En las dos lecciones anteriores aprendimos la teoría del reconocimiento: qué es pasivo (02-01), qué es activo (02-02) y dónde está la frontera entre ambos. Por el camino usamos herramientas sueltas —whois, dig, nmap -sn, nc, dnsx, wget— según hacían falta. Esta lección da un paso atrás para verlas como lo que son: un arsenal que conviene conocer, comparar y, sobre todo, orquestar en un flujo coherente.
Aquí no repetimos la teoría pasivo/activo; nos centramos en las herramientas: qué hace cada una, cómo se lee su salida, en qué se diferencian las que se solapan (¿Amass o Sublist3r?, ¿Shodan o Censys?) y cómo encajan en un pipeline de recon para TechNova. La idea es que salgas sabiendo no solo "qué comando teclear", sino qué herramienta elegir para cada objetivo y en qué orden encadenarlas.
Contenido
- Un mapa del arsenal de recon
- Herramientas de DNS y whois
- Recolectores todo-en-uno (theHarvester, Recon-ng)
- Enumeración de subdominios (Amass, Sublist3r)
- Motores de dispositivos (Shodan, Censys)
- Análisis visual de relaciones (Maltego)
- Metadatos y fingerprinting web (FOCA/exiftool, Wappalyzer)
- Orquestación: el flujo de recon de TechNova
- Errores comunes y consejos
- Ejercicios
- Conclusión
- Un mapa del arsenal de recon
Hay decenas de herramientas y es fácil perderse. La clave es agruparlas por función, no memorizarlas una a una:
| Familia | Para qué sirve | Herramientas típicas | Pasiva/Activa |
|---|---|---|---|
| DNS / whois | Consultar dominios, IPs y registros | whois, dig, host, nslookup |
Ambas (según a quién preguntes) |
| Recolectores todo-en-uno | Reunir correos, subdominios, hosts de muchas fuentes | theHarvester, Recon-ng | Principalmente pasiva |
| Enumeración de subdominios | Descubrir subdominios exhaustivamente | Amass, Sublist3r | Pasiva y activa |
| Motores de dispositivos | Ver qué está expuesto en Internet (ya escaneado por otros) | Shodan, Censys | Pasiva |
| Análisis de relaciones | Visualizar y correlacionar entidades | Maltego | Pasiva |
| Metadatos / fingerprint web | Extraer metadatos y tecnologías web | FOCA, exiftool, Wappalyzer | Pasiva (mayormente) |
Una idea importante: muchas de estas herramientas son agregadoras. No "hackean" nada; consultan y combinan las mismas fuentes públicas que vimos en 02-01 (crt.sh, buscadores, DNS), pero de forma automatizada y a escala. Te ahorran el trabajo manual.
- Herramientas de DNS y whois
Son la base y ya las conoces; aquí las comparamos para que elijas la adecuada:
| Herramienta | Fortaleza | Cuándo usarla |
|---|---|---|
whois |
Datos de registro de dominio/IP | Identificar propietario, contactos, rangos |
dig |
Consultas DNS precisas y con formato controlable | La opción profesional para DNS |
host |
Salida breve y legible | Consultas rápidas |
nslookup |
Disponible en todos los SO (incl. Windows) | Entornos donde no hay dig |
Ejemplos de lectura rápida:
Consejo práctico: dig es el estándar profesional por su control fino (+short, +noall +answer, elegir servidor con @). Reserva nslookup para Windows o cuando dig no esté instalado.
- Recolectores todo-en-uno (theHarvester, Recon-ng)
Cuando quieres reunir de golpe correos, subdominios y hosts de múltiples fuentes, estos frameworks automatizan el trabajo.
theHarvester es rápido y directo. Consulta buscadores, crt.sh y otras fuentes públicas:
[*] Emails found: ------------------ [email protected] [email protected] [email protected] [*] Hosts found: ---------------- tienda.technova.lab:203.0.113.25 correo.technova.lab:203.0.113.26 dev.technova.lab vpn.technova.lab
Lectura: en una sola pasada obtenemos correos (que confirman el patrón inicial+apellido deducido en 02-01) y hosts con sus IPs. El flag -b elige las fuentes (backends); -d, el dominio.
