En las dos lecciones anteriores aprendimos la teoría del reconocimiento: qué es pasivo (02-01), qué es activo (02-02) y dónde está la frontera entre ambos. Por el camino usamos herramientas sueltas —whois, dig, nmap -sn, nc, dnsx, wget— según hacían falta. Esta lección da un paso atrás para verlas como lo que son: un arsenal que conviene conocer, comparar y, sobre todo, orquestar en un flujo coherente.

Aquí no repetimos la teoría pasivo/activo; nos centramos en las herramientas: qué hace cada una, cómo se lee su salida, en qué se diferencian las que se solapan (¿Amass o Sublist3r?, ¿Shodan o Censys?) y cómo encajan en un pipeline de recon para TechNova. La idea es que salgas sabiendo no solo "qué comando teclear", sino qué herramienta elegir para cada objetivo y en qué orden encadenarlas.

Contenido

  1. Un mapa del arsenal de recon
  2. Herramientas de DNS y whois
  3. Recolectores todo-en-uno (theHarvester, Recon-ng)
  4. Enumeración de subdominios (Amass, Sublist3r)
  5. Motores de dispositivos (Shodan, Censys)
  6. Análisis visual de relaciones (Maltego)
  7. Metadatos y fingerprinting web (FOCA/exiftool, Wappalyzer)
  8. Orquestación: el flujo de recon de TechNova
  9. Errores comunes y consejos
  10. Ejercicios
  11. Conclusión

  1. Un mapa del arsenal de recon

Hay decenas de herramientas y es fácil perderse. La clave es agruparlas por función, no memorizarlas una a una:

Familia Para qué sirve Herramientas típicas Pasiva/Activa
DNS / whois Consultar dominios, IPs y registros whois, dig, host, nslookup Ambas (según a quién preguntes)
Recolectores todo-en-uno Reunir correos, subdominios, hosts de muchas fuentes theHarvester, Recon-ng Principalmente pasiva
Enumeración de subdominios Descubrir subdominios exhaustivamente Amass, Sublist3r Pasiva y activa
Motores de dispositivos Ver qué está expuesto en Internet (ya escaneado por otros) Shodan, Censys Pasiva
Análisis de relaciones Visualizar y correlacionar entidades Maltego Pasiva
Metadatos / fingerprint web Extraer metadatos y tecnologías web FOCA, exiftool, Wappalyzer Pasiva (mayormente)

Una idea importante: muchas de estas herramientas son agregadoras. No "hackean" nada; consultan y combinan las mismas fuentes públicas que vimos en 02-01 (crt.sh, buscadores, DNS), pero de forma automatizada y a escala. Te ahorran el trabajo manual.

  1. Herramientas de DNS y whois

Son la base y ya las conoces; aquí las comparamos para que elijas la adecuada:

Herramienta Fortaleza Cuándo usarla
whois Datos de registro de dominio/IP Identificar propietario, contactos, rangos
dig Consultas DNS precisas y con formato controlable La opción profesional para DNS
host Salida breve y legible Consultas rápidas
nslookup Disponible en todos los SO (incl. Windows) Entornos donde no hay dig

Ejemplos de lectura rápida:

host tienda.technova.lab
tienda.technova.lab has address 203.0.113.25
dig +noall +answer technova.lab MX
technova.lab.  3600  IN  MX  10 correo.technova.lab.

Consejo práctico: dig es el estándar profesional por su control fino (+short, +noall +answer, elegir servidor con @). Reserva nslookup para Windows o cuando dig no esté instalado.

  1. Recolectores todo-en-uno (theHarvester, Recon-ng)

Cuando quieres reunir de golpe correos, subdominios y hosts de múltiples fuentes, estos frameworks automatizan el trabajo.

theHarvester es rápido y directo. Consulta buscadores, crt.sh y otras fuentes públicas:

theHarvester -d technova.lab -b crtsh,duckduckgo,bing
[*] Emails found:
------------------
[email protected]
[email protected]
[email protected]

[*] Hosts found:
----------------
tienda.technova.lab:203.0.113.25
correo.technova.lab:203.0.113.26
dev.technova.lab
vpn.technova.lab

Lectura: en una sola pasada obtenemos correos (que confirman el patrón inicial+apellido deducido en 02-01) y hosts con sus IPs. El flag -b elige las fuentes (backends); -d, el dominio.

