Descifrando datos operativos
Descifrando datos operativos
Red Team — Plano de Ataque // 01
Mapear la superficie sin tocar el objetivo
El reconocimiento pasivo es la primera fase de cualquier operación. El objetivo: saber todo sobre el target antes de tocarlo. Zero contact, zero traces. En este PlayBook vas a usar las mismas herramientas que usan los profesionales para mapear la superficie de ataque de cualquier dominio.
Objetivo de este Protocolo
Al terminar este PlayBook vas a poder mapear subdominios, emails, servicios expuestos y tecnologías de cualquier objetivo — todo desde fuentes públicas, sin dejar rastro.
El registro WHOIS revela quién registró el dominio, cuándo, con qué proveedor y en algunos casos los datos de contacto reales. Es el primer paso para entender la organización detrás del objetivo.
whois megacorp.comDomain Name: MEGACORP.COM
Registrar: GoDaddy.com, LLC
Creation Date: 2010-03-15
Registrant Organization: MegaCorp Industries
Registrant Email: admin@megacorp.com
Name Server: NS1.MEGACORP.COMFíjate en los Name Servers — si son propios (ns1.megacorp.com) el target maneja su propia infraestructura DNS. Si son de Cloudflare, hay un layer de protección extra.
Google indexa más de lo que las empresas quisieran. Los operadores avanzados permiten encontrar archivos sensibles, paneles de admin, subdominios y tecnologías expuestas sin tocar el servidor.
# Busca subdominios indexados
site:megacorp.com
# Busca archivos de configuración expuestos
site:megacorp.com filetype:env OR filetype:config OR filetype:xml
# Busca paneles de login
site:megacorp.com inurl:admin OR inurl:login OR inurl:panel
# Busca archivos de backup
site:megacorp.com filetype:bak OR filetype:old OR filetype:backupEjecuta cada dork por separado en Google. Anota todo lo que encuentres — cada resultado es un dato de inteligencia.
Cada vez que se emite un certificado SSL queda registrado públicamente. crt.sh indexa todos esos registros — revelan subdominios que el target nunca quiso exponer.
# Desde el navegador:
https://crt.sh/?q=%.megacorp.com
# O desde terminal:
curl -s "https://crt.sh/?q=%.megacorp.com&output=json" | jq '.[].name_value' | sort -u"api.megacorp.com"
"dev.megacorp.com"
"staging.megacorp.com"
"admin.megacorp.com"
"vpn.megacorp.com"dev., staging., admin. — esos subdominios suelen tener menos protección que el dominio principal. Son vectores directos.
theHarvester combina múltiples fuentes públicas para recolectar emails corporativos y subdominios automáticamente. Una lista de emails reales es el input perfecto para phishing dirigido.
theHarvester -d megacorp.com -b google,bing,linkedin -l 500[*] Emails found:
john.smith@megacorp.com
maria.garcia@megacorp.com
it-admin@megacorp.com
[*] Hosts found:
mail.megacorp.com:203.0.113.10
api.megacorp.com:203.0.113.25
dev.megacorp.com:10.0.0.5Los emails revelan el formato de usuario (nombre.apellido@) — con eso puedes construir una lista completa aunque no tengas acceso a LinkedIn.
Shodan escanea internet continuamente y guarda los resultados. Puedes ver qué puertos, versiones y tecnologías tiene el objetivo expuestos al mundo — sin mandarle un solo paquete.
# En shodan.io busca:
hostname:megacorp.com
# O desde CLI (requiere API key gratuita):
shodan host 203.0.113.10203.0.113.10
Ports: 22, 80, 443, 8080, 3306
22/tcp SSH OpenSSH 7.4
80/tcp HTTP Apache/2.2.34
8080/tcp HTTP Tomcat/8.5.32
3306/tcp MySQLApache 2.2.34 y Tomcat 8.5.32 son versiones con CVEs conocidos. MySQL en 3306 accesible desde internet es un error grave. Esto es exactamente lo que un atacante busca.
Organiza todo lo que encontraste en un mapa de superficie de ataque. En un pentest real esto va al reporte. En lab, es tu lista de vectores a explorar.
# Estructura recomendada:
# TARGET: megacorp.com
#
# SUBDOMINIOS ACTIVOS:
# mail.megacorp.com → 203.0.113.10
# dev.megacorp.com → 10.0.0.5 (INTERNO)
#
# EMAILS:
# john.smith@megacorp.com
# it-admin@megacorp.com
#
# SERVICIOS VULNERABLES:
# Apache 2.2.34 — EOL, CVEs disponibles
# MySQL 3306 público — misconfiguration grave
#
# VECTORES PRIORITARIOS:
# 1. MySQL público
# 2. Apache desactualizado
# 3. dev.megacorp.com sin controlesEl reconocimiento no termina aquí. Un atacante vuelve a esta fase cada vez que necesita más información. Es continuo, no un paso único.
Todo el reconocimiento pasivo es legal — estás consultando fuentes públicas, no tocando el servidor.
Usa una VPN si no quieres que tu IP quede en los logs de Shodan.
Para targets reales de pentest, documenta que tienes autorización escrita antes de continuar.
crt.sh y WHOIS no notifican al objetivo. Google Dorks tampoco.