Parte: 12 — OSINT e ingeniería social · Fuente: Open Source Intelligence Techniques (M. Bazzell) · OWASP WSTG (Information Gathering) ⏱️ Duración estimada: 110 min · Nivel: Intermedio
Mapear la superficie pública de una organización a partir de su dominio: WHOIS, DNS, subdominios, certificados, correos corporativos, tecnologías y filtraciones en repositorios. El alumno terminará capaz de producir un inventario de exposición que alimente tanto un pentest autorizado como un plan de reducción de huella corporativa.
Realiza estas técnicas contra dominios propios, de laboratorio (p. ej. example.com,
scanme.nmap.org) o de un cliente con autorización escrita. La resolución DNS pasiva y los
registros públicos son de bajo riesgo, pero el escaneo activo del dominio requiere permiso.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | WHOIS y registrantes | Revela titularidad y contactos |
| 2 | Registros DNS (A, MX, TXT, NS) | Mapa de servidores y correo |
| 3 | Certificate Transparency | Subdominios sin tocar el objetivo |
| 4 | Enumeración de subdominios | Amplía la superficie de ataque |
| 5 | Correos y nomenclatura | Base para phishing autorizado |
| 6 | Fingerprinting tecnológico | Prioriza vectores conocidos |
| 7 | Filtraciones en repos/buckets | Secretos y código expuesto |
whois, dig, host, dnsrecon.subfinder, amass enum -passive, crt.sh (https://crt.sh/?q=%25.example.com).theHarvester, Wappalyzer, httpx, BuiltWith.trufflehog, gitleaks, buscadores de buckets S3.Objetivo autorizado: usa example.com y un dominio propio.
whois example.com — anota registrador, fechas y NS.dig example.com ANY +noall +answer y dig MX example.com.dig TXT example.com — busca SPF y dig TXT _dmarc.example.com para DMARC.https://crt.sh/?q=%25.tudominio.com y exporta la lista.subfinder -d tudominio.com -silent y amass enum -passive -d tudominio.com.subfinder -d tudominio.com -silent | httpx -title -tech-detect.theHarvester -d tudominio.com -b bing,crtsh."tudominio.com" password y ejecuta trufflehog git <repo-propio>.crt.sh, subfinder y amass; explica las diferencias.httpx -tech-detect y prioriza 3 tecnologías por CVE conocido.nombre.apellido@) a partir de ejemplos públicos.Produce un inventario de exposición de un dominio autorizado con: subdominios vivos, tecnologías, política de correo (SPF/DMARC) y al menos 3 recomendaciones priorizadas. Criterio de aceptación: todos los subdominios se obtuvieron con métodos pasivos reproducibles y el inventario indica, por cada ítem, la fuente y la acción de remediación sugerida.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| WHOIS "redacted for privacy" | Ofuscación WHOIS. Pivota vía CT, DNS histórico y NS. |
| Pocos subdominios encontrados | Solo se usó una fuente. Combina crt.sh + subfinder + amass. |
httpx marca todo como vivo |
Comodines DNS. Filtra por código/título y valida manualmente. |
| Falsos secretos en trufflehog | Entropía alta pero no es clave. Verifica el contexto antes de reportar. |
| Escaneo bloqueado | Se hizo activo sin permiso o el WAF bloqueó. Mantente en pasivo salvo autorización. |
❓ ¿crt.sh es OSINT pasivo? Sí: consulta logs públicos de certificados, no toca la infraestructura del objetivo, por lo que no genera tráfico hacia él.
❓ ¿Encontré una clave en GitHub, qué hago? Repórtalo por canal responsable al dueño, no la uses. En un engagement, documéntalo como hallazgo crítico dentro del alcance acordado.
❓ ¿SPF/DMARC importan para OSINT?
Mucho: un dominio sin DMARC en p=reject es candidato a suplantación en una campaña de phishing
autorizada.