Recon-ng es más potente y modular: funciona como un framework con "módulos" (estilo Metasploit) y una base de datos donde va acumulando resultados que se enriquecen entre sí.

[recon-ng][technova] > modules load recon/domains-hosts/hackertarget
[recon-ng][technova][hackertarget] > options set SOURCE technova.lab
[recon-ng][technova][hackertarget] > run

Comparativa:

theHarvester Recon-ng
Filosofía Un comando, resultado rápido Framework modular con BD
Curva de aprendizaje Baja Media
Ideal para Barrido inicial veloz Recon estructurado y acumulativo

  1. Enumeración de subdominios (Amass, Sublist3r)

Para descubrir subdominios de forma exhaustiva hay dos referentes con filosofías distintas:

  • Sublist3r: ligero y puramente pasivo. Consulta buscadores y fuentes públicas. Rápido para un primer barrido.
  • Amass (proyecto OWASP): mucho más completo. Combina fuentes pasivas con resolución activa y fuerza bruta opcional; guarda relaciones y permite un mapeo profundo.
sublist3r -d technova.lab
www.technova.lab
correo.technova.lab
dev.technova.lab
vpn.technova.lab
amass enum -passive -d technova.lab
tienda.technova.lab
staging-tienda.technova.lab
intranet.technova.lab
api.technova.lab
git.technova.lab
Sublist3r Amass
Alcance Pasivo, rápido Pasivo + activo, exhaustivo
Profundidad Básica Alta (relaciones, fuerza bruta)
Cuándo Primer vistazo Mapeo serio de subdominios

Nota de encuadre: amass enum -passive se mantiene pasivo; si añades resolución/fuerza bruta activa, recuerda que ya estás en el terreno de 02-02 y debes respetar el alcance.

  1. Motores de dispositivos (Shodan, Censys)

Shodan y Censys son buscadores que escanean Internet continuamente e indexan qué servicios están expuestos: banners, puertos, certificados, tecnologías. La ventaja para nosotros es enorme: consultamos su base de datos (pasivo) en lugar de escanear nosotros, obteniendo información como si hubiéramos escaneado, pero sin tocar al objetivo.

shodan host 203.0.113.25
203.0.113.25 (tienda.technova.lab)
  OS: Linux
  Ports:
    80/tcp  Apache httpd 2.4.29
    443/tcp Apache httpd 2.4.29 (SSL)
  Vulns: CVE-2019-0211

Lectura: Shodan ya vio esta IP y nos dice puertos, versiones e incluso posibles CVEs asociados a esas versiones. Es un atajo valioso, aunque los datos pueden estar algo desactualizados (por eso confirmaremos en el Módulo 3). También se puede buscar por organización o por facetas:

shodan search "org:\"TechNova S.L.\" port:443"
Shodan Censys
Enfoque Muy popular, gran comunidad y filtros Fuerte en certificados y análisis de hosts
Uso típico Buscar exposición por IP/org/servicio Correlacionar certificados e infraestructura

  1. Análisis visual de relaciones (Maltego)

Cuando la información crece, cuesta ver las conexiones: qué correo pertenece a qué persona, qué subdominio a qué IP, qué IP a qué proveedor. Maltego resuelve esto con un lienzo gráfico: colocas una entidad (un dominio) y ejecutas "transformadas" que descubren y dibujan entidades relacionadas.

flowchart TD
    D[technova.lab] --> S1[tienda.technova.lab]
    D --> S2[dev.technova.lab]
    D --> E1[[email protected]]
    D --> E2[[email protected]]
    S1 --> IP1[203.0.113.25]
    E2 --> P1[J. Lopez - IT]
    style D fill:#e3f2fd,stroke:#1565c0,stroke-width:2px

Maltego no descubre nada que las otras herramientas no puedan; su valor es la visualización y correlación, ideal para presentar la superficie de ataque de forma comprensible y para detectar relaciones no evidentes entre personas, correos e infraestructura.

