respetamos el scope. La verificación google-site-verification sugiere uso de servicios de Google (por ejemplo Google Workspace o Search Console).

  1. Certificados TLS y transparencia de certificados (crt.sh)

Cada vez que una organización emite un certificado TLS (HTTPS), este queda registrado en logs públicos de Certificate Transparency (CT). Esos logs son consultables y son una mina de subdominios, porque revelan todos los nombres para los que se han emitido certificados, incluso los que no aparecen en ningún enlace público.

El servicio web crt.sh consulta esos logs. Como consultamos crt.sh (un tercero), sigue siendo pasivo:

curl -s "https://crt.sh/?q=%25.technova.lab&output=json" | jq -r '.[].name_value' | sort -u

Salida de ejemplo:

*.technova.lab
correo.technova.lab
dev.technova.lab
intranet.technova.lab
staging-tienda.technova.lab
tienda.technova.lab
vpn.technova.lab

Este resultado es muy revelador. Además de la tienda, aparecen subdominios interesantes:

  • dev. y staging-tienda.entornos de desarrollo/preproducción, que suelen estar peor protegidos que producción.
  • intranet. y vpn. → puntos de acceso a la red interna.
  • correo. → un webmail o servidor de correo.

Anotamos todos como candidatos de la superficie de ataque. Ojo: que aparezcan en CT no confirma que estén vivos ni accesibles; eso lo verificaremos con reconocimiento activo (02-02) y escaneo (Módulo 3). Y solo trabajaremos los que estén dentro del alcance contratado.

Contrapartida defensiva: los CT logs son públicos por diseño (mejoran la seguridad global), pero una organización consciente evita poner en nombres de certificado pistas evidentes como admin- o test-, y protege igual de bien los entornos de staging que los de producción.

  1. Motores de búsqueda y Google dorks

Los buscadores han indexado durante años partes de los sitios web. Con operadores de búsqueda avanzada (conocidos como Google dorks) podemos encontrar información expuesta sin tocar el servidor de TechNova: todo sale del índice de Google.

Operadores útiles:

Operador Función Ejemplo
site: Limita a un dominio site:technova.lab
filetype: Busca un tipo de archivo filetype:pdf site:technova.lab
intitle: Palabra en el título intitle:"index of" site:technova.lab
inurl: Palabra en la URL inurl:login site:technova.lab
- Excluye términos site:technova.lab -www

Ejemplos de consultas de reconocimiento:

site:technova.lab filetype:pdf

Encuentra documentos PDF públicos (manuales, catálogos, tarifas) que luego analizaremos por sus metadatos.

site:technova.lab inurl:login

Descubre páginas de acceso (paneles, intranets) que revelan tecnologías y puntos de entrada.

intitle:"index of" site:technova.lab

Busca listados de directorios abiertos, un clásico de exposición accidental de ficheros.

Los dorks son pasivos porque interrogamos el índice del buscador, no a TechNova. Existen colecciones públicas de dorks (la más conocida, la Google Hacking Database de Exploit-DB) que sistematizan estas búsquedas.

  1. El pasado de la web: archive.org

El Wayback Machine de archive.org guarda copias históricas de páginas web. Es utilísimo porque una organización puede haber eliminado de su web actual un enlace, un panel o un comentario en el código, pero la versión antigua sigue archivada. Consultamos el archivo (un tercero), así que es pasivo.

curl -s "http://web.archive.org/cdx/search/cdx?url=technova.lab*&output=text&fl=original&collapse=urlkey" | head
http://technova.lab/
http://technova.lab/backup/
http://technova.lab/old-panel/login.php
http://technova.lab/wp-content/uploads/tarifas-2021.xlsx

Aquí vemos rutas históricas que quizá ya no estén enlazadas pero podrían seguir existiendo: /backup/, /old-panel/. Son pistas para fases posteriores. También nos permite reconstruir cómo ha evolucionado la tecnología del sitio (por ejemplo, deducir que en su día usó WordPress por la ruta /wp-content/).