Recon-ng es más potente y modular: funciona como un framework con "módulos" (estilo Metasploit) y una base de datos donde va acumulando resultados que se enriquecen entre sí.
[recon-ng][technova] > modules load recon/domains-hosts/hackertarget [recon-ng][technova][hackertarget] > options set SOURCE technova.lab [recon-ng][technova][hackertarget] > run
Comparativa:
| theHarvester | Recon-ng | |
|---|---|---|
| Filosofía | Un comando, resultado rápido | Framework modular con BD |
| Curva de aprendizaje | Baja | Media |
| Ideal para | Barrido inicial veloz | Recon estructurado y acumulativo |
- Enumeración de subdominios (Amass, Sublist3r)
Para descubrir subdominios de forma exhaustiva hay dos referentes con filosofías distintas:
- Sublist3r: ligero y puramente pasivo. Consulta buscadores y fuentes públicas. Rápido para un primer barrido.
- Amass (proyecto OWASP): mucho más completo. Combina fuentes pasivas con resolución activa y fuerza bruta opcional; guarda relaciones y permite un mapeo profundo.
tienda.technova.lab staging-tienda.technova.lab intranet.technova.lab api.technova.lab git.technova.lab
| Sublist3r | Amass | |
|---|---|---|
| Alcance | Pasivo, rápido | Pasivo + activo, exhaustivo |
| Profundidad | Básica | Alta (relaciones, fuerza bruta) |
| Cuándo | Primer vistazo | Mapeo serio de subdominios |
Nota de encuadre: amass enum -passive se mantiene pasivo; si añades resolución/fuerza bruta activa, recuerda que ya estás en el terreno de 02-02 y debes respetar el alcance.
- Motores de dispositivos (Shodan, Censys)
Shodan y Censys son buscadores que escanean Internet continuamente e indexan qué servicios están expuestos: banners, puertos, certificados, tecnologías. La ventaja para nosotros es enorme: consultamos su base de datos (pasivo) en lugar de escanear nosotros, obteniendo información como si hubiéramos escaneado, pero sin tocar al objetivo.
203.0.113.25 (tienda.technova.lab)
OS: Linux
Ports:
80/tcp Apache httpd 2.4.29
443/tcp Apache httpd 2.4.29 (SSL)
Vulns: CVE-2019-0211Lectura: Shodan ya vio esta IP y nos dice puertos, versiones e incluso posibles CVEs asociados a esas versiones. Es un atajo valioso, aunque los datos pueden estar algo desactualizados (por eso confirmaremos en el Módulo 3). También se puede buscar por organización o por facetas:
| Shodan | Censys | |
|---|---|---|
| Enfoque | Muy popular, gran comunidad y filtros | Fuerte en certificados y análisis de hosts |
| Uso típico | Buscar exposición por IP/org/servicio | Correlacionar certificados e infraestructura |
- Análisis visual de relaciones (Maltego)
Cuando la información crece, cuesta ver las conexiones: qué correo pertenece a qué persona, qué subdominio a qué IP, qué IP a qué proveedor. Maltego resuelve esto con un lienzo gráfico: colocas una entidad (un dominio) y ejecutas "transformadas" que descubren y dibujan entidades relacionadas.
flowchart TD
D[technova.lab] --> S1[tienda.technova.lab]
D --> S2[dev.technova.lab]
D --> E1[[email protected]]
D --> E2[[email protected]]
S1 --> IP1[203.0.113.25]
E2 --> P1[J. Lopez - IT]
style D fill:#e3f2fd,stroke:#1565c0,stroke-width:2px
Maltego no descubre nada que las otras herramientas no puedan; su valor es la visualización y correlación, ideal para presentar la superficie de ataque de forma comprensible y para detectar relaciones no evidentes entre personas, correos e infraestructura.
- Metadatos y fingerprinting web (FOCA/exiftool, Wappalyzer)
Dos tareas concretas con herramientas especializadas:
Metadatos de documentos. Ya usamos exiftool en 02-01 sobre un fichero. FOCA automatiza el ciclo completo: busca documentos del dominio en buscadores, los descarga y extrae y agrega sus metadatos (usuarios, software, rutas, impresoras), consolidándolos.