  1. Metadatos y fingerprinting web (FOCA/exiftool, Wappalyzer)

Dos tareas concretas con herramientas especializadas:

Metadatos de documentos. Ya usamos exiftool en 02-01 sobre un fichero. FOCA automatiza el ciclo completo: busca documentos del dominio en buscadores, los descarga y extrae y agrega sus metadatos (usuarios, software, rutas, impresoras), consolidándolos.

exiftool -Author -Software -Company *.pdf
======== catalogo.pdf
Author  : jlopez
Software: Microsoft Word 2016
Company : TechNova S.L.
======== tarifas.pdf
Author  : mgarcia
Software: LibreOffice 6.1

Lectura: agregando varios documentos vemos varios usuarios (jlopez, mgarcia) y una mezcla de software (Office y LibreOffice), lo que sugiere un parque heterogéneo.

Tecnologías web. Wappalyzer identifica el stack de una web (CMS, framework, librerías, servidor, analítica) a partir de pistas en las respuestas. Existe como extensión de navegador y como CLI:

wappalyzer https://tienda.technova.lab
{
  "technologies": [
    {"name": "PHP", "version": "7.2.24"},
    {"name": "Apache", "version": "2.4.29"},
    {"name": "MySQL"},
    {"name": "jQuery", "version": "1.12.4"}
  ]
}

Confirma la pila PHP/MySQL del alcance y añade detalle (jQuery 1.12.4, una versión antigua). Es fingerprinting ligero: útil para orientar el estudio de vulnerabilidades del Módulo 3.

  1. Orquestación: el flujo de recon de TechNova

Lo que distingue a un profesional no es conocer las herramientas, sino encadenarlas con criterio. Un flujo típico para TechNova, de lo más pasivo a lo más activo:

flowchart TD
    A[1. whois + dig<br/>dominio, IPs, NS, MX] --> B[2. crt.sh + Sublist3r/Amass -passive<br/>subdominios]
    B --> C[3. theHarvester / Recon-ng<br/>correos + hosts consolidados]
    C --> D[4. Shodan / Censys<br/>exposicion ya conocida por IP/org]
    D --> E[5. FOCA/exiftool + Wappalyzer<br/>metadatos y tecnologias]
    E --> F[6. Maltego<br/>correlacionar y visualizar todo]
    F --> G[Inventario consolidado de recon]
    style A fill:#e3f2fd,stroke:#1565c0
    style G fill:#e8f5e9,stroke:#2e7d32,stroke-width:2px

Lógica del orden:

  1. whois/dig fijan lo básico (dominio, IPs, servidores).
  2. crt.sh + Sublist3r/Amass amplían la lista de subdominios.
  3. theHarvester/Recon-ng añaden correos y consolidan hosts.
  4. Shodan/Censys aportan exposición ya conocida sin que escaneemos.
  5. FOCA/exiftool + Wappalyzer enriquecen con usuarios y tecnologías.
  6. Maltego une todo en un mapa comprensible.

Cada herramienta alimenta a la siguiente: los subdominios de Amass se buscan en Shodan; los correos de theHarvester se correlacionan en Maltego. Ese encadenamiento es la "orquestación". Todas las salidas van a un mismo inventario que en la lección 02-04 convertiremos en un mapa de superficie de ataque priorizado.