  1. Metadatos de documentos públicos

Los archivos ofimáticos (PDF, Word, Excel, imágenes) incorporan metadatos que pueden filtrar información sensible: nombres de usuario internos, software y versiones, rutas de red, nombres de equipos. Descargar un documento público ya indexado y analizarlo en local es pasivo (no interactuamos con la infraestructura interna del objetivo).

Con la herramienta exiftool sobre un PDF descargado desde el buscador:

exiftool tarifas-2021.pdf
Author              : jlopez
Creator             : Microsoft Word 2016
Producer            : Acrobat Distiller 11.0
Create Date         : 2021:02:03 10:14:22
Company             : TechNova S.L.

Lectura del hallazgo:

  • Author: jlopez → un nombre de usuario interno probable (patrón "inicial + apellido"). Sumado al [email protected] del whois, empezamos a deducir la convención de nombres de la empresa.
  • Creator/Producer → software ofimático en uso (Office 2016), que orienta sobre el ecosistema tecnológico.

Estos datos son semilla para OSINT de personas y para futuros ataques a credenciales (Módulo 4), siempre dentro del alcance.

  1. Redes sociales y huella corporativa

Las páginas corporativas en redes profesionales, el blog de la empresa, las notas de prensa y los perfiles de empleados publican, sin querer, información técnica y organizativa: tecnologías que usan ("buscamos desarrollador con experiencia en Laravel y MySQL"), nombres y cargos, correos, e incluso fotos de oficina que muestran pantallas o pizarras.

Todo esto es pasivo (leemos contenido público) y muy valioso para el mapa de personas. Pero es también el terreno más delicado desde el punto de vista ético: trabajamos con datos personales. Aquí solo lo introducimos; la disciplina completa de OSINT sobre personas, con su marco de privacidad y RGPD, se trata en la lección 02-04.

Ejemplo de flujo de reconocimiento pasivo para TechNova:

flowchart LR
    A[Dominio: technova.lab] --> B[Whois<br/>organizacion, contactos, NS]
    A --> C[DNS publico<br/>A, MX, TXT, SPF]
    A --> D[crt.sh<br/>subdominios via certificados]
    A --> E[Buscadores + dorks<br/>ficheros, paneles]
    E --> F[archive.org<br/>rutas historicas]
    E --> G[Documentos publicos<br/>metadatos exiftool]
    A --> H[Redes sociales<br/>personas y tecnologias]
    B & C & D & F & G & H --> I[Expediente de reconocimiento pasivo]
    style I fill:#e8f5e9,stroke:#2e7d32,stroke-width:2px

  1. Encuadre ético y de alcance

Aunque el reconocimiento pasivo no toca los sistemas del objetivo, no es un cheque en blanco. Recuerda las RoE de TechNova:

  • Respeta el alcance. Puedes encontrar infraestructura de terceros (el proveedor de correo correo-pro.example, un CDN, un hosting), pero no puedes atacarla. En pasivo esto se traduce en documentar sin explotar.
  • No pivotes a terceros ni a empleados fuera de contrato. Descubrir el perfil profesional de un empleado es distinto de acosarlo o hacerle ingeniería social si eso no está autorizado en el scope.
  • Trata los datos personales conforme al RGPD. Recoge solo lo necesario para el objetivo de la auditoría, guárdalo de forma segura y bórralo según lo pactado.
  • Documenta cada fuente. Anota de dónde salió cada dato: es imprescindible para la trazabilidad del informe y para que TechNova pueda reproducir y remediar.

Errores Comunes y Consejos

  • Cruzar sin querer a lo activo. Escribir la URL de un subdominio en el navegador ya envía una petición al objetivo: eso es activo. Mantén la disciplina de fuentes de terceros mientras hagas pasivo.
  • Confundir "existe en un certificado" con "está vivo". crt.sh y archive.org muestran lo que hubo o pudo haber; no confirman disponibilidad. Verifícalo después.
  • Ignorar el scope al encontrar terceros. Es fácil emocionarse con el servidor de correo del proveedor; recuerda que está fuera del contrato.
  • No documentar la procedencia. Un dato sin fuente no sirve en un informe profesional. Registra siempre origen y fecha.
  • Consejo: trabaja el reconocimiento pasivo antes del activo. Cuanto más sepas de fuentes públicas, más quirúrgico y menos ruidoso será tu reconocimiento activo posterior.