======== catalogo.pdf Author : jlopez Software: Microsoft Word 2016 Company : TechNova S.L. ======== tarifas.pdf Author : mgarcia Software: LibreOffice 6.1
Lectura: agregando varios documentos vemos varios usuarios (jlopez, mgarcia) y una mezcla de software (Office y LibreOffice), lo que sugiere un parque heterogéneo.
Tecnologías web. Wappalyzer identifica el stack de una web (CMS, framework, librerías, servidor, analítica) a partir de pistas en las respuestas. Existe como extensión de navegador y como CLI:
{
"technologies": [
{"name": "PHP", "version": "7.2.24"},
{"name": "Apache", "version": "2.4.29"},
{"name": "MySQL"},
{"name": "jQuery", "version": "1.12.4"}
]
}Confirma la pila PHP/MySQL del alcance y añade detalle (jQuery 1.12.4, una versión antigua). Es fingerprinting ligero: útil para orientar el estudio de vulnerabilidades del Módulo 3.
- Orquestación: el flujo de recon de TechNova
Lo que distingue a un profesional no es conocer las herramientas, sino encadenarlas con criterio. Un flujo típico para TechNova, de lo más pasivo a lo más activo:
flowchart TD
A[1. whois + dig<br/>dominio, IPs, NS, MX] --> B[2. crt.sh + Sublist3r/Amass -passive<br/>subdominios]
B --> C[3. theHarvester / Recon-ng<br/>correos + hosts consolidados]
C --> D[4. Shodan / Censys<br/>exposicion ya conocida por IP/org]
D --> E[5. FOCA/exiftool + Wappalyzer<br/>metadatos y tecnologias]
E --> F[6. Maltego<br/>correlacionar y visualizar todo]
F --> G[Inventario consolidado de recon]
style A fill:#e3f2fd,stroke:#1565c0
style G fill:#e8f5e9,stroke:#2e7d32,stroke-width:2px
Lógica del orden:
- whois/dig fijan lo básico (dominio, IPs, servidores).
- crt.sh + Sublist3r/Amass amplían la lista de subdominios.
- theHarvester/Recon-ng añaden correos y consolidan hosts.
- Shodan/Censys aportan exposición ya conocida sin que escaneemos.
- FOCA/exiftool + Wappalyzer enriquecen con usuarios y tecnologías.
- Maltego une todo en un mapa comprensible.
Cada herramienta alimenta a la siguiente: los subdominios de Amass se buscan en Shodan; los correos de theHarvester se correlacionan en Maltego. Ese encadenamiento es la "orquestación". Todas las salidas van a un mismo inventario que en la lección 02-04 convertiremos en un mapa de superficie de ataque priorizado.
Errores Comunes y Consejos
- Usar herramientas sueltas sin flujo. Lanzar comandos al azar dispersa la información. Sigue un orden y vuelca todo a un inventario único.
- Elegir la herramienta equivocada. Sublist3r para un vistazo rápido; Amass cuando necesitas exhaustividad. Usar Amass a fondo para algo trivial es malgastar tiempo (y ruido).
- Fiarse a ciegas de Shodan/Censys. Sus datos pueden estar desactualizados; son un atajo, no una verdad absoluta. Confirma en el escaneo del Módulo 3.
- Cruzar a activo sin querer. Amass y Recon-ng tienen módulos activos (fuerza bruta, resolución). Si activas esas opciones, aplica las reglas de 02-02 y el alcance.
- Olvidar las claves de API. Muchas fuentes de theHarvester/Recon-ng/Shodan requieren API key; sin configurarlas, obtendrás resultados pobres y creerás que "no hay nada".
- Consejo: documenta qué herramienta y qué fuente produjo cada dato. En el informe, la trazabilidad ("subdominio X hallado vía crt.sh, confirmado con dig") da rigor y credibilidad.
Ejercicios
Ejercicio 1. Tienes que elegir una única herramienta para (a) un barrido rápido de subdominios en 30 segundos y (b) un mapeo exhaustivo que combine fuentes pasivas y resolución activa. ¿Cuál usarías en cada caso y por qué?