Errores Comunes y Consejos

  • Usar herramientas sueltas sin flujo. Lanzar comandos al azar dispersa la información. Sigue un orden y vuelca todo a un inventario único.
  • Elegir la herramienta equivocada. Sublist3r para un vistazo rápido; Amass cuando necesitas exhaustividad. Usar Amass a fondo para algo trivial es malgastar tiempo (y ruido).
  • Fiarse a ciegas de Shodan/Censys. Sus datos pueden estar desactualizados; son un atajo, no una verdad absoluta. Confirma en el escaneo del Módulo 3.
  • Cruzar a activo sin querer. Amass y Recon-ng tienen módulos activos (fuerza bruta, resolución). Si activas esas opciones, aplica las reglas de 02-02 y el alcance.
  • Olvidar las claves de API. Muchas fuentes de theHarvester/Recon-ng/Shodan requieren API key; sin configurarlas, obtendrás resultados pobres y creerás que "no hay nada".
  • Consejo: documenta qué herramienta y qué fuente produjo cada dato. En el informe, la trazabilidad ("subdominio X hallado vía crt.sh, confirmado con dig") da rigor y credibilidad.

Ejercicios

Ejercicio 1. Tienes que elegir una única herramienta para (a) un barrido rápido de subdominios en 30 segundos y (b) un mapeo exhaustivo que combine fuentes pasivas y resolución activa. ¿Cuál usarías en cada caso y por qué?

Ejercicio 2. Explica por qué consultar shodan host 203.0.113.25 se considera reconocimiento pasivo aunque nos devuelva puertos y versiones de un servidor, algo que normalmente asociaríamos a un escaneo activo.

Ejercicio 3. Ordena estas herramientas en un flujo de recon lógico para TechNova y justifica el orden: Maltego, whois, theHarvester, Amass. ¿Qué aporta cada paso al siguiente?

Soluciones

Solución 1. (a) Sublist3r: es ligero y puramente pasivo, ideal para un vistazo veloz a los subdominios sin configuración compleja. (b) Amass: es el más exhaustivo, combina múltiples fuentes pasivas con resolución/fuerza bruta activa y guarda relaciones, justo lo que exige un mapeo serio. La regla: rapidez → Sublist3r; profundidad → Amass (recordando que sus modos activos entran en el terreno de 02-02).

Solución 2. Porque no somos nosotros quienes tocamos el servidor: Shodan escaneó Internet por su cuenta hace tiempo e indexó el resultado en su base de datos. Al hacer shodan host consultamos a Shodan (un tercero), no a 203.0.113.25. El objetivo no recibe ningún paquete nuestro ni registra nada en sus logs, que es la definición de pasivo. El "escaneo" ya lo hizo otro; nosotros solo leemos su resultado.

Solución 3. Orden lógico: 1) whois (fija dominio, propietario, IPs y servidores de nombres: la base). 2) Amass (a partir del dominio, enumera exhaustivamente los subdominios: amplía la superficie). 3) theHarvester (añade correos y consolida hosts de múltiples fuentes: aporta el vector "personas/correos"). 4) Maltego (correlaciona y visualiza todo lo anterior: dominios, subdominios, IPs, correos y personas en un solo mapa). Cada paso enriquece al siguiente: el dominio alimenta la enumeración, los subdominios y correos alimentan la correlación final.

Conclusión

Ya no solo sabemos qué es el reconocimiento, sino con qué hacerlo bien. Hemos recorrido el arsenal por familias —DNS/whois, recolectores todo-en-uno (theHarvester, Recon-ng), enumeradores de subdominios (Amass, Sublist3r), motores de dispositivos (Shodan, Censys), correlación visual (Maltego) y metadatos/fingerprinting (FOCA, exiftool, Wappalyzer)—, hemos aprendido a elegir entre las que se solapan y, lo más importante, a orquestarlas en un flujo que va de lo pasivo a lo activo y vuelca todo a un inventario único.

Ese inventario —subdominios, IPs, hosts vivos, versiones, correos, usuarios, tecnologías— es ahora una lista larga pero sin priorizar. Un montón de datos no es todavía una superficie de ataque. En la última lección del módulo, 02-04 OSINT y Análisis de la Superficie de Ataque, añadiremos la dimensión OSINT (personas, credenciales filtradas, exposición en la nube y repos de código, con su marco ético y de RGPD) y consolidaremos todo en un mapa de superficie de ataque priorizado: el entregable que dirá al Módulo 3 por dónde empezar a escanear.

© Copyright 2026. Todos los derechos reservados