Ejercicios

Ejercicio 1. Clasifica cada acción como pasiva o activa y justifica: (a) consultar whois technova.lab; (b) abrir https://intranet.technova.lab en el navegador; (c) buscar site:technova.lab filetype:pdf en Google; (d) hacer dig @1.1.1.1 tienda.technova.lab.

Ejercicio 2. A partir de la salida de crt.sh de la sección 4, indica qué tres subdominios priorizarías como interesantes para la fase de escaneo y por qué. Recuerda mencionar la salvedad de "existe ≠ está vivo".

Ejercicio 3. Analizas los metadatos de un PDF público de TechNova y encuentras Author: mgarcia y Company: TechNova S.L.. Junto al Admin Email: [email protected] del whois, ¿qué patrón de nombre de usuario corporativo puedes deducir y para qué fase futura será útil? Menciona el límite ético.

Soluciones

Solución 1. (a) Pasiva: la consulta va a un servidor whois de terceros, no a TechNova. (b) Activa: abrir el subdominio envía una petición HTTP directa al servidor del objetivo. (c) Pasiva: interrogamos el índice de Google, no la web de TechNova. (d) Es pasiva/frontera: preguntamos a un resolutor público (1.1.1.1), no al servidor autoritativo del objetivo; el tráfico va al tercero. Si hubiéramos usado dig @ns1.technova.lab, sería claramente activo.

Solución 2. Priorizaría staging-tienda.technova.lab y dev.technova.lab (entornos de preproducción/desarrollo, típicamente peor asegurados y a veces con datos reales), y vpn.technova.lab o intranet.technova.lab (puertas de acceso a la red interna, alto valor). La salvedad clave: aparecer en un certificado (crt.sh) solo prueba que se emitió un certificado para ese nombre; no garantiza que el host esté vivo, accesible ni dentro del alcance. Habrá que confirmarlo en 02-02 y en el Módulo 3.

Solución 3. El patrón deducible es "inicial del nombre + apellido": mgarcia = M. García, coherente con jlopez = J. López del ejemplo. El correo sistemas@... es una cuenta genérica, pero el patrón de usuario nos permitirá construir listas de posibles usuarios/correos (p. ej. [email protected]). Será útil en la lección 02-04 (OSINT de personas y correos) y, más adelante, en el Módulo 4 (ataques a contraseñas). Límite ético: son datos personales; solo se usan dentro del alcance autorizado, conforme al RGPD, y sin acosar ni contactar a las personas fuera de lo pactado.

Conclusión

El reconocimiento pasivo nos ha permitido empezar el expediente de TechNova sin enviar un solo paquete a sus sistemas: hemos identificado la organización y contactos (whois), su infraestructura DNS y de correo (registros públicos), un buen puñado de subdominios candidatos (crt.sh), ficheros y paneles expuestos (dorks y archive.org), nombres de usuario internos (metadatos) y una primera huella de personas y tecnologías (redes sociales). Todo ello con un rastro prácticamente nulo y respetando escrupulosamente el alcance y el RGPD.

Pero el pasivo tiene un límite: nos dice qué podría existir, no qué está vivo y respondiendo. Para confirmarlo hay que interactuar con el objetivo. En la siguiente lección, 02-02 Reconocimiento Activo, empezaremos a "tocar" la infraestructura de TechNova de forma controlada —resolución y transferencia de zona DNS, descubrimiento de hosts vivos, banner grabbing básico, traceroute y enumeración activa de subdominios— marcando con claridad la frontera con el escaneo profundo de puertos, que reservamos para el Módulo 3.

© Copyright 2026. Todos los derechos reservados