Parte: 3 — Hacking ético y pentesting: metodología · Fuente: The Hacker Playbook 3 (P. Kim) y OSINT Techniques (M. Bazzell) ⏱️ Duración estimada: 100 min · Nivel: Intermedio
Recolectar información sobre un objetivo sin tocarlo directamente, usando fuentes públicas (OSINT): dominios, subdominios, empleados, tecnologías, filtraciones y metadatos. El reconocimiento pasivo construye el mapa antes de que el escáner activo levante alarmas.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Diferencia pasivo vs. activo | El pasivo no genera tráfico contra el objetivo |
| 2 | WHOIS y DNS | Revelan propietario, rangos y registros |
| 3 | Certificate transparency (crt.sh) | Descubre subdominios sin escanear |
| 4 | Shodan y Censys | Muestran servicios ya indexados de Internet |
| 5 | OSINT de personas | Empleados = superficie de ingeniería social |
| 6 | Metadatos de documentos | Filtran usuarios, software y rutas internas |
| 7 | Brechas y credenciales filtradas | Reutilización de contraseñas es acceso inicial |
site:, filetype:, intitle:). Característica clave: encuentra documentos y paneles expuestos por error.En Kali Linux:
sudo apt update && sudo apt install -y theharvester whois dnsutils amass
pip install shodan && shodan init <API_KEY> # cuenta gratuita
theHarvester para correos, subdominios y hosts.whois, dig, host para DNS.amass enum -passive para enumeración pasiva de subdominios.crt.sh (web) para certificados; Shodan/Censys para servicios expuestos.⚠️ Nota ética: el OSINT es legal porque usa fuentes públicas, pero solo debes recopilar sobre objetivos autorizados. No compiles perfiles de personas fuera del alcance ni uses datos filtrados para acceder a cuentas reales fuera del laboratorio.
Usa un dominio propio o uno autorizado (por ejemplo, example.com para practicar comandos sin impacto).
bash
whois example.com
bash
dig example.com ANY +noall +answer
dig MX example.com +short
bash
curl -s "https://crt.sh/?q=%25.example.com&output=json" | jq -r '.[].name_value' | sort -u
bash
amass enum -passive -d example.com -o subs.txt
bash
theHarvester -d example.com -b bing,crtsh -l 200
bash
shodan host <TU_IP_PUBLICA>
amass -passive con theHarvester: ¿qué aporta cada uno?Genera un informe de reconocimiento pasivo de un dominio propio con: registros WHOIS/DNS, al menos cinco subdominios con su fuente, servicios expuestos y una lista de correos/usuarios candidatos.
Criterio de aceptación: el informe lista ≥5 subdominios con la fuente de cada uno, incluye al menos un servicio expuesto identificado por Shodan/Censys y no contiene ninguna acción que haya generado tráfico dirigido al objetivo.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
theHarvester no devuelve nada |
Fuente saturada o sin API key; cambia -b a otra fuente |
| crt.sh sin resultados | Comodín mal escrito; usa %25.dominio.com (URL-encoded) |
| Subdominios que no resuelven | Registros históricos; valida con dig antes de darlos por vivos |
| Shodan sin datos | IP tras NAT/CDN; consulta el rango real o el CNAME |
| Perfilar personas de más | Fuera de alcance; limita OSINT a lo autorizado |
❓ ¿El reconocimiento pasivo es 100% indetectable? Casi. No genera tráfico contra el objetivo, pero consultas a terceros (Shodan, brechas) pueden dejar rastro en esos servicios, no en el objetivo. Aun así es mucho más sigiloso que el escaneo activo.
❓ ¿Es legal usar bases de datos de contraseñas filtradas? Consultar si un correo aparece en una brecha (p. ej. Have I Been Pwned) es legal e informativo. Usar esas contraseñas para acceder a cuentas reales fuera de tu laboratorio no lo es.
❓ ¿Qué diferencia hay entre amass pasivo y activo?
-passive solo consulta fuentes de terceros; el modo activo resuelve y puede hacer brute force de DNS, generando tráfico. Para esta clase, quédate en pasivo.
❓ ¿Por qué importan los metadatos de documentos? Revelan nombres de usuario (que suelen coincidir con logins), versiones de software vulnerables y rutas internas útiles para fases posteriores.
Clase 067 — Reglas de engagement, alcance y contratos