Ejercicio 2. Explica por qué consultar shodan host 203.0.113.25 se considera reconocimiento pasivo aunque nos devuelva puertos y versiones de un servidor, algo que normalmente asociaríamos a un escaneo activo.
Ejercicio 3. Ordena estas herramientas en un flujo de recon lógico para TechNova y justifica el orden: Maltego, whois, theHarvester, Amass. ¿Qué aporta cada paso al siguiente?
Soluciones
Solución 1. (a) Sublist3r: es ligero y puramente pasivo, ideal para un vistazo veloz a los subdominios sin configuración compleja. (b) Amass: es el más exhaustivo, combina múltiples fuentes pasivas con resolución/fuerza bruta activa y guarda relaciones, justo lo que exige un mapeo serio. La regla: rapidez → Sublist3r; profundidad → Amass (recordando que sus modos activos entran en el terreno de 02-02).
Solución 2. Porque no somos nosotros quienes tocamos el servidor: Shodan escaneó Internet por su cuenta hace tiempo e indexó el resultado en su base de datos. Al hacer shodan host consultamos a Shodan (un tercero), no a 203.0.113.25. El objetivo no recibe ningún paquete nuestro ni registra nada en sus logs, que es la definición de pasivo. El "escaneo" ya lo hizo otro; nosotros solo leemos su resultado.
Solución 3. Orden lógico: 1) whois (fija dominio, propietario, IPs y servidores de nombres: la base). 2) Amass (a partir del dominio, enumera exhaustivamente los subdominios: amplía la superficie). 3) theHarvester (añade correos y consolida hosts de múltiples fuentes: aporta el vector "personas/correos"). 4) Maltego (correlaciona y visualiza todo lo anterior: dominios, subdominios, IPs, correos y personas en un solo mapa). Cada paso enriquece al siguiente: el dominio alimenta la enumeración, los subdominios y correos alimentan la correlación final.
Conclusión
Ya no solo sabemos qué es el reconocimiento, sino con qué hacerlo bien. Hemos recorrido el arsenal por familias —DNS/whois, recolectores todo-en-uno (theHarvester, Recon-ng), enumeradores de subdominios (Amass, Sublist3r), motores de dispositivos (Shodan, Censys), correlación visual (Maltego) y metadatos/fingerprinting (FOCA, exiftool, Wappalyzer)—, hemos aprendido a elegir entre las que se solapan y, lo más importante, a orquestarlas en un flujo que va de lo pasivo a lo activo y vuelca todo a un inventario único.
Ese inventario —subdominios, IPs, hosts vivos, versiones, correos, usuarios, tecnologías— es ahora una lista larga pero sin priorizar. Un montón de datos no es todavía una superficie de ataque. En la última lección del módulo, 02-04 OSINT y Análisis de la Superficie de Ataque, añadiremos la dimensión OSINT (personas, credenciales filtradas, exposición en la nube y repos de código, con su marco ético y de RGPD) y consolidaremos todo en un mapa de superficie de ataque priorizado: el entregable que dirá al Módulo 3 por dónde empezar a escanear.
Curso de Pentesting: Técnicas de Pruebas de Penetración
Módulo 1: Introducción al Pentesting
- ¿Qué es el Pentesting?
- Tipos de Pentesting
- Fases del Pentesting
- Ética y Legalidad en el Pentesting
- Metodologías y Estándares del Sector
Módulo 2: Reconocimiento y Recolección de Información
- Reconocimiento Pasivo
- Reconocimiento Activo
- Herramientas de Recolección de Información
- OSINT y Análisis de la Superficie de Ataque
Módulo 3: Escaneo y Enumeración
Módulo 4: Explotación de Vulnerabilidades
- Introducción a la Explotación
- Explotación de Vulnerabilidades Web
- Explotación de Vulnerabilidades de Red
- Explotación de Vulnerabilidades de Sistemas
- Ataques a Contraseñas y Autenticación
Módulo 5: Post-Explotación
- Escalada de Privilegios
- Mantenimiento del Acceso
- Pivoting y Movimiento Lateral
- Cobertura de Huellas y Anti-Forense
Módulo 6: Reporte y Remediación
- Documentación de Hallazgos
- Clasificación de Riesgos y CVSS
- Recomendaciones de Remediación
- Presentación de Resultados
